← DNS: compreender e diagnosticar a resolução
07 / 12 · 45 MIN

Diagnosticar delegações e autoridades divergentes

Distingue o acesso direto à zona filha do percurso de descoberta através do pai e prepara uma mudança coordenada.

Desenhar a fronteira entre pai e filha

Uma consulta direta a um IP conhecido elimina uma etapa importante: descobrir onde vive a autoridade. Desenha fund.test como pai, child.fund.test como zona delegada e os NS anunciados para essa zona. Regista quem gere cada lado. Se o fornecedor atualiza o pai e outra equipa atualiza a filha, duas aprovações podem ser necessárias para a mesma mudança técnica. O diagrama deve explicar qual informação um resolver novo recebe primeiro e que endereço usa para contactar o servidor seguinte.

Glue é um endereço de arranque

Se o servidor se chama ns.child.fund.test, descobrir o seu endereço apenas dentro da zona filha cria uma dependência circular. O glue publicado pelo pai ajuda a alcançar essa autoridade. No exemplo, mudar o servidor de 192.0.2.10 para 192.0.2.53 exige considerar a informação inicial que o pai entrega. Atualizar o A dentro da filha pode deixar o pai desatualizado. Para um nameserver em provider.test, analisa a resolução desse domínio externo; não apliques indiscriminadamente a mesma explicação de dependência interna.

Comparar destinos com uma matriz simples

Constrói uma tabela com uma linha por endereço de nameserver: origem do teste, SOA recebido, flags, RRset da aplicação e instante. Usa o mesmo nome e tipo para comparar. Se ns1 devolve .27 e ns2 devolve .28, confirma se existe intenção de balanceamento ou uma publicação incompleta. O serial ajuda a investigar versões, mas não é um hash do conteúdo servido. Dois valores iguais não anulam RRsets divergentes. Regista também os servidores que não respondem, em vez de os excluir da conclusão.

Uma referral pode estar incompleta

No laboratório, referral mostra NS na autoridade e um endereço na secção adicional. Esse pacote foi construído para estudar a leitura, não para percorrer uma hierarquia real. Numa investigação autorizada, verifica TC antes de concluir que faltam endereços no pai. RFC 9471 trata a inclusão do glue disponível e a sinalização de truncagem quando não cabe. Uma resposta completa por outro transporte pode alterar a interpretação. Guarda ambas as observações e evita transformar ausência num pacote parcial em ausência de configuração.

Fechar a mudança com evidência dos percursos

Uma mudança de NS precisa de critérios separados: publicação coerente, descoberta funcional e recuperação dos consumidores. Planeia a sobreposição possível, as caches de delegação e o responsável por cada alteração. Um trace a partir de uma rede pública pode não reproduzir forwarding ou vistas privadas usadas por um batch através de VPN. No relatório, identifica o percurso efetivamente testado. O êxito de uma consulta direta é uma evidência útil, mas não basta para retirar servidores antigos ou declarar recuperação em todas as origens.

# The lab emits a synthetic referral only.
# Compare observations.referral with observations.nodata.
# It does not follow the glue address 192.0.2.53.
# Real hierarchy traversal requires an authorized separate environment.
NA PRÁTICA

Caso fictício: .53 responde corretamente, mas o pai entrega glue .10. A equipa atribui a atualização ao fornecedor do pai e acompanha descoberta e consultas diretas antes de encerrar.

Armadilhas comuns

Não infiras convergência a partir de uma autoridade, igualdade de serial ou trace numa origem diferente. Não uses uma limpeza de caches para ocultar publicação divergente.

Tópicos relacionados: Resolver, autoridade e contexto do cliente · TTL, cache negativa e mudança controlada · Transporte DNS e validação DNSSEC

Leva esta ideia contigo

Valida dados e descoberta, compara todas as autoridades relevantes e atribui cada correção à equipa que controla essa parte do percurso.

Criar conta

Referência: RFC 9471 · DNS RFC 1034/1035 with RFC 2181, 2308, 3596, 4033, 7766 and 8767; dig BIND 9.20