DNS autoritativo
Servidor de nombres que es la fuente oficial de los registros de una zona DNS.
Un servidor DNS autoritativo es la fuente oficial del contenido de una zona DNS. Responde directamente desde sus propios datos de zona, no desde una caché, y es el único tipo de servidor capaz de publicar cambios en los registros A, AAAA, MX y demás de un dominio. Un resolutor recursivo acaba consultando siempre a un servidor autoritativo cada hecho que más tarde guardará en caché.
Qué servidores son autoritativos para una zona se define mediante los registros NS de la zona y se confirma con la delegación de la zona padre (típicamente el TLD). La zona se ancla en un registro SOA que contiene el número de serie y los parámetros de sincronización. Los cambios se realizan en el servidor autoritativo primario y se distribuyen a los secundarios mediante transferencias de zona (AXFR completa, IXFR incremental), normalmente disparadas por un NOTIFY del primario para que los secundarios recojan el nuevo número de serie en segundos.
Las respuestas autoritativas se marcan con el bit AA en la cabecera DNS, lo que permite a un resolutor distinguirlas de las referencias y de las respuestas en caché. Una respuesta negativa (NXDOMAIN) emitida por un servidor autoritativo es definitiva para la zona; la misma respuesta servida por un recursivo puede ser simplemente una caché previa.
La mayoría de despliegues serios separan las funciones autoritativa y recursiva en servidores distintos para evitar mezclar roles y reducir la superficie de ataque — los servidores autoritativos están expuestos públicamente pero solo contestan por sus zonas, mientras que los resolutores recursivos atienden a una población de clientes definida. También es en el lado autoritativo donde se realiza la firma DNSSEC: las claves de zona viven en el servidor autoritativo, y los registros RRSIG, DNSKEY y NSEC/NSEC3 se publican junto con los datos que protegen.
Puntos clave
- Fuente oficial de los registros de una zona
- Las respuestas se marcan con el bit
AA - Definidos por los
NSde la zona y la delegación padre - La zona se ancla en un
SOA - Distribución primario/secundario vía
AXFR/IXFR, a menudo conNOTIFY - La firma
DNSSECocurre en el lado autoritativo - Debe operarse aparte de los resolutores recursivos