DNS recursivo
Resolutor DNS que realiza por completo la resolución de una consulta en nombre del cliente.
Un servidor DNS recursivo es un resolutor que acepta una consulta de un cliente y realiza por sí mismo todo el proceso de resolución contra los servidores autoritativos. El cliente recibe una respuesta terminada en lugar de tener que recorrer la jerarquía de nombres por su cuenta, y eso es lo que permite que aplicaciones corrientes usen el DNS sin implementar nada de su lógica de protocolo.
La resolución empieza en un servidor raíz, sigue al servidor del TLD (por ejemplo .com) y termina en el servidor autoritativo del dominio. Por el camino, el resolutor sigue los registros NS publicados en cada nivel y pregunta a cada capa dónde se encuentra la siguiente. La respuesta final — un registro A, AAAA u otro — se entrega al cliente junto con un TTL que deberá respetar en su caché.
La caché es lo que hace viable el DNS recursivo a escala de Internet. Las respuestas y las referencias intermedias se conservan durante el TTL del registro, y las respuestas negativas (NXDOMAIN, NODATA) se almacenan dentro del límite que fija el campo minimum del SOA de la zona. Como resultado, la mayoría de las consultas reales se sirven desde caché local en microsegundos y solo las consultas frías pagan el coste de recorrer toda la jerarquía. Este almacenamiento también modela la propagación DNS cuando los registros cambian.
Un resolutor recursivo validante realiza además las comprobaciones DNSSEC sobre cada respuesta firmada y devuelve SERVFAIL si una firma falta, ha expirado o es incorrecta, en lugar de pasar datos manipulados al cliente. Servicios públicos conocidos son 1.1.1.1 (Cloudflare), 8.8.8.8 (Google) y 9.9.9.9 (Quad9); la mayoría de ISP y empresas operan los suyos además.
Puntos clave
- Realiza todo el proceso de resolución en nombre del cliente
- Recorre raíz → TLD → servidor autoritativo siguiendo los
NS - Cachea respuestas y referencias según el
TTL - Caché negativa acotada por
SOA MINIMUM - Los resolutores validantes imponen
DNSSECy devuelvenSERVFAIL - Operado por ISP y servicios públicos (
1.1.1.1,8.8.8.8,9.9.9.9) - Distinto del DNS autoritativo, que es la fuente de verdad