DNS Resolver

    Server som utfører DNS-oppslag på vegne av klienter og applikasjoner.

    En DNS resolver mottar forespørsler fra klienter og finner riktig IP-adresse eller DNS-record ved å kontakte andre DNS-servere på deres vegne. Den er inngangspunktet de fleste applikasjoner bruker mot DNS-systemet, og skjuler kompleksiteten i å traversere det globale navnehierarkiet for hvert enkelt program.

    To typer resolvere finnes i praksis. En *stub-resolver* ligger i operativsystemet eller i applikasjonsbiblioteket og videresender hver forespørsel til en konfigurert oppstrømsresolver — typisk hentet fra /etc/resolv.conf, DHCP eller manuell konfigurasjon. En *rekursiv resolver*, også kalt full-service resolver, er selve oppstrømsen: den traverserer rot → TLD → autoritativ server og returnerer ett ferdig svar. De fleste operatører kjører dedikerte rekursive DNS-servere — Unbound, BIND, Knot Resolver — mens sluttenheter snakker stub mot disse.

    For å holde latency og trafikk lav vedlikeholder enhver resolver en cache nøklet på navn og record-type, og respekterer TTL-en på hvert svar. Negative svar (NXDOMAIN, tomt NODATA) caches også, begrenset av SOA-minimumsfeltet, og det er grunnen til at DNS-propagering av et helt nytt navn kan henge etter den faktiske publiseringen. Validerende resolvere utfører i tillegg DNSSEC-kontroller og returnerer SERVFAIL i stedet for usignerte data dersom tillitskjeden er brutt.

    Offentlige eksempler er Cloudflare 1.1.1.1, Google 8.8.8.8 og Quad9 9.9.9.9. ISP-er kjører typisk egne resolvere og deler dem ut via DHCP, mens bedriftsnett ofte har interne resolvere som kombinerer offentlig rot-traversering med split-horizon-svar for private soner. Resolvere henter også MX-, PTR-, SPF-, DKIM- og DMARC-records som brukes i e-postflyt, og derfor bryter et utfall i det rekursive laget langt mer enn bare nettlesing.

    Nøkkelpunkter

    • Utfører DNS-oppslag for klienter
    • Stub vs rekursiv: stub videresender, rekursiv traverserer hierarkiet
    • Cacher svar og negative svar i tråd med TTL og SOA MINIMUM
    • Drives ofte av ISP-er eller offentlige tjenester (1.1.1.1, 8.8.8.8, 9.9.9.9)
    • Validerende resolvere håndhever DNSSEC og returnerer SERVFAIL ved feil
    • Brukes til oppslag av MX, SPF, DKIM, DMARC og PTR
    • Utfall bryter web, e-post og det meste av applikasjonstrafikk

    Relaterte begreper

    Relaterte verktøy