免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123下一页
最近访问板块 发新帖
查看: 21451 | 回复: 22
打印 上一主题 下一主题

[DNS] 扫盲系列之八:关于域名解析的授权 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2010-01-19 10:35 |只看该作者 |正序浏览
首先是两个相关的概念:
域名授权: 指定谁是该域名的权威DNS,即由谁负责解析该域名(由NS记录操作完成)。
权威DNS:  特指对特定域名具有权威发布能力的DNS;互联网上域名(域名记录)解析结
果的原出处。

目前域名解析授权状况:
目前在互联网上域名解析授权大体上是谁出售域名就把域名的权威DNS授权给谁并由其提供域名的权威DNS来完成域名解析工作,如购买了新网域名
默认就是由新网的权威DNS(nsx.xinnetdns.com、nsx.xinnet.cn)负责所售域名解析:
[root@test root]#dig @a.gtld-servers.net xinnet.com ns
;; ANSWER SECTION:
xinnet.com.             172800  IN      NS      ns.xinnet.cn.
xinnet.com.             172800  IN      NS      ns.xinnetdns.com.
xinnet.com.             172800  IN      NS      ns2.xinnet.cn.
xinnet.com.             172800  IN      NS      ns2.xinnetdns.com.

域名解析授权是怎么实现的:
域名解析授权是个树状的,从上而下的分层体系,简图如下:

首先“.”DNS把COM/NET/CN/ORG/TV等等域名按后缀的不同分别授权给不同的DNS,以利于分别管理。如COM/NET域名被授权给了如下几个权威DNS。

这里不难想像要修改COM/NET的授权DNS要到“.”DNS上去操作才能完成。
[root@test root]#dig com. ns
;; ANSWER SECTION:
com.                    96045   IN      NS      d.gtld-servers.net.
com.                    96045   IN      NS      g.gtld-servers.net.
com.                    96045   IN      NS      b.gtld-servers.net.
com.                    96045   IN      NS      k.gtld-servers.net.
com.                    96045   IN      NS      f.gtld-servers.net.
com.                    96045   IN      NS      l.gtld-servers.net.
com.                    96045   IN      NS      j.gtld-servers.net.
com.                    96045   IN      NS      a.gtld-servers.net.
com.                    96045   IN      NS      i.gtld-servers.net.
com.                    96045   IN      NS      m.gtld-servers.net.
com.                    96045   IN      NS      e.gtld-servers.net.
com.                    96045   IN      NS      h.gtld-servers.net.
com.                    96045   IN      NS      c.gtld-servers.net.

同理可知,要指定或修改ABC.COM的权威DNS要去顶级DNS上操作。通常来说一般的域名所有者是无权登录顶级DNS进行操作的。只能通过域名提供商
(如新网,万网等)的专用接口(位于域名商的域名管理平台上)来间接操作顶级DNS上的记录。
以ABC.COM为例简要说明怎么指定自己的权威DNS,假设ABC.COM是在新网购买,那么默认该域名的权威DNS就是nsx.xinnetdns.com、nsx.xinnet.cn

。这时候要修改默认权威DNS。首先登录新网的域名管理后台,找到修改域名DNS页面即可完成操作(详细过程这里有:http://docs.aidns.cn/hel
p02.htm)。操作完成后要验证一下是否修改成功:
[root@test root]#dig @a.gtld-servers.net abc.com ns

;; ANSWER SECTION:
abc.com.             172800  IN      NS      ns1.ai-dns.com.
abc.com.             172800  IN      NS      ns2.ai-dns.com.
abc.com.             172800  IN      NS      ns3.ai-dns.com.
这里我们把ABC.COM授权给了nsx.ai-dns.com了。

关于域名权威DNS的再授权:
以ABC.COM为例,再授权是指在nsx.ai-dns.com上面再次指定该域名的权威DNS,再授权的意义有这么几个:
1. 扩展现有的权威DNS数量,如现有ns1,ns2,ns3.ai-dns.com共三台DNS,现在要增加到4台,则可以在原3台DNS上abc.com的ZONE文件内增加
ns4这个NS记录。
原来的ZONE内容:
$TTL 2d
$ORIGIN abc.com.
@  3600 IN SOA ns1.ai-dns.com. root.ai-dns.com.(
  2288091841 1h 600 1w 900 )
@  2d IN NS ns1.ai-dns.com.
@  2d IN NS ns2.ai-dns.com.
@  2d IN NS ns3.ai-dns.com.

增加ns4这个NS记录后为:
$TTL 2d
$ORIGIN abc.com.
@  3600 IN SOA ns1.ai-dns.com. root.ai-dns.com.(
  2288091841 1h 600 1w 900 )
@  2d IN NS ns1.ai-dns.com.
@  2d IN NS ns2.ai-dns.com.
@  2d IN NS ns3.ai-dns.com.
@  2d IN NS ns4.ai-dns.com.

当然增加NS4的操作也可以在顶级DNS上完成,不再赘述。
2. 把权威DNS重新授权给其他DNS,如把原来的权威DNS(nsx.ai-dns.com)重新授权给别人(nsx.ddd.com)。操作过程同上,不再赘述。
再授权可能存在的潜在问题:
再授权无疑使得域名解析授权变得更灵活,但是存在以下潜在的隐患。当原授权的权威DNS(即在顶级DNS定义的权威DNS)故障时,这时再授权的D
NS将无法工作,导致域名无法解析(这是由域名解析过程是自上而下的这个特性决定的)。同时也增加了安全隐患。

附加部分1:慎用WHOIS来查看域名权威DNS。
对于域名的Whois数据库是由域名销售商控制的,即每个域名销售商都有自己的WHOIS服务器,这些服务器用来存储自身出售的域名信息,如域名所
有人,联系方法,到期时间等内容。WHOIS信息中显示的域名当前权威DNS信息很可能没有及时与域名实际的权威DNS信息同步而导致错误的判断。
附加部分2:“.”根DNS是怎么被授权的?
由于“.”根DNS所处域名解析体系的顶端,无法按照常规方法对其授权。到目前为止其授权方法是把所有“.”DNS列表存放在一个文本文件内(自
己授权给自己),名字通常为root.hint内容如下(部分节选):
.                         3600000  IN  NS    A.ROOT-SERVERS.NET.
A.ROOT-SERVERS.NET.  3600000      A     198.41.0.4
.       3600000      NS    B.ROOT-SERVERS.NET.
B.ROOT-SERVERS.NET.  3600000      A     192.228.79.201


[ 本帖最后由 llzqq 于 2010-1-19 10:38 编辑 ]

xxa.jpg (9.08 KB, 下载次数: 143)

xxa.jpg

扫盲系列之八:关于域名解析的授权.pdf

104.77 KB, 下载次数: 421

帖子排版太困难了,看这个PDF吧

论坛徽章:
0
23 [报告]
发表于 2014-06-09 15:36 |只看该作者
看起来好高深。

论坛徽章:
0
22 [报告]
发表于 2012-08-16 09:23 |只看该作者
回复 21# send_linux
呵呵,真实情况啊,我以前不懂DNS系统,就写过点DNS的请求和响应程序。。但是授权域这些概念不清楚。作为新人来学习下


   

论坛徽章:
49
15-16赛季CBA联赛之福建
日期:2016-06-22 16:22:002015年亚洲杯之中国
日期:2015-01-23 16:25:12丑牛
日期:2015-01-20 09:39:23未羊
日期:2015-01-14 23:55:57巳蛇
日期:2015-01-06 18:21:36双鱼座
日期:2015-01-02 22:04:33午马
日期:2014-11-25 09:58:35辰龙
日期:2014-11-18 10:40:07寅虎
日期:2014-11-13 22:47:15申猴
日期:2014-10-22 15:29:50摩羯座
日期:2014-08-27 10:49:43辰龙
日期:2014-08-21 10:47:58
21 [报告]
发表于 2012-08-15 16:49 |只看该作者
duanjigang 发表于 2012-08-15 16:00
好文章,对于我这样的DNS初级人员很实用,谢谢楼主


论坛徽章:
0
20 [报告]
发表于 2012-08-15 16:00 |只看该作者
好文章,对于我这样的DNS初级人员很实用,谢谢楼主:wink:

论坛徽章:
0
19 [报告]
发表于 2012-06-08 22:14 |只看该作者
testtesttesttesttest

论坛徽章:
0
18 [报告]
发表于 2012-05-30 17:06 |只看该作者
正在学习))

论坛徽章:
0
17 [报告]
发表于 2012-05-28 11:04 |只看该作者
我一直都弄不清域名解析到底是个什么意思,它有什么具体的操作,在这方面我真是菜鸟级。希望在这个网站能学到一些,谢谢楼主的分享,很好的帖子。

论坛徽章:
27
CU大牛徽章
日期:2013-03-13 15:15:08CU大牛徽章
日期:2013-05-20 10:46:38CU大牛徽章
日期:2013-05-20 10:46:44CU大牛徽章
日期:2013-09-18 15:24:09CU大牛徽章
日期:2013-09-18 15:24:20CU大牛徽章
日期:2013-09-18 15:24:25CU大牛徽章
日期:2013-09-18 15:24:31CU大牛徽章
日期:2013-09-18 15:24:36CU大牛徽章
日期:2013-09-18 15:24:41CU大牛徽章
日期:2013-09-18 15:24:48CU大牛徽章
日期:2013-09-18 15:24:52处女座
日期:2013-09-27 17:45:43
16 [报告]
发表于 2012-05-26 14:36 |只看该作者
买了新网的域名,新网是给解析了,但是还是不能用,必须要到cnnic备案后,这个域名的soa记录才真正解析到新网的DNS服务器上,我以前就遇到这样的问题

论坛徽章:
13
15-16赛季CBA联赛之同曦
日期:2016-01-28 19:52:032015亚冠之北京国安
日期:2015-10-07 14:28:19NBA常规赛纪念章
日期:2015-05-04 22:32:03处女座
日期:2015-01-15 19:45:44卯兔
日期:2014-10-28 16:17:14白羊座
日期:2014-05-24 15:10:46寅虎
日期:2014-05-10 09:50:35白羊座
日期:2014-03-12 20:52:17午马
日期:2014-03-01 08:37:27射手座
日期:2014-02-19 19:26:54子鼠
日期:2013-11-30 09:03:56狮子座
日期:2013-09-08 08:37:52
15 [报告]
发表于 2012-05-20 20:15 |只看该作者
太好了,我正迷茫呢
  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP