Корневой домен

Корневая зона DNS — это зона DNS верхнего уровня в иерархическом пространстве имён системы доменных имён (DNS) Интернета.

До 1 октября 2016 года корневая зона находилась под надзором Корпорации по управлению доменными именами и IP-адресами (ICANN), которая делегировала управление дочерней организации, действующей как Администрация адресного пространства Интернет (IANA)[1]. Услуги распространения предоставляются компанией Verisign. До этого ICANN выполняла управленческие функции под надзором Национальной администрации по телекоммуникациям и информации (NTIA), агентства Министерства торговли Соединённых Штатов[2]. Надзорные функции перешли к глобальному сообществу заинтересованных сторон, представленному в структурах управления ICANN.

Сочетание ограничений в определении DNS и в некоторых протоколах, а именно практический размер нефрагментированных пакетов протокола дейтаграмм пользователя (UDP), привело к практическому максимуму в 13 адресов корневых серверов имён, которые могут быть размещены в ответах на DNS-запросы имён. Однако корневая зона обслуживается несколькими сотнями серверов в более чем 130 местах во многих странах[3]

Инициализация службы DNS

Корневая зона DNS обслуживается тринадцатью кластерами корневых серверов, которые являются авторитетными для запросов к доменам верхнего уровня Интернета[4]. Таким образом, каждое разрешение имени либо начинается с запроса к корневому серверу, либо использует информацию, которая когда-то была получена от корневого сервера.

Кластеры корневых серверов имеют официальные имена от a.root-servers.net до m.root-servers.net. Чтобы разрешить эти имена в адреса, DNS-резолвер должен сначала найти авторитетный сервер для зоны net. Чтобы избежать этой циклической зависимости, адрес по крайней мере одного корневого сервера должен быть известен для начальной загрузки доступа к DNS. Для этой цели операционные системы, DNS-серверы или пакеты программного обеспечения резолверов обычно включают файл со всеми адресами корневых DNS-серверов. Даже если IP-адреса некоторых корневых серверов изменятся, нужен всего для получения текущего списка всех серверов имён. Этот файл адресов называется named.cache в эталонной реализации сервера имён BIND. Текущая официальная версия распространяется InterNIC ICANN[5].

Имея адрес одного функционирующего корневого сервера, вся остальная DNS-информация может быть обнаружена рекурсивно, и информация о любом доменном имени может быть найдена.

Избыточность и разнообразие

Корневые DNS-серверы имеют важное значение для функционирования Интернета, поскольку большинство интернет-служб, таких как Всемирная паутина и электронная почта, основаны на доменных именах. DNS-серверы являются потенциальными точками отказа для всего Интернета. По этой причине множественные корневые серверы распределены по всему миру[6]. Размер DNS-пакета в 512 октетов ограничивает DNS-ответ тринадцатью адресами, пока расширения протокола (см. Механизмы расширения для DNS) не сняли это ограничение[7]. Хотя возможно поместить больше записей в пакет такого размера при использовании сжатия меток, тринадцать было выбрано как надёжный предел. С введением IPv6, преемника интернет-протокола IPv4, предыдущие практики модифицируются, и дополнительное пространство заполняется IPv6-серверами имён.

Корневые серверы DNS размещаются в множественных защищённых местах с высокопропускным доступом для обработки нагрузки трафика. Сначала все эти установки располагались в Соединённых Штатах; однако распределение изменилось, и это больше не так[8]. Обычно каждая установка DNS-сервера в данном месте представляет собой кластер компьютеров с маршрутизаторами балансировки нагрузки. Полный список серверов, их местоположений и свойств доступен на https://root-servers.org/. По состоянию на на 2023 июня 24 года во всём мире было 1708 корневых серверов[9].

Современная тенденция заключается в использовании anycast-адресации и маршрутизации для обеспечения устойчивости и балансировки нагрузки на широкой географической области. Например, сервер j.root-servers.net, поддерживаемый Verisign, представлен 104 (на декабрь 1 года) отдельными серверными системами, расположенными по всему миру, к которым можно обращаться с запросами, используя anycast-адресацию[10].

Управление

Содержание интернет-корневого файла зоны координируется дочерней организацией ICANN, которая выполняет функции Администрации адресного пространства Интернет (IANA). Verisign генерирует и распространяет файл зоны различным операторам корневых серверов.

В 1997 году, когда Интернет был передан от правительственного контроля США в частные руки, NTIA осуществляла управление корневой зоной. Документ Министерства торговли 1998 года заявлял, что агентство было «привержено переходу, который позволит частному сектору взять на себя лидерство в управлении DNS». К 2000 году, однако, никаких шагов для осуществления перехода предпринято не было. В марте 2014 года NTIA объявила о переходе своего управления к «глобальному сообществу заинтересованных сторон».

По словам помощника министра торговли по коммуникациям и информации Лоуренса Э. Стриклинга, март 2014 года был подходящим моментом для начала передачи управления глобальному интернет-сообществу. Этот шаг последовал после давления в результате разоблачений того, что Соединённые Штаты и их союзники занимались слежкой. Председатель совета директоров ICANN отрицал связь между этими событиями и сказал, что процесс перехода продолжался уже долгое время. Президент ICANN Фади Чехаде назвал этот шаг историческим и сказал, что ICANN будет двигаться к многостороннему контролю. Различные видные деятели в истории Интернета, не связанные с ICANN, также приветствовали этот шаг.

Объявление NTIA не сразу оказало влияние на деятельность ICANN[11][12]. 11 марта 2016 года NTIA объявила, что получила план передачи управления корневой зоной и рассмотрит его в течение 90 дней[13].

Предложение было принято, контракт ICANN на выполнение функций IANA истёк 30 сентября 2016 года, что привело к переходу надзорных функций к глобальному сообществу заинтересованных сторон, представленному в структурах управления ICANN. В качестве одного из составляющих плана передачи управления[14] была создана новая дочерняя организация Public Technical Identifiers (PTI) для выполнения функций IANA, в том числе для управления корневой зоной DNS.

Защита данных корневой зоны

Подписание корневой зоны

С июля 2010 года корневая зона подписывается DNSSEC-подписью[15], обеспечивая единый «якорь доверия» для системы доменных имён, что в свою очередь может использоваться для создания «якоря доверия» для инфраструктуры открытых ключей (PKI). Секция DNSKEY корневой зоны периодически перепод­писывается «ключом подписи ключей» корневой зоны в присутствии свидетелей на «церемонии подписи ключей»[16][17].

Запись ZONEMD

Хотя файл корневой зоны подписан DNSSEC, некоторые DNS-записи, такие как NS-записи, не покрываются DNSSEC-подписями. Для устранения этой уязвимости была введена новая ресурсная запись DNS, называемая ZONEMD, в RFC 8976. ZONEMD не заменяет DNSSEC. ZONEMD и DNSSEC должны использоваться вместе для обеспечения полной защиты файла корневой зоны DNS[18][19].

Развёртывание ZONEMD для корневой зоны DNS было завершено 6 декабря 2023 года[20].

DNS через TLS

DNS-серверы B-Root предлагают экспериментальную поддержку DNS over TLS (DoT) на порту 853[21].

См. также

Примечания

  1. Stewardship of IANA Functions Transitions to Global Internet Community as Contract with U.S. Government Ends (October 1, 2016). Архивировано 2 октября 2016 года. Дата обращения: 25 декабря 2017.
  2. Jerry Brito. ICANN vs. the World (March 5, 2011). Архивировано 1 октября 2025 года.
  3. There are not 13 root servers (англ.). www.icann.org. Дата обращения: 18 января 2018. Архивировано 17 апреля 2019 года.DNS root servers in the world « stupid.domain.name (амер. англ.). stupid.domain.name. Дата обращения: 18 января 2018. Архивировано 11 февраля 2021 года.
  4. Root Servers. IANA. Дата обращения: 17 января 2020. Архивировано 21 октября 2025 года.
  5. named.cache. InterNIC (17 ноября 2015). Дата обращения: 17 ноября 2015. Архивировано 22 сентября 2025 года.
  6. SANS Institute InfoSec Reading Room. SANS. Дата обращения: 17 марта 2014. Архивировано 5 марта 2014 года.
  7. Bradley Mitchell. Why There Are Only 13 DNS Root Name Servers. About.com (19 ноября 2008). Дата обращения: 17 марта 2014. Архивировано 18 марта 2014 года.
  8. DNS Root Servers: The most critical infrastructure on the internet. Slash Root (15 ноября 2013). Архивировано 1 октября 2025 года.
  9. Root Servers Technical Operations Assn. Дата обращения: 29 июня 2023. Архивировано 24 июня 2023 года.
  10. Root Server Technical Operations Assn.
  11. Farivar, Cyrus. In sudden announcement, US to give up control of DNS root zone, Ars Technica (March 14, 2014). Архивировано 15 марта 2014 года. Дата обращения: 15 марта 2014.
  12. An Update on the IANA Transition. National Telecommunications and Information Administration (17 августа 2015). Дата обращения: 17 ноября 2015. Архивировано 31 октября 2015 года.
  13. Strickling, Lawrence Reviewing the IANA Transition Proposal. National Telecommunications and Information Administration. United States Department of Congress. Дата обращения: 26 мая 2016. Архивировано 28 октября 2020 года.
  14. Proposal to Transition the Stewardship of the Internet Assigned Numbers Authority (IANA) Functions from the U.S. Commerce Department's National Telecommunications and Information Administration (NTIA) to the Global Multistakeholder Community (март 2016). Архивировано 9 октября 2025 года.
  15. Root DNSSEC: Information about DNSSEC for the Root Zone. Internet Corporation For Assigned Names and Numbers. Дата обращения: 19 марта 2014.
  16. First KSK Ceremony. Internet Corporation For Assigned Names and Numbers (18 апреля 2010). Дата обращения: 19 октября 2014. Архивировано 14 апреля 2015 года.
  17. Root KSK Ceremonies. Internet Assigned Numbers Authority (12 ноября 2015). Дата обращения: 17 ноября 2015. Архивировано 10 августа 2014 года.
  18. Wessels, Duane Adding ZONEMD Protections to the Root Zone. Verisign Blog (18 апреля 2023). Архивировано 11 июля 2025 года.
  19. RFC 8976 Message Digest for DNS Zones (февраль 2021). Дата обращения: 10 марта 2024. Архивировано 20 апреля 2021 года.
  20. Wessels, Duane [dns-operations] Root zone operational announcement: introducing ZONEMD for the root zone (6 декабря 2023). Дата обращения: 10 марта 2024. Архивировано 1 октября 2025 года.
  21. B-Root Offers Experimental Support for DNS over TLS. Архивировано 18 июля 2025 года.

Ссылки

  • RFC 1034 (англ.), п. 3.1.

Категории