计算机网络——应用层-域名解析服务DNS

计算机网络系列博文——目录

DNS域名解析协议

因特网主机标识

  1. 主机名 hostname
  2. IP地址 IP adress

域名系统(Domain Name System,DNS)

主要提供主机名到IP地址转换的服务
包括

  • 一个由分层的DNS服务器实现的分布式数据库
  • 一个使得主机能够查询分布式数据库的应用层协议

DNS服务器通常是运行Berkely Internet Name Domain(BIND)软件的UNIX机器

DNS协议基于UDP
端口:53
参见 [RFC 1034],[RFC 1035]

DNS服务

  1. 解析主机名为IP地址
  2. 主机别名(host aliasing) 主机可拥有一个 规范主机名 和若干主机别名。DNS提供通过主机别名获得规范主机名及主机IP的服务
  3. 邮件服务器别名 MX记录技术允许一个机构使用相同(但不同类型)的主机名。即该机构的web服务器可以和该机构的邮件服务器同名。
  4. 负载分配 DNS可用于在冗余的服务器间进行负载分配。一个规范主机名可以映射到一个地址集合,当用户请求解析该规范主机名时,DNS返回相应IP地址集合,但是在每次响应中轮换IP地址次序,以将负载分配到不同服务器(进程通常默认使用IP地址集合中的第一个地址)

DNS工作机制

分布式层次数据库

DNS使用了大量服务器,它们以层次方式组织,分布在全世界范围内。

DNS大致分三类
根DNS服务器
因特网上共13个根DNS服务器,标号[A-M]
每台逻辑上的根服务器实际上是一个冗余的服务器网络。

顶级域DNS服务器
负责顶级域名
负责com, org, net,edu等顶级域名和cn, uk, fr等国家顶级域名
参见 IANA TLD

权威DNS服务器
因特网上具有公共可访问主机的机构必须提供公共可访问的DNS记录。
机构可以选择实现自己的权威DNS服务器以管理该机构的公共可访问DNS记录,也可以选择由DNS服务提供商管理该机构的公共可访问DNS记录(付服务提供商钱,存服务提供商的权威DNS服务器里)
实践中,权威DNS服务器可能有多层。

本地DNS服务器
严格地说,不属于DNS层次结构
功能上非必须,提供代理,缓存作用
每个ISP(大学,院系,公司,小区)都拥有一台本地DNS服务器。本地DNS服务器通常在地理上临近用户主机。

当主机发出DNS请求时,请求被发往本地DNS服务器,本地DBS服务器起代理作用,它将请求转发到DNS服务器层次结构中。

递归查询 A请求B,B请求C,C返回给B,B返回给A
迭代查询 A请求B,B返回给A,A请求C,C返回给A

实践中,从主机到本地DNS的查询是递归的,从本地DNS到DNS层次结构的查询是迭代的。

DNS缓存

  • 减少延时,减少DNS流量
  • 在一个请求链中,当某DNS服务器接收到一个回答时,它能将该回答缓存在本地存储器中。
  • 对一个请求,它首先查看本地缓存,若无,再请求相应DNS服务器。
  • DNS在一定时间后(常为两天)会丢弃缓存的信息。

DNS记录

资源记录(Resource Record,RR) DNS服务器存储RR。每个DNS回答报文包含若干条RR。

资源记录 RR = (Name,Value,Type,TTL)

TTL 记录生存时间,即记录应当从缓存中移除的时间。

RR主要类型

  1. Type = A Name 为主机名,Value 是该主机名对应的IP地址。 A类RR提供规范主机名到IP地址的映射
  2. Type = NS Name 为域,Value为知晓如何获得该域中主机IP地址的权威DNS服务器的主机名。NS类RR提供沿查询链路由DNS的信息
  3. Type = CNAME Name 为主机别名,Value 为规范主机名。CNAME类RR提供别名到规范主机名的映射
  4. Type = MX Name为邮件服务器别名,Value为规范主机名。MX类RR提供邮件服务器别名到规范主机名的映射。MX记录允许一个机构的邮件服务器和其他服务器使用相同的别名。

对某给定主机名h,h的权威DNS服务器s1,DNS请求链中s1的上游DNS服务器s0,必有:
s1中有一条主机名h的A类记录;
s0中有一条NS记录,该记录对应包含主机名h的域;
s0中有一条A类记录,该记录提供NS记录中Value值所对应的IP地址;

DNS报文

DNS有且仅有查询,回答两种报文,且两者遵照相同的格式,格式如下:

首部区域
12byte

  1. 标识符字段 16bit 标识一次查询,一个请求/响应对中有相同的标识符。
  2. 标志字段 若干标志。 查询/回答标志位 指出报文为查询报文亦或回答报文;权威标志位 指示相应服务器是否为所查询主机名的权威服务器; 递归可用标志位 指示该DNS服务器是否支持递归查询;希望递归标志位 指示客户是否希望在服务器没有记录时执行递归查询;
  3. 问题数字段
  4. 回答RR数字段
  5. 权威RR数字段
  6. 附加RR数字段

问题区域
正在进行的查询信息

  1. 名字字段 所查询的主机名
  2. 类型字段 指示所查询的主机名类型 是否为邮件服务器地址(MX记录或A记录)

回答区域
所查询主机名相关的资源记录
若干条RR

权威区域
其他权威服务器的记录

附加区域
其他有帮助的记录
例如所查询的邮件服务器的规范主机名。

向DNS数据库中插入记录

DNS注册登记机构
商业实体,验证待注册域名的唯一性,将待注册域名输入DNS数据库,并为注册服务收取少量费用。

因特网名字和地址分配机构(Internet Corporation for Assigned Names and Numbers,ICANN)
ICANN授权注册登记机构。
http://www.internic.net

向某注册登记机构注册域名h时,需要提供域名h的基本和辅助权威DNS服务器的名字和IP地址。
对所提供的每一个权威DNS服务器的名字和地址,该注册登记机构确保将相应的NS类记录,A类记录输入对应的顶级域DNS服务器。
注册者还需确保域名h的Web服务器A类记录,邮件服务器MX类记录被输入上述权威DNS服务器中。

其它资料

https://jocent.me/2017/06/18/dns-protocol-principle.html

DNS安全性

DDos

利用僵尸网络向根域名服务器发送大量ICMP ping报文。
向顶级域名服务器发送大量DNS请求。

中间人攻击

截获来自主机的请求并向主机发送伪造的回答

DNS毒害攻击

向DNS服务器发送伪造的回答,诱使服务器在它的缓存中接收伪造的记录

DNS反射攻击

利用DNS服务攻击其它主机。
构造大量DNS请求,将请求的源伪造为待攻击的主机,精心设计请求报文使得回答报文的大小大于请求报文的大小,从而起到放大攻击流量的作用。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,362评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,330评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,247评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,560评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,580评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,569评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,929评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,587评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,840评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,596评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,678评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,366评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,945评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,929评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,165评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,271评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,403评论 2 342

推荐阅读更多精彩内容

  • 第十七章 曲忆故人(上) 与此同时,幽幽深夜,红川城的城守府里,楚乔正冥思苦想着抗敌之策。魏军到来之后,便接连发动...
    锦歌长安阅读 758评论 1 8
  • 如果孩子不想读书,你就带他去四个地方,第一是汽车客运站,第二是火车站,第三是高铁站,第四是飞机场。 你在长途汽车站...
    瑞玲老师阅读 155评论 0 0
  • 哪吒和辛巴的pk,谁赢了? 最近的动画片挺博人眼球的,不管是来自国外而中规中矩的《狮子王》,还是出自本土却不同以往...
    卢老师微语阅读 500评论 0 0