Netz von Null · 3/42 · 48 Min. angesetzt – Langform, jedes Wort zählt
Name, Zone, Resolver – Wörter vor DNS
Menschen merken Namen. Rechner brauchen Adressen. DNS ist die Auskunftsstelle dazwischen. Bevor du an einer Zone schraubst, musst du drei Rollen trennen können. Sonst löschst du den Cache und wunderst dich, warum die Zone noch den alten Stand hat – oder umgekehrt.
FQDN
Fully Qualified Domain Name. Der vollständige Name inklusive Zone, etwa dc01.firma.example. Der abschließende Punkt meint die Wurzel des Namensraums. Ohne Suchsuffix (search-Liste) hängt das System oft selbst eine Domäne an. Dann triffst du eine andere Zone als gedacht.
Zone
Verwaltungsstück des Namensraums. Ein Server darf für diese Stück Akte autoritativ antworten. firma.example. ist eine Forward-Zone. 30.20.10.in-addr.arpa. ist die Reverse-Zone zu 10.20.30.0/24, in der PTR-Records liegen.
Autoritativ
Dieser Server hat die Akte, nicht nur eine Erinnerung. Wenn er A für www.firma.example mit 10.20.30.40 beantwortet und die Serial der Zone kennt, ist das die Führung. Ein Laptop-Cache, der denselben Namen noch eine Stunde hält, ist ein Abdruck.
Resolver / Recursor
Dienst, der für den Client die Arbeit macht: Cache ansehen, sonst Root oder Forwarder fragen, die Kette entlanggehen, Antwort merken. Der Client selbst ist meist ein Stub: er kennt einen Resolver und sonst nichts.
TTL
Time to live in Sekunden. Wie lange andere die Antwort behalten dürfen. Niedrige TTL: Umzug eines Servers wird schneller sichtbar, mehr Anfragen. Hohe TTL: weniger Last, länger die alte Wahrheit nach einem Umzug.
Record
Eine Aussage in der Zone. Typ A (Name→IPv4), AAAA (Name→IPv6), PTR (Adresse→Name), MX (Mailziel mit Zahl), NS (Namensserver der Zone), SOA (Verwaltungskopf inkl. Serial), CNAME (Alias), SRV (Dienstorte, in AD lebenswichtig), TXT (Freitext, oft SPF).
Query und Antwortcodes
Die Frage ist die Query. REFUSED heißt: Policy, der Server will mit dir nicht sprechen. NXDOMAIN heißt: dieser Name existiert in dieser Sicht nicht. SERVFAIL heißt: der Server hat ein Problem, nicht unbedingt der Name.
DHCP und DNS greifen ineinander, sobald dynamische Updates laufen. Der Client oder der DHCP-Server schreibt den A-Record, wenn der Lease steht. Geht das schief, pingst du die neue IP und der Name zeigt noch auf den Rechner, der gestern so hieß. Dann ist nicht „das Netz tot“. Dann ist die Akte alt oder der Cache alt. Das sind zwei verschiedene Reparaturen.
Sichten
Split-Horizon heißt: intern löst mail.firma.example auf 10.x auf, von außen auf die öffentliche Adresse. Zwei Sichten, jeweils in sich wahr. Der Client bekommt die Sicht seines Resolvers. Wer den Laptop ins Gäste-WLAN hängt und sich wundert, dass der interne Name nicht fällt, hat die Sicht gewechselt, nicht den Server zerstört.
Prüfung