Un server DNS autoritativo è un server che fornisce risposte definitive per una zona DNS di cui è responsabile. Se un client cerca un record per un dominio, un resolver può interrogare l’infrastruttura gerarchica e arrivare ai nameserver autoritativi delegati per quella zona. Questi server pubblicano i record configurati dal titolare o dal suo provider: indirizzi IP, server di posta, alias, deleghe e altri dati. “Autoritativo” indica il ruolo rispetto alla zona, non un livello generale di fiducia sull’intero contenuto Internet. Il server risponde in base ai dati della zona e alla propria configurazione, non esegue la stessa ricerca ricorsiva del resolver usato dagli utenti.
Un dominio può essere servito da più nameserver autoritativi per ridondanza e disponibilità. Il parent DNS, come il registro del TLD, pubblica la delega che indica quali nameserver sono responsabili. Per la zona radice o per un TLD, i server autoritativi pubblicano dati relativi al proprio livello; per un dominio registrato, i server indicati nella delega pubblicano la zona corrispondente. In alcuni casi il server contiene direttamente i dati; in altri inoltra le query a un backend autoritativo. L’architettura interna varia, ma il client deve poter ottenere risposte coerenti e raggiungere i nameserver su IPv4 e, quando previsto, IPv6.
Autoritativo e ricorsivo
Un resolver ricorsivo lavora per conto del client: riceve una domanda e, se non ha la risposta in cache, interroga altri server fino a trovare il dato o un errore. Un server autoritativo risponde per la zona di cui ha autorità e normalmente non cerca risposte fuori da quella zona per conto del richiedente. Il resolver può conservare una risposta per il TTL e servirla a molte persone; l’autoritativo è invece la fonte da cui la risposta viene recuperata o aggiornata. Confondere i due ruoli può causare errori di configurazione, come esporre un resolver aperto o aspettarsi che ogni nameserver restituisca record ricorsivi per qualunque dominio.
La distinzione tra risposta autoritativa e cache è importante durante le modifiche DNS. Una query diretta al nameserver autoritativo mostra i dati che quel server pubblica ora; una query a un resolver pubblico può mostrare una risposta memorizzata fino alla scadenza del TTL. Se i nameserver autoritativi non sono aggiornati tra loro, query diverse possono ricevere risultati differenti. Dopo un cambio di zona, controllare tutti i nameserver indicati nella delega e interrogare più resolver aiuta a distinguere un ritardo di cache da una replica incompleta o da una delega errata.
Gestione della zona
La zona DNS è il contenitore amministrato dai nameserver autoritativi. Il registrar può essere anche il provider DNS, ma spesso sono servizi distinti. Cambiare registrar non cambia necessariamente i nameserver; cambiare nameserver invece richiede che la nuova zona sia pronta e includa i record necessari. Una zona incompleta può interrompere sito, posta, sottodomini e verifiche. È buona pratica esportare la configurazione, registrare le dipendenze, mantenere TTL ragionevoli prima di una migrazione e pianificare il rollback. La gestione dovrebbe includere ruoli limitati, autenticazione forte e tracciamento delle modifiche.
I nameserver autoritativi possono essere anycast o distribuiti in più data center, ma questo non cambia il loro ruolo logico. Anycast riguarda il routing verso istanze di rete; l’autoritatività riguarda la responsabilità sui dati di zona. DNSSEC può firmare le risposte pubblicate, aggiungendo un controllo crittografico della catena di fiducia, se la zona e la delega sono configurate correttamente. Nessuna di queste proprietà garantisce che il contenuto del sito sia legittimo o aggiornato. In sintesi, il DNS autoritativo è la fonte di record per una zona, distinta dai resolver che ricercano e memorizzano risposte per gli utenti.
← Tutto il glossario