Un nameserver è un server che risponde a richieste DNS per una zona o svolge funzioni di risoluzione dei nomi. Nel contesto di un dominio registrato, i nameserver autoritativi pubblicano i record ufficiali della zona, come A, AAAA, MX, TXT e CNAME. Il registrar registra la delega presso il registry, indicando quali nameserver sono responsabili; gli utenti possono quindi trovare i servizi associati al dominio. Un resolver ricorsivo, invece, cerca risposte per conto dei client e interroga la gerarchia DNS quando necessario. I due ruoli possono risiedere su infrastrutture diverse e non vanno confusi.
Delega e zona DNS
La registrazione del dominio e l’hosting DNS sono servizi separati. Un nome può essere acquistato presso un registrar e usare nameserver forniti da un altro provider. Perché una modifica alla zona sia visibile, la delega deve puntare ai nameserver che la contengono. Cambiare record nel pannello sbagliato non produce effetti se quel pannello non gestisce l’autorità pubblica. Prima di migrare, si interroga la delega attuale e si identifica dove risiede la zona autorevole.
Un dominio può avere più nameserver autoritativi per ridondanza. Devono servire dati coerenti e raggiungibili; divergenze tra server possono causare risposte intermittenti. Il parent DNS pubblica i record NS della delega e, in alcuni casi, glue record per raggiungere nameserver ospitati sotto lo stesso dominio. Se si cambia provider, i nuovi nameserver dovrebbero essere pronti con una copia completa della zona prima che la delega venga aggiornata. Record di posta, verifica, servizi applicativi e DNSSEC sono facili da dimenticare se ci si limita alla homepage.
Nameserver personalizzati e sicurezza
Un titolare può usare nameserver personalizzati, per esempio ns1.example.it, oppure nameserver del provider. Nel primo caso può essere necessario registrare gli host object e i glue presso il registrar o il registry. Gli indirizzi devono corrispondere ai server reali e restare raggiungibili. Un errore può bloccare la risoluzione del dominio, anche se la zona esiste. Nameserver personalizzati non migliorano automaticamente prestazioni o sicurezza: qualità dipende da ridondanza, patch, monitoraggio, controllo accessi e progettazione della zona.
Gli account che gestiscono i nameserver sono sensibili perché una modifica può reindirizzare sito e posta. È opportuno attivare autenticazione forte, limitare i privilegi, usare notifiche e registrare chi ha modificato cosa. Le chiavi API per automazioni DNS dovrebbero avere permessi minimi e scadenze o rotazione. DNSSEC aggiunge la possibilità di validare integrità e autenticità della catena, ma una configurazione errata di DS, chiavi o firme può far fallire la risoluzione. La protezione richiede procedure e test, non la sola attivazione di un’opzione.
Diagnosi e migrazione
Quando un sito non risolve, si verifica prima la delega pubblica, poi si interrogano direttamente tutti i nameserver autoritativi per confrontare risposte, seriale e stato di raggiungibilità. Si controllano i record necessari, eventuali glue e la validazione DNSSEC. Un resolver ricorsivo può restituire una vecchia risposta in cache; una query all’autorità permette di distinguere il valore pubblicato da quello memorizzato. Una risposta corretta dal nameserver non garantisce che il server web sia configurato per il nome o che il certificato HTTPS sia valido.
In sintesi, nameserver indica i server responsabili delle informazioni DNS o della risoluzione ricorsiva. Per un dominio, la delega determina quale provider pubblica i dati effettivi. Identificare correttamente questo livello è essenziale prima di modificare record, trasferire un servizio o diagnosticare interruzioni.
← Tutto il glossario