Un resolver ricorsivo è un server DNS che riceve una query da un client e cerca di ottenere una risposta completa, consultando la propria cache e, se necessario, altri server della gerarchia DNS. Il browser o il dispositivo gli chiede, per esempio, l’indirizzo associato a un nome. Se il dato non è già disponibile, il resolver può interrogare root server, nameserver del TLD e server autoritativi del dominio. Restituisce poi la risposta al client e può conservarla secondo il TTL. Il resolver ricorsivo lavora per conto dell’utente; il server autoritativo pubblica invece i dati ufficiali di una zona.
Cache e percorso
La cache rende la risoluzione più veloce e riduce le query ripetute verso la gerarchia. Ogni record può essere memorizzato per il TTL indicato, con limiti e comportamenti previsti dal software. Per questo dopo una modifica DNS il resolver può continuare a fornire il valore precedente fino alla scadenza. I resolver possono anche conservare risposte negative per un intervallo. Una query diretta al nameserver autoritativo mostra il dato pubblicato, mentre interrogare il resolver ricorsivo mostra ciò che il client potrebbe vedere in quel momento.
Il percorso non è sempre una sequenza lunga: una risposta in cache evita le interrogazioni successive. Un resolver aziendale può inoltrare le query a un altro provider, filtrare domini, applicare policy di sicurezza o registrare metadati. Un servizio pubblico può offrire maggiore disponibilità o funzionalità, ma il gestore vede le query che riceve e può avere regole di privacy e conservazione differenti. Scegliere un resolver implica quindi anche una decisione di fiducia, non soltanto di velocità.
Ricorsione, autorità e sicurezza
Un resolver ricorsivo può effettuare query per molti nomi, ma non dovrebbe essere aperto a tutti se è destinato a una rete privata. Un open resolver può essere abusato in attacchi di amplificazione e può esporre dati sulle attività degli utenti. Gli amministratori configurano access controls, rate limits e monitoraggio. I nameserver autoritativi possono essere pubblicamente raggiungibili per servire una zona senza accettare ricorsione per i nomi di terzi; separare i ruoli è una buona pratica.
DNSSEC permette ai resolver che validano le risposte di controllare autenticità e integrità attraverso una catena di firme. Non cifra la query, non nasconde il nome cercato e non garantisce che il sito sia sicuro. DNS over HTTPS e DNS over TLS cifrano il tratto tra client e resolver, ma spostano la fiducia verso quel servizio. Le tecnologie affrontano rischi differenti e possono coesistere. Se la validazione DNSSEC rileva una firma incoerente, il resolver può restituire un errore invece di una risposta non verificata.
Diagnosi e scelta
Se una pagina non si apre, interrogare più resolver aiuta a capire se il dato è in cache o se la delega è errata. Si controlla il server interrogato, il tipo di record, il TTL e il codice di risposta, distinguendo timeout, NXDOMAIN e risposta vuota. Un resolver che restituisce un IP corretto non prova che il server web sia attivo. In reti aziendali, VPN o parental control, policy locali possono modificare le risposte e influire sulla navigazione.
In sintesi, il resolver ricorsivo risolve i nomi per conto del client e usa cache e gerarchia DNS. È distinto dal nameserver autoritativo e costituisce un punto importante di prestazioni, privacy e sicurezza. La diagnosi deve identificare quale resolver è stato interrogato e come ha ottenuto la risposta.
← Tutto il glossario