Un file di zona è una rappresentazione strutturata dei record DNS associati a una zona, come un dominio o una porzione delegata del namespace. Può contenere record A, AAAA, CNAME, MX, TXT, NS, SOA e altri tipi, ciascuno con nome, classe, tipo, TTL e valore secondo la sintassi adottata. Il termine deriva dal formato testuale tradizionale usato dai server DNS, ma molti provider oggi conservano la zona in database o pannelli web anziché in un file visibile. L’idea centrale resta un insieme coerente di dati autoritativi per una zona.
Struttura della zona
La zona include un record SOA con parametri amministrativi, come seriale e temporizzazioni, e record NS che indicano i nameserver autoritativi. Gli altri record definiscono servizi e deleghe. Il formato testuale usa spesso valori relativi al nome della zona, TTL e notazioni per indirizzi o stringhe. Le stringhe TXT possono richiedere quoting e suddivisioni, mentre record MX e SRV includono priorità o parametri ulteriori. Una zona valida deve rispettare sintassi e regole DNS; errori di formattazione possono impedire il caricamento o produrre risposte non previste.
Una zona può includere sottodomini e deleghe, ma non coincide necessariamente con l’intero dominio. Un sottodominio può essere gestito in una zona separata se viene delegato a nameserver propri. I dati parent come glue e delega NS risiedono nel livello superiore e non sempre sono contenuti nel file della zona figlia. La distinzione è importante durante una migrazione: copiare solo il file interno senza verificare la delega può lasciare il dominio irraggiungibile.
Modifica e pubblicazione
Nei provider gestiti, la zona viene modificata attraverso un pannello o un’API; il file può essere generato automaticamente o non essere accessibile. Ogni cambiamento va applicato al provider autoritativo corretto. Prima di sostituire un’intera zona, si esportano tutti i record, inclusi verifiche, email, servizi temporanei e record poco evidenti. Ricreare soltanto A e MX può interrompere SPF, DKIM, DMARC, certificati, validazioni e applicazioni. Il seriale SOA aiuta a sincronizzare server secondari e a rilevare aggiornamenti, secondo il meccanismo usato dal provider.
Record diversi possono avere TTL indipendenti e i resolver conservano copie in cache. Dopo una modifica, la risposta autoritativa va controllata prima di interpretare dati di resolver ricorsivi. Una zona corretta dal punto di vista sintattico non garantisce che l’indirizzo o l’host target siano raggiungibili. Si verificano quindi sia i record sia i servizi a valle. I backup della zona e il confronto tra versione precedente e nuova permettono rollback e audit.
Sicurezza e controllo
Il file di zona può rivelare l’architettura di un’organizzazione, nomi interni, server, servizi e metodi di verifica. Va condiviso solo con operatori autorizzati. Se pubblicato accidentalmente, può agevolare ricognizione; alcuni dati sono comunque consultabili tramite query DNS normali. Le zone transfer sono meccanismi separati e dovrebbero essere limitate ai secondari autorizzati, con autenticazione e regole firewall. La gestione delle credenziali API e del pannello DNS richiede privilegi minimi.
DNSSEC firma RRset e consente ai resolver validanti di verificare autenticità e integrità, ma non cifra il file né nasconde i record pubblici. Le chiavi e le firme devono essere mantenute coerenti. Una zona può avere record corretti ma fallire la validazione se DNSKEY, DS o firme sono disallineati.
In sintesi, il file di zona è la mappa strutturata dei record DNS autoritativi. La sua integrità e completezza sono cruciali per migrazioni e continuità dei servizi. Un’esportazione controllata, un confronto dei record e test dopo il rilascio riducono errori e interruzioni.
← Tutto il glossario