DNS, sau Sistemul de nume de domeniu, transformă un nume de domeniu ușor de citit, precum example.com, în adresa IP utilizată pentru localizarea unui serviciu într-o rețea. DNS utilizează de obicei portul UDP 53, portul TCP 53 și DNS criptat prin TLS pe portul 853. Fiecare port acceptă o metodă de conectare diferită, astfel încât portul implicat poate ajuta la identificarea sursei unei erori DNS.
O căutare DNS implică, de obicei, un dispozitiv care trimite o solicitare către un rezolvator DNS. Rezolvatorul găsește informațiile necesare pentru a traduce numele de domeniu într-o adresă IP și returnează rezultatul. Acest proces face parte din sistemul DNS ierarhic descris în prezentarea generală a DNS-ului mybox.
Cuprins
La ce servește portul UDP 53?
Portul UDP 53 este cea mai comună cale pentru interogările DNS obișnuite. Protocolul UDP trimite o cerere fără a crea mai întâi o conexiune de lungă durată. Acest lucru menține schimbul de date ușor și este potrivit pentru cererile și răspunsurile scurte utilizate de multe căutări DNS.
Când portul UDP 53 funcționează, un dispozitiv poate contacta în mod normal resolverul configurat și poate primi un răspuns pentru un domeniu. Dacă traficul UDP este blocat de un firewall sau nu poate ajunge la resolver, căutările de domenii pot eșua chiar și atunci când site-ul web în sine funcționează.
Când utilizează DNS portul TCP 53?
DNS utilizează, de asemenea, portul TCP 53. TCP asigură un schimb bazat pe conexiune și este utilizat atunci când DNS are nevoie de acest tip de transport. Prin urmare, un serviciu DNS poate depinde atât de accesul UDP, cât și de cel TCP pe portul 53.
Blocarea portului TCP 53 poate provoca o eroare diferită față de blocarea portului UDP 53. Căutările de bază pot părea să funcționeze în continuare prin UDP, în timp ce cererile care necesită TCP nu pot fi finalizate. Din acest motiv, permiterea unui singur protocol de transport poate crea o problemă DNS intermitentă sau parțială.
La ce servește portul 853?
Portul 853 este utilizat pentru DNS peste TLS, adesea prescurtat ca DoT. Acesta transmite interogările DNS printr-o conexiune TLS criptată, în loc să le trimită ca trafic DNS obișnuit. Criptarea protejează schimbul de date DNS pe durata transmiterii între dispozitiv și rezolvator.
DNS over TLS necesită mai mult decât o adresă DNS accesibilă. Dispozitivul sau aplicația trebuie să suporte DNS over TLS, iar rețeaua trebuie să permită conexiuni către serverul de rezolvare pe portul TCP 853. Dacă portul 853 este blocat, DNS-ul obișnuit pe portul 53 poate funcționa în continuare, dar conexiunea DNS criptată va eșua.
Comparație între porturile DNS
| Port | Transport | Rol | Eșec tipic |
|---|---|---|---|
| 53 | UDP | Interogări DNS obișnuite | Rezolvatorul nu poate fi accesat sau nu se primește răspuns. |
| 53 | TCP | Schimburi DNS care utilizează un transport bazat pe conexiune | Solicitările care necesită TCP nu pot fi finalizate. |
| 853 | TCP cu TLS | DNS criptat prin TLS | Sesiunea DNS criptată nu se poate conecta. |
Cum se raportează porturile DNS la domenii și zone DNS
Un port DNS controlează modul în care un dispozitiv comunică cu un serviciu DNS. Acesta nu identifică domeniul în sine și nu înlocuiește înregistrările DNS ale domeniului.
O zonă DNS conține înregistrările utilizate pentru a răspunde la interogările referitoare la un domeniu. Înregistrările serverului de nume, sau NS, identifică serverele responsabile pentru zona respectivă. Acestea sunt părți conexe, dar distincte ale DNS, așa cum este descris în explicația mybox privind serverele de nume și zonele DNS.
Această distincție este importantă în timpul depanării. Un domeniu poate avea o zonă DNS corectă, în timp ce un dispozitiv nu poate accesa resolverul său. În schimb, un resolver poate fi accesibil, în timp ce zona nu conține răspunsul așteptat.
Cum se identifică sursa unei erori DNS
- Verificați calea către resolver. Confirmați ce resolver DNS utilizează dispozitivul sau rețeaua. Dacă niciun serviciu DNS nu răspunde, problema poate fi între dispozitiv și resolver, mai degrabă decât la site-ul web al domeniului.
- Separați UDP și TCP pe portul 53. Dacă interogările DNS obișnuite eșuează, UDP 53 este o cale principală de verificat. Dacă unele căutări funcționează, dar altele eșuează, este posibil să fie necesar ca și TCP 53 să fie disponibil.
- Verificați separat portul 853. O eroare DNS over TLS indică o problemă la calea conexiunii criptate, la serviciul DoT al resolverului sau la un firewall care blochează portul TCP 853. Aceasta nu dovedește în sine că zona DNS a domeniului este incorectă.
- Comparați rezultatul cu zona DNS. Dacă resolverul răspunde, dar nu returnează informațiile așteptate despre domeniu, verificați zona domeniului și alocarea serverului de nume al acestuia. Dacă resolverul nu poate fi accesat deloc, concentrați-vă mai întâi asupra firewall-ului sau a traseului de rețea.
Cum arată un comportament normal al DNS-ului
O căutare normală utilizează serviciul DNS configurat pentru dispozitiv sau rețea și returnează o adresă IP pentru un domeniu atunci când informațiile DNS relevante sunt disponibile. Căutarea poate utiliza UDP 53, TCP 53 sau DNS criptat prin TLS pe portul 853, în funcție de rezolvator și de metoda de conectare.
DNS-ul este separat de găzduire. Găzduirea stochează site-ul web și pune la dispoziție fișierele acestuia, în timp ce setările de domeniu și DNS direcționează cererile către mediul de găzduire corect. Explicația mybox DNS descrie modul în care numele de domeniu ușor de citit sunt traduse în adrese IP care pot fi citite de mașini.