awesome-everything EN
↑ Обратно к восхождению

Сети и протоколы

DNS: тест на свободное воспроизведение

Суть Вопросы на свободное воспроизведение по юниту DNS — обход резолвера, glue, семантика TTL, negative caching, DNSSEC и что добавляет шифрование. Сначала ответьте сами, затем раскройте.
Высота — путь к senior
НольJuniorMiddleSenior
Ты на senior-высоте — в орбите
◷ 13 min

Воспроизведение по памяти сильнее перечитывания. Для каждого вопроса проговорите или запишите полный ответ по памяти, прежде чем открыть образец — именно усилие припоминания закрепляет механизм, когда вы посреди инцидента.

Цель

Восстановите ключевые механизмы юнита — итеративный обход резолвера, glue, что на самом деле контролирует TTL, negative caching, цепочку доверия DNSSEC и чем шифрованный транспорт отличается от DNSSEC — не подглядывая в уроки.

Вспомните перед уходом
  1. 01
    Пройдите холодный резолв cdn.example.co.uk и объясните, почему запросы резолвера итеративные, а запрос клиента — рекурсивный.
  2. 02
    Что такое glue-запись и что ломается без неё?
  3. 03
    Почему «DNS propagation» — вводящий в заблуждение термин и какова корректная SOP для планового изменения записи?
  4. 04
    Что такое negative caching, какие длительности им управляют и почему это важно под нагрузкой?
  5. 05
    Опишите цепочку доверия DNSSEC, разделение ZSK/KSK и самую частую ошибку при rollover.
  6. 06
    Что защищает шифрованный DNS (DoH/DoT/DoQ), что защищает DNSSEC и почему нужны оба?
Итог

Если вы смогли восстановить каждый ответ по памяти, вы держите стержень юнита: резолвер обходит итеративно root → TLD → authoritative по referral’ам, а glue разрывает циклические делегирования; TTL — это разрешение для кеша, поэтому «propagation» — лишь независимое истечение, и плановые изменения начинаются с понижения TTL; negative caching (NXDOMAIN/NODATA через SOA.MINIMUM, SERVFAIL ненадолго) щитит авторитативный от флудов; DNSSEC цепляет подписи от корневого trust anchor через DS/KSK/ZSK, и забытое обновление DS после KSK rollover делит пользователей; а шифрованный транспорт скрывает запросы, тогда как DNSSEC аутентифицирует ответы — ортогонально, и вместе это защита от cache poisoning.

Продолжить восхождение ↑DNS: чтение dig и зонных файлов
хоткеи развернуть
поиск
K
пред. пьеса
k
след. пьеса
j
тиры
t
это меню
?
sources4
expand
  1. 01
  2. 02
  3. 03
  4. 04

Trademarks belong to their respective owners. Editorial reference only.