Comportamiento del DNS y lógica de resolución
El Sistema de Nombres de Dominio (DNS) es la base de la web y funciona de forma transparente en segundo plano para convertir nombres de sitios web legibles por el ser humano en direcciones IP numéricas legibles por el ordenador. Estas direcciones
siguen las directrices RFC 1918 de Internet para IPv4 y RFC 4193 para IPv6. En resumen, los servidores DNS asocian los nombres de dominio, como ibm.com,
a sus direcciones IP correspondientes, algo que la mayoría de la gente nunca necesita saber.
Para realizar esta traducción, el sistema DNS consulta una red de servidores DNS interconectados a través de Internet. Este proceso es similar al de utilizar una guía telefónica o un mapa para encontrar un lugar concreto.
Servidores de nombres
Un servidor de nombres proporciona servicios que responden a consultas en un directorio, traduciendo nombres web o de host significativos y basados en texto a direcciones IP.
La delegación de servidores de nombres se produce cuando el servidor de nombres de un dominio recibe una solicitud de registros de un subdominio y responde remitiendo al solicitante al servidor de nombres delegado que gestiona el subdominio.
Este proceso permite la gestión descentralizada de grandes dominios, como ibm.com.
Con un servidor de nombres de dominio personalizado, puedes utilizar los servidores del proveedor de DNS con el nombre de referencia personalizado de tu propio dominio. Por ejemplo, puede definir su servidor de nombres como ns1.cloud.ibm.com en lugar del predeterminado del proveedor como ns1.acme.com.
Proxy de registros de DNS y equilibradores de carga global
CIS Admite el uso de servidores proxy para equilibradores de carga globales y registros DNS. Cuando se utiliza un proxy para un servidor de registros o un equilibrador de carga, su tráfico pasa directamente por CIS.
Actualmente se puede ejecutar proxy sobre los registros de DNS de tipo A, AAAA o CNAME. Para obtener más información, consulte Tipos de registros DNS.
Establecer modalidades de proxy
Los equilibradores de carga y los registros de DNS dan soporte a la modalidad de proxy solo DNS y HTTP. Puede tener HTTP proxy y dominios sólo DNS en la misma instancia CIS, pero el comportamiento de enrutamiento del tráfico difiere: el tráfico para los registros que son proxy fluye a través de CIS, mientras que el tráfico para los registros que no son proxy (modo sólo DNS) fluye directamente desde el cliente al origen.
Modalidad de proxy HTTP
En el modo proxy de HTTP, CIS da a conocer externamente las direcciones IP de IBM, pero protege (oculta) las direcciones IP de tu servidor de origen. Los registros de dirección IP anunciados tienen un TTL automático. El tráfico pasa por CIS, donde se aplican todas las funciones de seguridad, rendimiento y fiabilidad, como las reglas del cortafuegos y el almacenamiento en caché. El TTL «automático» (cinco minutos) también reduce el número de consultas de autoridad que se realizan a CIS.
Modalidad solo DNS
En el modo «solo DNS», los registros se resuelven a la dirección IP de origen, y puedes personalizar el TTL de tus registros. En el caso de los equilibradores de carga globales, CIS proporciona directamente las direcciones de los servidores de origen operativos, pero depende de los resolutores DNS —que respetan el TTL corto— para volver a consultar el DNS de CIS y obtener una lista actualizada de direcciones operativas.
En el modo solo DNS, no se aplica ninguna de las características de seguridad, fiabilidad y rendimiento de CIS.
Simplificación de CNAME de registro raíz
La función "CNAME flattening" de CIS permite que los registros raíz eludan la restricción RFC del IETF. Esta restricción establece que, si un registro raíz es un CNAME, no puede haber ningún otro registro para ese dominio. CIS Los
servidores autoritativos eluden esta restricción devolviendo el A records correspondiente al destino del CNAME, en lugar de devolver el propio CNAME, ocultando así de forma efectiva el CNAME. Esta técnica permite añadir otros
registros, como los registros MX, al dominio, aunque el registro raíz sea un CNAME.
DNS seguro
DNSSEC es una tecnología que «firma» digitalmente los datos del DNS para que puedas estar seguro de que son válidos. Para eliminar las vulnerabilidades de Internet, es necesario implementar DNSSEC en cada paso del proceso de búsqueda, desde
la zona raíz hasta el nombre de dominio final (por ejemplo, www.icann.org).
Cambios de registro DNS por lotes
CIS admite cambios de registro DNS por lotes, lo que le permite actualizar varios registros de zona en una sola acción. Este enfoque reduce el esfuerzo manual y simplifica las tareas de gestión de dominios, como migraciones, configuraciones de entornos o flujos de trabajo de automatización. Aunque la consola CIS admite cambios individuales, las operaciones por lotes se realizan mejor utilizando la API.
El punto final de la API de registros DNS por lotes le permite realizar múltiples DELETES, PATCHES, PUTS, y POSTS en una única solicitud.
Las operaciones incluidas en el cuerpo de la solicitud /batch se procesan siempre en el siguiente orden:
- Supresiones
- Parches
- PUT
- Envíos
Dentro de cada tipo de operación, los cambios de registro individuales se aplican en el orden en que se procesan. Si alguna de las operaciones falla, no se aplica ningún cambio y la API devuelve el primer error que encuentra.
Consideraciones clave para los registros DNS por lotes
Al especificar cada operación en el cuerpo de la solicitud /batch, siga estas directrices para los campos obligatorios y cómo se gestionan los campos no especificados:
-
Deletes: Sólo se requiere el campoidpara cada objeto de registro. Puede incluir campos adicionales, comonamepara mayor claridad, pero el resto de campos se ignoran. -
Patches: Aparte de cada registroid, especifique los campos que desea actualizar. Todos los campos no especificados siguen siendo los mismos. -
Puts: Especifique elid,content,name, ytypede cada registro. Especifique también cualquier otro campo que desee establecer con valores no predeterminados. Los campos no especificados asumen el valor por defecto para cada tipo de Registro. Esta operación funciona como una sobrescritura, por lo que siempre se ven afectados todos los campos de un registro. -
Posts: Permite crear nuevos registros. El campoidno es obligatorio. Para ver las definiciones de los campos, consulte el punto final Crear registro DNS y seleccione el tipo de registro adecuado en la especificación del cuerpo de la solicitud.
Solicitud de ejemplo
En este ejemplo, el campo proxy del primer registro que aparece en puts asume el valor por defecto false.
{
"deletes": [
{
"id": "023e105f4ecef8ad9ca31a8372d0c353"
}
],
"patches": [
{
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"comment": "Domain verification record",
"name": "example.com",
"proxied": true,
"settings": {},
"tags": [],
"ttl": 3600,
"content": "198.51.100.4",
"type": "A"
}
],
"posts": [
{
"comment": "Domain verification record",
"name": "example.com",
"proxied": true,
"settings": {},
"tags": [],
"ttl": 3600,
"content": "198.51.100.4",
"type": "A"
}
],
"puts": [
{
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"comment": "Domain verification record",
"name": "example.com",
"proxied": true,
"settings": {},
"tags": [],
"ttl": 3600,
"content": "198.51.100.4",
"type": "A"
}
]
}