Comportamento do DNS e lógica de resolução
O Sistema de Nomes de Domínio (DNS) é a base da Web, funcionando de forma transparente em segundo plano para converter nomes de sites legíveis por humanos em endereços IP numéricos legíveis por computador. Esses endereços seguem as diretrizes RFC 1918 da Internet para IPv4 e RFC 4193 para IPv6. Em resumo, os servidores DNS associam nomes de domínio, como ibm.com, aos endereços IP correspondentes, que a maioria das pessoas
nunca precisa saber.
Para realizar essa tradução, o sistema DNS consulta uma rede de servidores DNS interconectados na Internet. Esse processo é semelhante ao uso de uma lista telefônica ou de um mapa para encontrar um local específico.
Servidores de nomes
Um servidor de nomes fornece serviços que respondem a consultas em um diretório, traduzindo nomes de host ou da Web significativos e baseados em texto em endereços IP.
A delegação de servidor de nomes ocorre quando o servidor de nomes de um domínio recebe uma solicitação de registros de um subdomínio e responde encaminhando o solicitante ao servidor de nomes delegado que gerencia o subdomínio. Esse processo
permite o gerenciamento descentralizado de grandes domínios, como o ibm.com.
Com um servidor de nomes de domínio personalizado, você pode usar os servidores do provedor de DNS com o nome de referência personalizado do seu próprio domínio. Por exemplo, você pode definir seu servidor de nomes como ns1.cloud.ibm.com em vez do padrão do provedor, como ns1.acme.com.
Proxy de registros DNS e de balanceadores de carga global
CIS suporta o uso de proxy para balanceadores de carga globais e registros DNS. Quando um servidor de registros ou um balanceador de carga é redirecionado por um proxy, seu tráfego passa diretamente por CIS.
Atualmente, os registros DNS do tipo A, AAAA ou CNAME podem ter proxy efetuado. Para obter mais informações, consulte Tipos de registro de DNS.
Configurando modos de proxy
Balanceadores de carga e registros DNS suportam ambos os modos de proxy, somente DNS e HTTP. É possível ter domínios HTTP proxy e DNS-only na mesma instância CIS, mas o comportamento do roteamento de tráfego é diferente: o tráfego para registros que são proxied flui por CIS, enquanto o tráfego para registros que não são proxied (modo DNS-only) flui diretamente do cliente para a origem.
Modo de proxy HTTP
No modo proxy d HTTP, o CIS divulga externamente os endereços IP do IBM, mas protege (mascara) os endereços IP do seu servidor de origem. Os registros de endereço IP anunciados possuem TTL automático. O tráfego passa pelo CIS, onde são aplicados todos os recursos de segurança, desempenho e confiabilidade, como regras de firewall e armazenamento em cache. O TTL “automático” (cinco minutos) também reduz o número de consultas autoritativas feitas ao site CIS.
Modo somente DNS
No modo somente DNS, os registros são resolvidos para o endereço IP de origem, e você pode personalizar o TTL dos seus registros. No caso dos balanceadores de carga globais, o CIS fornece diretamente os endereços dos servidores de origem em bom estado, mas depende dos resolvedores de DNS — que respeitam o TTL curto — para consultar novamente o DNS do CIS e obter uma lista atualizada de endereços em bom estado.
No modo somente DNS, nenhum dos recursos de segurança, confiabilidade e desempenho do CIS é aplicado.
Compressão de CNAME de registro raiz
O recurso "CNAME flattening" em CIS permite que os registros raiz contornem a restrição RFC da IETF. Essa restrição estabelece que, se um registro raiz for um CNAME, ele não poderá ter nenhum outro registro para esse domínio. Os servidores
autoritativos CIS contornam essa restrição retornando o A records correspondente ao destino do CNAME, em vez de retornar o próprio CNAME, ocultando-o efetivamente. Essa técnica permite que outros registros, como os registros MX,
sejam adicionados ao domínio, mesmo que o registro raiz seja um CNAME.
DNS seguro
O DNSSEC é uma tecnologia que “assina” digitalmente os dados do DNS, para que você possa ter certeza de que eles são válidos. Para eliminar as vulnerabilidades da internet, o DNSSEC deve ser implementado em cada etapa do processo de consulta,
desde a zona raiz até o nome de domínio final (por exemplo, www.icann.org).
Alterações de registros DNS em lote
CIS suporta alterações de registros DNS em lote, o que permite atualizar vários registros de zona em uma única ação. Essa abordagem reduz o esforço manual e simplifica as tarefas de gerenciamento de domínio, como migrações, configurações de ambiente ou fluxos de trabalho de automação. Embora o console CIS ofereça suporte a alterações individuais, as operações em lote são mais bem executadas usando a API.
O ponto de extremidade da API de registros de DNS em lote permite executar vários DELETES, PATCHES, PUTS e POSTS em uma única solicitação.
As operações incluídas no corpo da solicitação /batch são sempre processadas na seguinte ordem:
- Exclui
- Correções
- Puts
- Postagens
Em cada tipo de operação, as alterações de registros individuais são aplicadas na ordem em que são processadas. Se alguma das operações falhar, nenhuma alteração será aplicada e a API retornará o primeiro erro que encontrar.
Principais considerações sobre registros DNS em lote
Ao especificar cada operação no corpo da solicitação /batch, siga estas diretrizes para os campos obrigatórios e como os campos não especificados são tratados:
-
Deletes: Apenas o campoidé necessário para cada objeto de registro. Você pode incluir campos adicionais, comonamepara maior clareza, mas todos os outros campos são ignorados. -
Patches: Além de cada registroid, especifique os campos que deseja atualizar. Todos os campos não especificados permanecem inalterados. -
Puts: Especifique os endereçosid,content,nameetypede cada registro. Especifique também quaisquer outros campos que você queira definir como valores não padrão. Todos os campos não especificados assumem o valor padrão para cada tipo de registro. Essa operação funciona como uma substituição, de modo que todos os campos de um registro são sempre afetados. -
Posts: Usado para criar novos registros. O campoidnão é obrigatório. Para obter as definições de campo, consulte o ponto de extremidade Criar registro DNS e selecione o tipo de registro apropriado na especificação do corpo da solicitação.
Exemplo de solicitação
Neste exemplo, o campo proxy do primeiro registro listado no site puts assume o valor padrão false.
{
"deletes": [
{
"id": "023e105f4ecef8ad9ca31a8372d0c353"
}
],
"patches": [
{
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"comment": "Domain verification record",
"name": "example.com",
"proxied": true,
"settings": {},
"tags": [],
"ttl": 3600,
"content": "198.51.100.4",
"type": "A"
}
],
"posts": [
{
"comment": "Domain verification record",
"name": "example.com",
"proxied": true,
"settings": {},
"tags": [],
"ttl": 3600,
"content": "198.51.100.4",
"type": "A"
}
],
"puts": [
{
"id": "023e105f4ecef8ad9ca31a8372d0c353",
"comment": "Domain verification record",
"name": "example.com",
"proxied": true,
"settings": {},
"tags": [],
"ttl": 3600,
"content": "198.51.100.4",
"type": "A"
}
]
}