← Вернуться к оглавлению
Alterna · глава 6 · страница 6.2

DNS: телефонная книга Интернета

Когда вы набираете alterna-edu.ru, браузер не знает, где этот сайт. DNS превращает понятное имя в IP-адрес сервера.

В главе 4 вы узнали, что DNS-запрос — первый шаг загрузки страницы. Теперь разберём, как именно доменное имя превращается в IP-адрес.

DNS — это распределённая база данных, которая хранит соответствие «имя → IP» на тысячах серверов по всему миру.

ФГОС · базовый ФОП · углублённый ЕГЭ · задание 13
01

Доменная система имён: как устроена

Иерархия от корня до конкретного сервера

ФГОСЕГЭ 13

Структура доменного имени

Доменное имя читается справа налево: от общего к частному.

www.alterna-edu.ru — разбираем:

ЧастьУровеньЗначение
. (точка в конце)Корневой (0)Невидимый «root» — вершина дерева DNS
ruПервый уровень (TLD)Национальный домен России
alterna-eduВторой уровень (SLD)Имя организации / сайта
wwwТретий уровень (поддомен)Конкретный хост / сервис
. root .ru .com .org alterna-edu.ru www.alterna-edu.ru google.com mail.google.com example.org Каждый уровень делегирует управление следующему
Рис. 1. Дерево DNS: от корня (.) к конкретным хостам
Важно Полное доменное имя (FQDN) заканчивается точкой: www.alterna-edu.ru. — но точку обычно не пишут. Браузер добавляет её автоматически.
02

Типы DNS-записей

DNS хранит не только IP — разные записи для разных задач

ФГОСЕГЭ 13
ТипЧто хранитПример
AДомен → IPv4alterna-edu.ru → 93.189.45.12
AAAAДомен → IPv6example.com → 2001:db8::1
CNAMEПсевдоним → другой доменwww.example.com → example.com
MXПочтовый сервер + приоритетexample.com → mail.example.com (10)
NSАвторитетный DNS-серверexample.com → ns1.hosting.ru
TXTПроизвольный текстSPF, DKIM, верификация домена
PTRIP → домен (обратная)93.189.45.12 → alterna-edu.ru
SOAИнформация о зонеПервичный NS, email админа, серийный номер
Запомните для ЕГЭ A — адрес (IPv4), AAAA — адрес (IPv6), CNAME — псевдоним, MX — почта, NS — DNS-сервер зоны.
📋

Типы DNS-записей

нажмите на тип · описание и пример
интерактив

Нажимайте на типы записей, чтобы узнать, что они хранят.

A IPv4-адрес 93.189.45.12
AAAA IPv6-адрес 2001:db8::1
CNAME Псевдоним www → example.com
MX Почтовый сервер mail.example.com (10)
NS DNS-сервер зоны ns1.hosting.ru
TXT Текстовая запись v=spf1 include:...
PTR Обратная запись 93.189.45.12 → host.ru
SOA Информация о зоне ns1 admin serial timers
Нажмите на тип записи для подробностей.
03

Как работает разрешение DNS

Путь запроса от браузера до IP-адреса

ФГОСЕГЭ 13

Рекурсивное разрешение

Когда вы вводите www.alterna-edu.ru, ваш компьютер спрашивает рекурсивный DNS-сервер (обычно от провайдера). Тот выполняет весь поиск:

  1. Кэш — сначала проверяет: может, уже знает ответ?
  2. Корневой сервер — «Кто знает .ru?» → отвечает: «Серверы TLD .ru: 194.54.7.1»
  3. TLD-сервер .ru — «Кто знает alterna-edu.ru?» → «Авторитетный NS: ns1.hosting.ru (93.189.45.1)»
  4. Авторитетный NS — «www.alterna-edu.ru = 93.189.45.12» ✓
  5. Ответ возвращается браузеру, кэшируется на время TTL.
Браузер Рекурсивный DNS Root (.) TLD (.ru) Auth NS 93.189.45.12 ✓ запрос 1: кто знает .ru? TLD: 194.54.7.1 2: кто знает alterna-edu.ru? NS: ns1.hosting.ru 3: www.alterna-edu.ru = ? = 93.189.45.12 ответ + кэш IP! 4 шага: Root → TLD → Auth → IP. Ответ кэшируется на TTL.
Рис. 2. Рекурсивное разрешение DNS: 4 шага от браузера до IP-адреса

Кэширование и TTL

TTL (Time To Live) — время в секундах, сколько ответ хранится в кэше. Типичные значения: 300 (5 мин) — 86400 (24 ч).

Зачем кэшировать? Без кэша каждый запрос к google.com шёл бы через 4 сервера. С кэшем — мгновенный ответ из памяти провайдера или вашего ОС.
🔍

Симулятор разрешения DNS

введите домен · посмотрите путь запроса
интерактив

Введите доменное имя или выберите пример, чтобы увидеть процесс разрешения DNS.

04

Безопасность DNS

Как защищают «телефонную книгу» от подделки

ФОП · углублённыйЕГЭ 13

Угрозы

DNS Spoofing (отравление кэша) Злоумышленник подменяет DNS-ответ: bank.ru ведёт на фальшивый IP. Пользователь попадает на поддельный сайт, не подозревая обмана.

Защита

ТехнологияКак работает
DNSSECЦифровая подпись ответов. Клиент проверяет подлинность ключом.
DoH (DNS over HTTPS)DNS-запросы внутри HTTPS-трафика. Провайдер не видит запросы.
DoT (DNS over TLS)DNS через TLS-туннель (порт 853). Шифрование канала.
Атака DNS Amplification DDoS-атака: злоумышленник шлёт маленькие запросы с поддельным IP жертвы на открытые DNS-серверы. Те шлют огромные ответы жертве. Усиление ×50–100.