Curious TechieDev Toolbox
Tutte le Guide/Reti8 min read

Cos’è il DNS e come funzionano i Name Server?

Comprendi il Domain Name System: gerarchia di risoluzione, root server, record A/AAAA/MX/TXT e DNS cifrato su HTTPS (DoH).

Punti Chiave
  • Il DNS traduce i nomi di dominio in indirizzi IP instradabili (IPv4 e IPv6).
  • La risoluzione segue una gerarchia: Resolver Ricorsivo → Root Server → TLD Server → Server Autorevole.
  • I record fondamentali includono A (IPv4), AAAA (IPv6), CNAME, MX e TXT.
  • Il DNS moderno usa DNS-over-HTTPS (DoH, RFC 8484) e DoT per crittografare le richieste.

1. Cos’è il Domain Name System (DNS)?

Il Domain Name System (DNS) traduce nomi a dominio facili da ricordare (es.: curious-techie.com) in indirizzi IP numerici (come 104.21.45.12 o 2606:4700:3037::6815:2d0c).

Standardizzato con le RFC 1034 e RFC 1035, è un database distribuito globale altamente resiliente.

2. La Gerarchia di Risoluzione in 4 Passaggi

Quando un browser risolve un nuovo dominio non presente in cache:

1. Stub Resolver (Dispositivo) → Interroga il DNS ricorsivo (es.: 1.1.1.1)
2. Risolutore Ricorsivo → Interroga i Root Server (.) per il TLD
3. Server TLD (.com) → Restituisce i name server autoritativi
4. Server Autoritativo → Risponde con il record finale A / AAAA e relativo TTL

3. Tipi di Record DNS Fondamentali

TIPOSCOPOESEMPIO
AAssocia il nome a un indirizzo IPv4 a 32 bit93.184.216.34
AAAAAssocia il nome a un indirizzo IPv6 a 128 bit2606:2800:220:1:248:1893:25c8:1946
MXSpecifica i mail server prioritari10 mail.example.com
TXTTesto per SPF, DKIM e verifica di proprietàv=spf1 include:_spf.google.com ~all
CNAMEAlias canonico che rimanda a un altro nomedocs.example.com → cdn.vendor.io
CAALimita le Autorità di Certificazione abilitate0 issue "letsencrypt.org"

4. Sicurezza DNS: DNSSEC, DoH & DoT

Il DNS classico su UDP porta 53 non è cifrato. I protocolli moderni garantiscono protezione integrale:

  • DNSSEC: Firma digitale dei record contro lo spoofing.
  • DNS-over-HTTPS (DoH, RFC 8484): Cifra le query DNS in sessioni HTTPS standard (porta 443).
  • DNS-over-TLS (DoT, RFC 7858): Cifra le query via TLS su porta dedicata 853.

5. Diagnosi di Propagazione e Strategie TTL

Il Time-to-Live (TTL) indica quanti secondi i resolver intermedi possono memorizzare il record prima di interrogare di nuovo la fonte.

Abbassare il TTL a 300s (5 minuti) 24 ore prima di una migrazione riduce al minimo i tempi di fermo.