Curious TechieDev Toolbox
전체 가이드/네트워크8 min read

DNS란 무엇이며 네임서버는 어떻게 작동하는가?

도메인 네임 시스템의 계층적 주소 해석, 루트 서버, A/AAAA/MX/TXT 레코드 및 암호화된 DNS-over-HTTPS (DoH) 기술 해설.

핵심 요약 (Key Takeaways)
  • DNS는 사람이 기억하기 쉬운 도메인 이름을 라우팅 가능한 IP 주소(IPv4 및 IPv6)로 변환합니다.
  • 주소 해석 순서: 재귀 리졸버 → 루트 서버 → TLD 서버 → 권한 있는 네임서버.
  • 핵심 레코드: A (IPv4), AAAA (IPv6), CNAME, MX, TXT.
  • 최신 DNS는 도청 방지를 위해 DoH (RFC 8484)DoT를 통해 통신을 암호화합니다.

1. 도메인 네임 시스템(DNS)이란 무엇인가?

DNS (Domain Name System)는 기억하기 쉬운 호스트명(예: curious-techie.com)을 네트워크 라우팅에 사용되는 IP 주소(예: 104.21.45.12 또는 2606:4700:3037::6815:2d0c)로 변환하는 전 세계 분산 데이터베이스입니다.

1987년 RFC 1034RFC 1035로 제정된 DNS는 철저한 캐싱 체계와 이중화된 권한 네임서버를 통해 단일 장애점 없이 전 세계 트래픽을 처리합니다.

2. 4단계 계층적 이름 해석 과정

브라우저 캐시에 주소가 없을 경우 시작되는 재귀적 이름 해석 순서:

1. 스텁 리졸버 (단말기) → 로컬 재귀 DNS(1.1.1.1 등)로 질의
2. 재귀 리졸버 → 루트 네임서버(.)에 TLD 서버 주소 조회
3. TLD 네임서버 (.com) → 해당 도메인의 권한 네임서버 IP 회신
4. 권한 있는 네임서버 → 최종 IP 주소와 TTL이 담긴 A / AAAA 레코드 반환

3. 핵심 DNS 레코드 종류 분석

레코드용도 및 설명설정값 예시
A호스트명을 32비트 IPv4 주소로 매핑93.184.216.34
AAAA호스트명을 128비트 IPv6 주소로 매핑2606:2800:220:1:248:1893:25c8:1946
MX우선순위가 지정된 메일 수신 서버 지정10 mail.example.com
TXTSPF, DKIM 인증 및 도메인 소유권 확인v=spf1 include:_spf.google.com ~all
CNAME정식 명칭에 대한 다른 호스트의 별칭 지정docs.example.com → cdn.vendor.io
CAA인증서를 발급할 수 있는 인증기관(CA) 제한0 issue "letsencrypt.org"

4. DNS 보안 프로토콜: DNSSEC, DoH 및 DoT

53번 포트 UDP 기반의 구형 DNS는 감청과 캐시 오염에 취약했습니다. 최신 기술은 이를 해결합니다:

  • DNSSEC: 공개키 전자 서명을 도입하여 응답 위조를 원천 차단.
  • DNS-over-HTTPS (DoH, RFC 8484): HTTPS(443 포트) 세션 내에 DNS 질의를 암호화하여 통신사 감청을 방지.
  • DNS-over-TLS (DoT, RFC 7858): 853번 전용 포트에서 TLS로 DNS 트래픽을 직접 암호화.

5. 레코드 전파 지연과 TTL 최적화

TTL (Time-to-Live)은 전 세계 중간 리졸버가 레코드를 캐싱할 수 있는 최대 유효 시간(초)을 결정합니다.

서버 이전 24시간 전에 TTL을 300초(5분)로 미리 낮춰 두면 다운타임 없는 즉각적인 트래픽 전환이 가능합니다.