Role DNS a význam záznamů
Domain Name System (DNS) je distribuovaný hierarchický systém, který překládá čitelná doménová jména na technické identifikátory (IP adresy, porty, služby, klíče). Základní jednotkou informace v DNS je resource record (RR), tj. řádek v zóně reprezentující konkrétní typ údaje (A, AAAA, MX, CNAME aj.). Správná volba a konfigurace záznamů je zásadní pro dostupnost, bezpečnost a výkon webů, e-mailu, VoIP či moderních aplikačních protokolů.
Základní pojmy: zóna, záznam, autoritativní a rekurzivní servery
- Zóna: úsek jmenného prostoru spravovaný konkrétním správcem; obvykle jedna doména a její subdomény (např. example.com).
- Autoritativní server: server, který zónu uchovává a odpovídá za „pravdu“.
- Rekurzivní (resolver): klientský server, který zprostředkovává dotazy, ukládá odpovědi do mezipaměti a sestavuje odpověď z více autoritativních serverů.
- TTL (Time To Live): doba platnosti záznamu v mezipamětech; ovlivňuje rychlost propagace změn.
- RRset: sada záznamů stejného jména a typu; u DNSSEC se podepisuje jako celek.
Nejpoužívanější typy záznamů a jejich účel
| Typ | Účel | Klíčová pole | Příklad hodnoty |
|---|---|---|---|
| A | IPv4 adresa hostitele | IPv4 | 93.184.216.34 |
| AAAA | IPv6 adresa hostitele | IPv6 | 2606:2800:220:1:248:1893:25c8:1946 |
| MX | Směrování pošty | Preference, hostname serveru | 10 mail1.example.com. |
| CNAME | Alias (kanonické jméno) | Cílové jméno | www → app.example.net. |
| NS | Delegace subdomény / autorita zóny | Hostname nameserveru | ns1.example.com. |
| SOA | Hlavní záznam zóny | MNAME, RNAME, serial, refresh/retry/expire/minimum | ns1.example.com. hostmaster.example.com. 2025102501 … |
| TXT | Libovolný text (SPF, DKIM, DMARC, ověřování) | Řetězce | v=spf1 include:_spf.provider -all |
| SRV | Obecné vyhledání služby | Priorita, váha, port, cílový hostitel | _sip._tcp → 10 60 5060 sip1.example.com. |
| PTR | Reverzní záznam (IP → jméno) | Hostname | 4.3.2.1.in-addr.arpa. → host.example.com. |
| CAA | Povolené certifikační autority pro certifikáty | Flag, tag, value | 0 issue „letsencrypt.org“ |
| DS | Záznam DS pro DNSSEC v nadřazené zóně | Key tag, alg, digest typ, digest | 2371 13 2 ABCDEF… |
| DNSKEY | Veřejné klíče DNSSEC v zóně | Flags, protocol, algorithm, key | 257 3 13 BASE64… |
| RRSIG | Podpisy RRsetů (DNSSEC) | Typ, alg, expirace, key tag, podpis | RRSIG A 13 … |
| NSEC/NSEC3 | Doklad o neexistenci (DNSSEC) | Next name, typy | example.com. NSEC … |
| HTTPS / SVCB | Moderní publikování endpointů (ALPN, ESNI/ECH) | Priority, target, parametry (alpn, ipv4hint…) | _https → 1 . alpn=“h2,h3″ |
| NAPTR | Transformační pravidla (VoIP, ENUM) | Order, preference, flags, service, regexp | E2U+sip !^.*$!sip:info@example.com! |
A a AAAA: přímé mapování jmen na IP
Záznamy A a AAAA určují, ke které IPv4/IPv6 adrese se má klient připojit. Běžnou praxí je publikovat více záznamů (anycast, více backendů) a spoléhat na mechanismus happy eyeballs a round-robin. U IPv6 je vhodné používat záznamy AAAA souběžně se záznamy A a sledovat konektivitu z různých sítí.
MX: směrování pošty
Záznamy MX definují poštovní servery pro doménu. Nižší hodnota preference znamená vyšší prioritu. Každý cíl MX musí mít záznam A/AAAA (nikoli CNAME) a reverzní záznam PTR kvůli reputaci. Doporučuje se alespoň dvojice nezávislých hostitelů MX a správně nastavené záznamy SPF, DKIM a DMARC v TXT.
CNAME: aliasy a omezení
Záznam CNAME přemapovává jméno na jiné jméno. Nelze jej kombinovat s jinými typy záznamů pro stejné jméno (výjimkou jsou některé poskytovatelské pseudozáznamy „ALIAS/ANAME“, které server interně překládá na A/AAAA). Používejte jej pro aliasy (např. www → aplikace v CDN) a dávejte pozor na řetězení a TTL, které ovlivňuje dobu vyhledávání.
NS a delegace, glue záznamy
Záznamy NS určují autoritativní nameservery pro zónu nebo delegovanou subdoménu. Pokud se nameserver nachází ve stejné doméně (in-bailiwick), je potřeba záznam glue (A/AAAA) v nadřazené zóně, aby při vyhledávání nevznikla cirkularita.
SOA: metadata zóny a negativní kešování
Záznam SOA obsahuje referenční nameserver, kontakt správce, serial (který je třeba při změnách inkrementovat) a časové intervaly pro sekundární servery (refresh, retry, expire). Pole „minimum“ historicky ovlivňovalo negativní kešování (TTL pro NXDOMAIN/NODATA); v moderních implementacích se používá explicitní TTL u příslušných záznamů.
TXT, SPF, DKIM, DMARC a ověřování domény
- SPF: seznam oprávněných odesílatelů pošty (
v=spf1…). Umisťuje se do záznamu TXT. - DKIM: veřejný klíč pro ověřování podpisů e-mailů (
selector._domainkey). - DMARC: politika vyhodnocování (
_dmarc), reportování a zarovnání identit. - Ověřování služeb: poskytovatelé (GitHub, Google, MS 365) vyžadují specifické tokeny TXT.
SRV a moderní záznamy HTTPS/SVCB
Záznamy SRV publikují port a hostitele pro daný protokol a transport (např. _ldap._tcp). Novější záznamy SVCB/HTTPS umožňují publikovat parametry, jako jsou ALPN, ECH, IP hinty či mandatory keys, čímž snižují počet RTT při navazování spojení a usnadňují nasazení HTTP/3.
PTR a reverzní DNS
Záznamy PTR v doménách in-addr.arpa (IPv4) a ip6.arpa (IPv6) mapují IP adresu na jméno. Jsou důležité pro antispam a audit. Reverzní zóny často spravuje poskytovatel konektivity; pro správnou reputaci poštovního serveru musí být záznam PTR a dopředný záznam A/AAAA konzistentní.
CAA: kontrola vydávání certifikátů
Záznamy CAA omezují, které certifikační autority smějí vydávat certifikáty pro vaši doménu (issue, issuewild, iodef). Doporučuje se nastavit alespoň jednu výslovně povolenou certifikační autoritu a monitorování (IODEF pro reporty).
DNSSEC: integrita a autenticita
- DNSKEY: publikuje klíče KSK/ZSK; na KSK se obvykle odkazuje v nadřazené zóně prostřednictvím záznamu DS.
- RRSIG: kryptografické podpisy RRsetů.
- NSEC/NSEC3: doklady o neexistenci; NSEC3 s funkcí „opt-out“ chrání před procházením zóny (zone walking).
- CDS/CDNSKEY: automatizace publikování DS v nadřazené zóně u některých registrátorů.
Správná rotace klíčů (ZSK častěji, KSK méně často) a sledování expirace jsou nezbytné, jinak hrozí nedostupnost domény pro validující resolvery.
TTL, kešování a „propagace“
TTL určuje, jak dlouho zůstanou odpovědi v mezipamětech. Snížení TTL před plánovaným přepnutím minimalizuje dobu nekonzistence. Negativní odpovědi (NXDOMAIN/NODATA) se také ukládají do mezipaměti – podle hodnoty z SOA MINIMUM nebo explicitního TTL. Příliš nízké TTL zvyšuje zátěž a latenci, příliš vysoké komplikuje změny.
ALIAS/ANAME, vážené a geografické DNS
Někteří poskytovatelé nabízejí pro apex domény záznamy ALIAS/ANAME: na úrovni serveru se chovají jako CNAME a klientům vracejí záznamy A/AAAA. Pokročilé služby umožňují vážené (weighted) a geografické směrování (GeoDNS) s měřením dostupnosti, což se hodí pro active-active multiregionální architektury.
Bezpečnostní aspekty a nejlepší praxe
- DNSSEC na autoritativní zóně a validace na resolverech.
- Minimalizace dat (QName minimization, minimal responses) pro omezení úniku informací.
- Rate limiting a ochrana proti odraženým DDoS útokům (doporučení RFC 5358).
- Oddělené role: provoz autoritativních serverů (AXFR/IXFR mezi primárním a sekundárními servery), změny záznamů prostřednictvím auditovaného workflow.
- Monitorování: dohled nad expirací domény/NS/DS, chybnými podpisy RRSIG, anomáliemi v odpovědích a latencí.
Diagnostika: typické problémy a jak je odhalit
- Nefunkční e-mail: chybný záznam MX (ukazuje na CNAME), chybějící A/AAAA, nesoulad SPF/DKIM/DMARC.
- „Problémy s propagací“: mezipaměti uchovávají staré hodnoty kvůli vysokému TTL; řešení: naplánovat snížení TTL a vyčkat na uplynutí doby platnosti záznamů.
- NXDOMAIN vs. NODATA: neexistující jméno (NXDOMAIN) oproti existujícímu jménu bez daného typu záznamu (NODATA); chování klientů a mezipamětí se liší.
- DNSSEC „bogus“: expirované podpisy, chybný záznam DS v nadřazené zóně, nesprávně nastavené hodiny.
- Reverzní PTR: chybí pro veřejnou IP adresu; je nutná koordinace s poskytovatelem konektivity.
Praktické nástroje: dig +dnssec, delv, kdig, testery DNSSEC/CAA, protokoly resolveru a měření z více míst.
Provozní doporučení pro změny a verzování
- Verzování: ukládat soubory zón do repozitáře Git; validovat syntaxi a zásady pomocí CI (lint).
- Atomické změny: měnit záznamy a TTL s ohledem na pořadí (nejprve přidat nové IP adresy, snížit TTL, po přepnutí odstranit staré).
- Serial v SOA: konzistentní schéma (YYYYMMDDnn) a automatická inkrementace.
- Monitorování SLA: doba odezvy na dotazy, úspěšnost odpovědí, dostupnost sekundárních serverů, velikost odpovědí UDP (EDNS0, přechod na TCP při selhání).
DNS a moderní transportní protokoly: EDNS(0), DoT, DoH
EDNS(0) rozšiřuje limit velikosti zpráv a umožňuje přenášet podpisy DNSSEC bez fragmentace. DoT (DNS over TLS) a DoH (DNS over HTTPS) zvyšují soukromí klientů šifrováním dotazů; provozní dopady zahrnují nutnost správně řídit latenci, certifikáty TLS a zásady směrování resolverů.
Modelové vzory nasazení
- Web + e-mail pro malé a střední podniky: záznamy A/AAAA pro apex a www, MX se dvěma servery, SPF/DKIM/DMARC, CAA, dohled nad certifikáty TLS, nízké TTL pro www umožňující rychlé přepnutí.
- Globální aplikace: GeoDNS pro HTTPS/SVCB s IP hinty, více záznamů A/AAAA (anycast), DNSSEC s automatizovanou rotací, monitorování latence a chyb na úrovni regionů.
- VoIP/SIP: SRV a NAPTR pro směrování služeb, redundance cílů a různé váhy/priority.
Shrnutí a závěr
DNS je základním stavebním kamenem internetu a správná práce se záznamy přímo ovlivňuje dostupnost, bezpečnost i uživatelskou zkušenost. Znalost klíčových typů (A, AAAA, MX, CNAME, NS, SOA, TXT, SRV, CAA, DNSSEC) a souvisejících principů (TTL, kešování, delegace, bezpečnost) umožňuje navrhovat robustní a škálovatelnou infrastrukturu. Moderní typy záznamů HTTPS/SVCB a důsledné využití DNSSEC a CAA posouvají DNS směrem k bezpečnějšímu a rychlejšímu doručování služeb. Při změnách respektujte TTL, testujte z více lokalit a vše verzujte – DNS pak bude spolehlivý, předvídatelný a připravený na další rozvoj.
