Najpierw zajmijmy się pytaniem w tytule.
Czy możliwe jest posiadanie dodatkowego zarządzanego dostawcy DNS, do którego można szybko delegować
„Szybka” i „delegacja” nie należą do tego samego zdania, gdy mówimy o delegacji na górę domeny. Serwery nazw obsługiwane przez rejestry domeny najwyższego poziomu (TLD) zwykle obsługują skierowania, których TTL mierzy się w dniach. Autorytatywne NS
zapisy, które znajdują się na twoich serwerach, mogą mieć niższe TTL, które ostatecznie zastępują skierowania TLD, ale nie masz kontroli nad tym, jak często firmy w Internecie decydują się porzucić całą pamięć podręczną lub zrestartować swoje serwery.
Upraszczając to, najlepiej założyć, że Internet zajmie co najmniej 24 godziny, aby wykryć zmianę serwera nazw w górnej części domeny. Ponieważ wierzchołek domeny jest najsłabszym łączem, właśnie to musisz zaplanować najbardziej.
Jakie są opcje ograniczenia zależności od SINGLE zewnętrznego zarządzanego dostawcy DNS?
To pytanie jest znacznie łatwiejsze do rozwiązania i wbrew powszechnej opinii odpowiedź nie zawsze „znajduje lepszego dostawcę”. Nawet jeśli korzystasz z firmy o bardzo dobrych osiągnięciach, ostatnie lata pokazały, że nikt nie jest nieomylny, nawet Neustar.
- Duże, dobrze ugruntowane firmy hostingowe DNS o dobrej reputacji są trudniejsze do zniszczenia, ale większe cele. Rzadziej ciemnieją, ponieważ ktoś próbuje przenieść twoją domenę w tryb offline, ale bardziej prawdopodobne jest przejście do trybu offline, ponieważ hostują domeny, które są bardziej atrakcyjnymi celami. Może się to nie zdarza często, ale wciąż się zdarza.
- Przeciwnie, uruchamianie własnych serwerów nazw oznacza, że rzadziej będziesz udostępniać serwery nazw celowi, który jest bardziej atrakcyjny od ciebie, ale oznacza również, że znacznie łatwiej jest cię zdjąć, jeśli ktoś zdecyduje się na ciebie konkretnie .
Dla większości osób opcja nr 1 jest najbezpieczniejszą opcją. Awaria może się zdarzyć tylko raz na kilka lat, a jeśli dojdzie do ataku, zajmą się nią ludzie, którzy mają większe doświadczenie i zasoby, aby poradzić sobie z tym problemem.
To prowadzi nas do ostatecznej, najbardziej niezawodnej opcji: podejście mieszane z wykorzystaniem dwóch firm. Zapewnia to odporność na problemy związane z posiadaniem wszystkich jaj w jednym koszyku.
Dla celów argumentu załóżmy, że twoja obecna firma hostingowa DNS ma dwa serwery nazw. Jeśli dodasz do mieszanki dwa serwery nazw zarządzane przez inną firmę, wówczas DDoS zostanie skierowany przeciwko dwóm różnym firmom i przeniesie Cię do trybu offline. To ochroni cię przed nawet rzadkim zdarzeniem giganta, takiego jak Neustar, który się zdrzemnie. Zamiast tego wyzwaniem staje się znalezienie sposobu na niezawodne i konsekwentne dostarczanie aktualizacji stref DNS do więcej niż jednej firmy. Zazwyczaj oznacza to posiadanie ukrytego wzorca skierowanego do Internetu, który umożliwia zdalnemu partnerowi wykonywanie transferów stref opartych na kluczach. Inne rozwiązania są z pewnością możliwe, ale osobiście nie jestem fanem używania DDNS do spełnienia tego wymagania.
Koszt najbardziej niezawodnej formy dostępności serwera DNS jest niestety bardziej złożony. Twoje problemy są teraz znacznie bardziej prawdopodobne w wyniku problemów, które powodują, że te serwery nie są zsynchronizowane. Najczęstsze problemy to zmiany zapory i routingu, które przerywają transfer stref. Co gorsza, jeśli problem z transferem strefy SOA
pozostanie niezauważony przez długi czas, może upłynąć limit czasu określony przez rekord, a zdalne serwery całkowicie opuszczą strefę. Obszerne monitorowanie jest tutaj twoim przyjacielem.
Podsumowując, istnieje wiele opcji, a każda z nich ma swoje wady. Twoim zadaniem jest zbilansowanie niezawodności z odpowiednimi kompromisami.
- Dla większości wystarczy, aby Twój DNS był hostowany w firmie, która ma świetną reputację w radzeniu sobie z atakami DDoS ... ryzyko upadku raz na kilka lat jest wystarczające dla uproszczenia.
- Firma o mniej reputacji żelaznej do radzenia sobie z atakami DDoS jest drugą najczęściej stosowaną opcją, zwłaszcza gdy szuka się bezpłatnych rozwiązań. Pamiętaj tylko, że bezpłatny zazwyczaj oznacza brak gwarancji SLA, a jeśli wystąpi problem, nie będziesz w stanie zmusić tej firmy do podjęcia pilnych działań. (lub oskarżonego, jeśli Twój dział prawny tego wymaga)
- Najmniej powszechna opcja to, jak na ironię, najsolidniejsza opcja korzystania z wielu firm hostingowych DNS. Wynika to z kosztów, złożoności operacyjnej i postrzeganych korzyści długoterminowych.
- Najgorsze, przynajmniej moim zdaniem, decyduje się na zorganizowanie własnego. Niewiele firm doświadczyło administratorów DNS (którzy rzadziej powodują przypadkowe przestoje), doświadczenia i zasobów do radzenia sobie z atakami DDoS, chęci zainwestowania w projekt spełniający kryteria określone w BCP 16 , aw większości przypadków połączenie wszystkich trzech. Jeśli chcesz bawić się z wiarygodnymi serwerami, które są skierowane tylko do wnętrza Twojej firmy, to jedno, ale DNS z dostępem do Internetu to zupełnie inna gra.