Как работает DNS-резолвинг и какие типы DNS-записей вы знаете? Что такое TTL и чем опасны его большие значения при миграции?
Короткий ответ
- Рекурсивный резолвер идёт от корневых серверов к авторитетным
- Ответы кэшируются на каждом шаге согласно TTL
- Основные записи: A, AAAA, CNAME, MX, TXT, NS, SRV
- CNAME нельзя ставить на вершину зоны
- Перед миграцией TTL заранее снижают, чтобы ускорить переключение
- Negative caching: отсутствие записи тоже кэшируется
DNS — это распределённый кэшируемый справочник, и управление TTL — ключ к безопасным миграциям.
Как сказать вслух
пример ответаКогда клиент запрашивает имя, его рекурсивный резолвер проходит путь от корневых серверов через зону домена верхнего уровня до авторитетного сервера и кэширует ответ на время TTL. Основные записи — A и AAAA для адресов, CNAME для псевдонимов, MX для почты, TXT для проверок и NS для делегирования. При миграции важно заранее снизить TTL, иначе часть пользователей будет ходить на старый адрес ещё часами после переключения.
Подробный ответ
Основной ответ
Клиент спрашивает рекурсивный резолвер (провайдера или публичный вроде 8.8.8.8). Тот при пустом кэше обращается к корневым серверам, получает NS-серверы TLD-зоны, затем NS авторитетного сервера домена и, наконец, саму запись. Каждый ответ кэшируется на TTL секунд на всех уровнях, включая ОС и браузер. Типы записей: A/AAAA (IPv4/IPv6), CNAME (алиас, запрещён на apex-домене), MX (почта), TXT (SPF, DKIM, верификации), NS (делегирование), SOA (параметры зоны), SRV, CAA (кто может выпускать сертификаты). При миграции сервиса TTL снижают заранее — минимум за старый TTL до переключения, — иначе резолверы будут отдавать старый IP до истечения кэша. Отрицательные ответы (NXDOMAIN) тоже кэшируются по SOA.
Ключевые моменты
- Иерархия и кэши. Корень → TLD → авторитетный сервер; кэширование на каждом уровне делает DNS быстрым, но инертным.
- TTL и миграции. Снижение TTL до 60–300 секунд за сутки до переключения — стандартная практика; вернуть обратно после.
- CNAME-ограничения. На вершине зоны CNAME запрещён, поэтому облака предлагают ALIAS/ANAME-записи.
- Диагностика. dig +trace показывает весь путь резолвинга; dig @сервер — проверка конкретного резолвера или авторитета.
Практический контекст
DNS участвует почти в каждом инциденте доступности, а миграции с переключением трафика — регулярная задача: переезд на новый балансировщик, смена облака, настройка почты и сертификатов. Интервьюер проверяет и теорию, и практику: часто дают сценарий «переключили запись, но часть клиентов идёт на старый сервер» и ждут объяснения через TTL и кэши.
Частые ошибки
- Не упоминают кэширование и TTL — главную эксплуатационную особенность DNS
- Не знают, что CNAME нельзя ставить на корень домена
- Считают, что смена записи применяется мгновенно для всех клиентов