„Nefunguje DNS“ skrývá několik různých závad. Než změníte záznamy, zjistěte, ve které vrstvě odpověď selhává.

01 / DIAGNOSTIKA

Co přesně selhalo a komu?

Začněte přesným názvem hostitele, typem dotazu, použitým resolverem, sítí a časem. „Web se nenačítá“ může znamenat chybějící záznam, starou odpověď v cache, nedostupný autoritativní server, problém přenosu, chybu certifikátu nebo selhání aplikace až po úspěšném překladu jména.

Nejdřív testujte z postiženého klienta. Správná odpověď z notebooku v jiné síti nevysvětluje, co vidí produkční služba.

02 / DIAGNOSTIKA

Sledujte cestu odpovědi

Rekurzivní resolver může vrátit odpověď z cache. Autoritativní nameserver drží aktuální odpověď zóny. Porovnejte je dřív, než začnete cokoliv upravovat. Pokud se liší, poznamenejte si TTL záznamu a čas poslední změny.

Příklad / kontrola vrstev
dig example.net A
dig @1.1.1.1 example.net A
dig +trace example.net A

Veřejný resolver je jen další bod porovnání, nikoli absolutní pravda. V prostředí se split-horizon DNS se interní a externí odpověď záměrně liší. Vždy zaznamenejte, který pohled testujete.

03 / DIAGNOSTIKA

Čtěte druh chyby přesně

NXDOMAIN znamená, že dotazované jméno v pohledu resolveru neexistuje. SERVFAIL znamená, že resolver nedokázal dotaz dokončit; na vině může být DNSSEC, nedostupnost upstreamu nebo chování autoritativního serveru. Timeout ukazuje spíš na přenos či dostupnost serveru. Platná odpověď se špatnou cílovou adresou je další, odlišná kategorie.

Změňte jednu věc až ve chvíli, kdy znáte selhávající vrstvu. Snížení TTL během incidentu nevymaže odpovědi, které už jsou v cache. Unáhlené úpravy záznamů navíc ztíží vyhodnocení důkazů.

04 / DIAGNOSTIKA

Uzavřete incident důkazy

Po opravě ověřte postižené i nepostižené sítě, podle potřeby obě adresní rodiny a také cestu aplikací za DNS. Uložte původní a nové odpovědi s časem. Další člověk ve službě pak snáz odliší dobíhající cache od druhé závady.

Další čtení

KONEC TEXTU / 02Procházet články ↗