Poradnik obsługi DNS

Poprawna konfiguracja odwrotnego DNS dla IPv6

Odwrotny DNS dla IPv6 przypisuje nazwę hosta do adresu IP za pomocą rekordu PTR w przestrzeni `ip6.arpa`. Odpowiednią strefą odwrotną zarządza zwykle właściciel puli adresowej. W przypadku VPS oznacza to najczęściej ustawienie PTR w panelu dostawcy lub zlecenie tego pomocy technicznej; dodanie PTR wyłącznie w zwykłej, przedniej strefie DNS nie zadziała.

Najważniejsze informacje

Rekord odwrotny
PTR w przestrzeni `ip6.arpa` z odwróconymi cyframi szesnastkowymi
Rekord przedni
AAAA przypisujący adres IPv6 do nazwy hosta
Typowa kontrola
Właściciel puli adresowej lub oddelegowany operator DNS
Weryfikacja
Użyj `dig -x` i niezależnego wyszukiwania w przód

Zrozum wyszukiwanie w przód i wstecz

Wyszukiwanie DNS w przód zaczyna się od nazwy i zwraca adres: rekord AAAA może przypisać host.example.net do adresu IPv6. Wyszukiwanie odwrotne zaczyna się od pełnego adresu, odwraca każdą cyfrę szesnastkową i odpytuje ip6.arpa o rekord PTR. Narzędzia wykonują to rozwinięcie automatycznie; ręczne wpisywanie długiej nazwy odwrotnej łatwo prowadzi do błędów.

Rekord PTR nie potwierdza własności, nie upoważnia do wysyłania poczty i nie szyfruje połączenia. Zapewnia jedynie zwyczajową nazwę adresu. Wielu operatorów preferuje odwrotny DNS potwierdzony wyszukiwaniem w przód, w którym nazwa z PTR wskazuje z powrotem na pierwotny adres. Taka spójność jest sygnałem polityki, a nie metodą uwierzytelniania.

  • Wybierz stabilną, w pełni kwalifikowaną nazwę hosta, a nie adres URL.
  • Utwórz rekord AAAA w autorytatywnej strefie przedniej.
  • Ustaw zgodny PTR za pośrednictwem podmiotu kontrolującego strefę odwrotną.

Skonfiguruj rekordy bez tworzenia pętli zależności

Najpierw utwórz rekord AAAA, na przykład host.example.net, wskazujący dokładny adres IPv6 przypisany do VPS. Potwierdź, że adres jest routowany i skonfigurowany w systemie gościa. Następnie otwórz ustawienia odwrotnego DNS dla tego adresu i ustaw PTR na host.example.net., jeśli interfejs przyjmuje nazwę bezwzględną. W kwestii końcowej kropki postępuj zgodnie z instrukcjami panelu.

Jeśli nie ma ustawień odwrotnego DNS, zapytaj pomoc techniczną, czy prefiks został oddelegowany albo czy dostawca utworzy PTR. Nie zakładaj, że kontrola nad example.net oznacza kontrolę nad ip6.arpa. Jeśli VPSEverywhere.com nie udostępnia potrzebnej funkcji dla wybranego adresu, traktuj odwrotny DNS jako niedostępny do czasu uzyskania potwierdzenia.

  • Użyj jednej kanonicznej nazwy operacyjnej dla rekordu PTR.
  • Nie ustawiaj PTR na nazwę bez odpowiadającego jej rekordu AAAA.
  • Zapisz, kto odpowiada za aktualizację po zmianie adresu.

Sprawdź oba kierunki

Odpytaj rekord odwrotny poleceniem dig -x 2001:db8::1234 +short, zastępując adres dokumentacyjny rzeczywiście przypisanym adresem. Następnie sprawdź mapowanie w przód poleceniem dig AAAA host.example.net +short. Oczekiwany wynik to wybrana nazwa hosta w odpowiedzi odwrotnej oraz pierwotny adres IPv6 w odpowiedzi na zapytanie w przód.

Odpytaj również niezależny rekursywny resolver, aby wykryć różnice w delegacji lub pamięci podręcznej. Zmiany DNS nie zawsze są widoczne od razu, ponieważ resolvery mogą przechowywać stare dane do wygaśnięcia TTL. Zanim ponownie zmienisz poprawny rekord, sprawdź odpowiedzi serwerów autorytatywnych.

  • Nigdy nie używaj przykładowego prefiksu 2001:db8::/32 w środowisku produkcyjnym.
  • Sprawdź pisownię, końcowe kropki i dokładny pełny adres IPv6.
  • Powtórz test po zmianie przypisania adresu lub przebudowie serwera.

W poczcie PTR jest tylko jednym z wymagań

Serwery odbierające pocztę często sprawdzają odwrotny DNS, ale zgodny PTR sam w sobie nie zapewnia wiarygodnego dostarczania wiadomości. Spójnie skonfiguruj nazwę ogłaszaną przez serwer pocztowy oraz wdroż SPF, DKIM, DMARC, TLS, obsługę nadużyć, monitoring kolejki i właściwe praktyki wysyłania. Przed wdrożeniem potwierdź, że regulamin usługi i polityka sieci zezwalają na pocztę wychodzącą.

Nowy adres o nieustalonej reputacji, przejęte konta lub niechciany ruch mogą uniemożliwić dostarczanie nawet przy idealnym DNS. Jeśli zespół nie potrafi obsłużyć pełnego cyklu bezpieczeństwa i reputacji, skorzystaj ze specjalistycznej usługi pocztowej.

Źródła

  1. IETF RFC 3596: rozszerzenia DNS obsługujące IPv6
  2. Rejestr adresów IPv6 specjalnego przeznaczenia IANA
Częste pytania

Częste pytania

Czy mogę utworzyć PTR dla IPv6 u zwykłego dostawcy DNS?

Tylko jeśli właściciel puli adresowej oddelegował temu dostawcy odpowiednią strefę odwrotną. W przeciwnym razie użyj ustawień odwrotnego DNS u dostawcy VPS lub sieci.

Ile trwa zmiana PTR?

Zmiana na serwerze autorytatywnym może być szybka, ale odpowiedzi z pamięci podręcznej pozostają do wygaśnięcia TTL. Zanim uznasz zmianę za nieudaną, sprawdź odpowiedzi autorytatywne i rekursywne.

Czy odwrotny DNS gwarantuje dostarczanie poczty?

Nie. To tylko jeden z sygnałów obok uwierzytelniania, reputacji, treści, bezpieczeństwa, częstotliwości wysyłania, polityki oraz czynników właściwych odbiorcy.