الخلاصة

  • يقلل التصغير ما تراه الخوادم السلطوية غير النهائية، لكنه لا يخفي الاستعلام الكامل عن محلّل DNS التكراري.
  • قد تحتاج ذاكرة التخزين المؤقت الباردة إلى استعلامات عدة تضيف التسميات تدريجياً، بينما تختصر الذاكرة الدافئة المسار.
  • يجب أن يحفظ التشغيل تسلسل الاستعلامات التصاعدي وحالة ذاكرة التخزين المؤقت وسبب التوقف.

تظهر المشكلة حين تحل شارة خضراء محل البرهان. قد يرسل المحلّل التكراري عدة استعلامات استكشافية لاكتشاف تفويض معطوب في ذاكرة تخزين مؤقت باردة، ثم لا يرسل الإعادة إلا استعلاماً واحداً بعد تدفئة ذاكرة التخزين المؤقت. لم يتغير الإعداد، لكن التعرض والكلفة تغيرا.

توضح RFC 9156 أن تصغير QNAME يتجنب إرسال QNAME وQTYPE الأصليين كاملين بانتظام أثناء الحلّ التكراري. يسأل محلّل الحلّ التكراري كل خادم بالقدر اللازم لاكتشاف التفويض التالي، ويمكنه اختيار QTYPE لا علاقة له بنوع استعلام العميل الأصلي. يتلقى الخادم السلطوي النهائي الاسم اللازم للإجابة، بينما يرى الخادم السلطوي السابق قدراً أقل.

هذا خوارزمية تسلسل لا استبدال نصي. تأتي نقاط قطع المنطقة المعروفة من الذاكرة، وتُكتشف الحدود الأخرى تدريجياً. لذلك قد تزيد الأسماء العميقة الاستعلامات في الذاكرة الباردة. تلزم RFC 9156 بحد لكل طلب وتذكر عشرة قيمة موصى بها لـ MAX_MINIMISE_COUNT، لا عتبة قدرة عالمية.

تسمح RFC 8020 بقطع NXDOMAIN، حيث تجعل حالة عدم وجود محفوظة ما تحت العقدة غير قابل للوصول. وتسمح RFC 8198 بتوليد إجابات سلبية من براهين NSEC أو NSEC3 المتحقَّق منها عبر DNSSEC. لذلك لا يفسر سجل الخادم السلطوي وحده جواب العميل؛ يجب تمييز الجواب المباشر والقطع وبرهان DNSSEC المتحقَّق منه مع مدة TTL.

ويضخم الأثر الواسع لقطع NXDOMAIN نتائج الإجابة الخاطئة؛ والتحقق بواسطة DNSSEC هو الحماية المذكورة من خطر تسميم الذاكرة المؤقتة.

توضح RFC 9076 أن المراقبين متعددون. يظل المحلّل التكراري يرى الاستعلام الكامل، وقد يرى مراقب على مسار الشبكة حركة DNS غير المشفرة. يقلل التصغير الإفصاح لخوادم معينة، لكنه لا يحل محل التشفير أو الثقة بخدمة التحليل.

يجب أن يسجل التراجع التوافقي الجهة السلطوية والخطأ والخطوة المخففة وتاريخ الانتهاء وإعادة الاختبار؛ وإلا صار الاستثناء سياسة دائمة غير مرئية.