الخلاصة

  • أحال RFC 3425 رمز عملية DNS رقم 1، أي IQUERY، إلى التقاعد الدائم، وطلب من خادم الأسماء أن يجيب Not Implemented؛ كان موضوع الرفض هو العملية لا وجود الاسم.
  • بقي الاستعلام العكسي عبر سجلات PTR صريحة داخل فضاء أسماء مفوض. تمثل NOTIMP وNXDOMAIN وNODATA وإجابة PTR والتحقق بـDNSSEC أدلة مختلفة.

انتهت العملية قبل فحص الاسم

نُشر RFC 3425 في نوفمبر 2002، فأعلن IQUERY متقادماً تماماً وتجاوز القسم 6.4 من RFC 1035. عندما يصل opcode 1 ينبغي أن يعيد الخادم Not Implemented.

يمكن أن تكون هذه إجابة صحيحة وفق المعيار. فهي لا تقول إن الخادم بحث عن owner name ولم يجده، ولا تعني NXDOMAIN أو NODATA، ولا تثبت غياب سجل PTR. لقد حُسم أولاً سؤال آخر: هل هذه العملية جزء من الخدمة المتاحة؟

اختزال النتيجة في «غير موجود» يمحو موضوع الرسالة الحقيقي.

قلب IQUERY قاعدة بيانات محلية

في RFC 1035، يضع الطالب قيمة Resource Record في answer section، ثم يعيد الخادم ثلاثيات النوع والاسم والفئة التي تطابق القيمة في بياناته. لم يكن السؤال موجهاً إلى owner name تحت in-addr.arpa.

للإجابة العامة، يحتاج الخادم إلى مسح شامل أو فهرس ثانوي مبني على القيم. أشار RFC 1035 إلى العبء، ثم شرح RFC 3425 أن الخادم المسؤول عن ملايين الأسماء قد ينتج رداً هائلاً.

قد يعيد البحث عن كل المجالات المفوضة إلى nameserver تابع لمزود كبير عشرات آلاف الثلاثيات. بذلك يولد طلب صغير عملاً وإخراجاً كبيرين، ويكشف مجموعات أسماء، ويمر عبر شيفرة قديمة قليلة الاختبار. لا يثبت النص وقوع هجوم بعينه، لكنه يحدد سطح المخاطرة.

لم يعرف السؤال أين توجد السلطة التالية

يتبع DNS العادي تفويضات اسم محدد حتى يصل إلى السلطة المناسبة. أما IQUERY فكان يسأل الخادم المتصل به عما يوجد في قاعدته. إذا كانت المعلومة لدى سلطة أخرى، لم توفر العملية إحالة طبيعية إليها.

يمكن لخادمين أن يعيدا مجموعتين مختلفتين لأن بياناتهما مختلفة. ويمكن لخادم أن يرفض IQUERY رغم احتفاظه بسجلات ذات صلة. لذلك لم تكن الإجابة مؤهلة لقول «هذه كل الأسماء المرتبطة بهذه القيمة».

قلب قاعدة بيانات واحدة ليس هو الاستعلام داخل فضاء أسماء مفوض.

أعطى PTR السؤال العكسي اسماً صريحاً

البديل العملي هو نشر الربط كسجل DNS عادي. في IPv4 يُبنى owner name تحت in-addr.arpa ثم يُطلب PTR. يشرح RFC 1033 وRFC 1034 وRFC 1035 النموذج، ويبين RFC 2317 أن الكتل الأصغر من /24 تحتاج أيضاً إلى تفويض صريح.

لا يضمن PTR الاكتمال أو الهوية. لكنه يجعل السؤال قابلاً للتوجيه والتدقيق: owner name، سلسلة التفويض، السلطة، TTL، وحالة DNSSEC حين تتوفر. وإذا غاب السجل فلـDNS آليته السلبية الخاصة، بدلاً من استنتاج الغياب من رفض عملية أخرى.

لكل خطأ موضوع مختلف

تعني NOTIMP أن المستجيب لا ينفذ العملية المطلوبة. يتعلق NXDOMAIN بوجود owner name. ويعني NODATA أن الاسم موجود من دون النوع المطلوب. أما timeout فلا يثبت إلا انتهاء نافذة الرصد بلا جواب مقبول.

نظم RFC 8020 الاستفادة من NXDOMAIN السلطوي، لكنه لم يحول رفض opcode إلى عدم وجود. ويساعد RFC 8499 على إبقاء المصطلحات منفصلة.

بعد NOTIMP لـIQUERY ينبغي تكوين سؤال PTR الصحيح. بعد NXDOMAIN تُحفظ السلطة وسياق التخزين السلبي. وبعد فشل التحقق يُحفظ الفشل نفسه. لا يجوز دمج الحالات في خانة فارغة واحدة.

التقاعد أبقى الرقم محجوزاً

غيّر RFC 3425 معنى opcode 1 إلى IQUERY متقادم وطالب بتقاعده الدائم. يحفظ سجل IANA لمعاملات DNS وRFC 6895 هذا التاريخ.

الرقم المتقاعد ليس مساحة حرة. إعادة استخدامه تجعل الحزم القديمة ملتبسة بين المعنى السابق والجديد. الحجز يحمي قابلية تفسير الأثر. لكنه لا يثبت اختفاء كل تنفيذ قديم؛ فالمعيار والثنائي والإعداد والحزمة المرصودة طبقات مستقلة.

احتاج DNSSEC إلى بيانات مسماة

لاحظ RFC 3425 أن تأمين إجابات IQUERY بواسطة DNSSEC سيكون بالغ الصعوبة من دون توقيع فوري. فالنتيجة المركبة من قلب القيم ليست RRset جاهزاً عند owner name معلوم.

يحدد RFC 4033 وRFC 4034 وRFC 4035 التحقق من بيانات DNS الصريحة وأدلة النفي. يمكن لـPTR موثّق أن يدعم تصريح المنطقة، لكنه لا يثبت وحده تخصيص العنوان أو السيطرة على المضيف أو التطابق الأمامي أو الوصول أو المصادقة أو نجاح الخدمة.

ولا يتحول NOTIMP الخاص بـIQUERY إلى نفي موثّق لمجرد أنه داخل رسالة DNS.

الرفض المفيد يحفظ حدوده

لم يُلغ RFC 3425 البحث العكسي. أغلق مساراً محلياً مكلفاً وغامض السلطة، وأبقى فضاء PTR المفوض كسؤال صريح.

الدرس هو حفظ فاعل كل عبارة: عملية مرفوضة، اسم غير موجود، نوع غائب، RRset متحقق، هوية مضيف، ونجاح خدمة. إذا بقيت منفصلة كان الخطأ دليلاً نافعاً. وإذا تحولت كلها إلى «لا اسم»، صنعت المنظومة غياباً لم يرصده أحد.

المصادر والحدود

يشمل السجل الأساسي RFC Editor HTML والنص وصفحة المعلومات وDatatracker والسجل التاريخي والمراجع والبحث في التصويبات. يأتي سياق DNS من RFC 1033 وRFC 1034 وRFC 1035 وRFC 2317 وRFC 6895 وRFC 8499 وRFC 4033 وRFC 4034 وRFC 4035 وRFC 8020 وسجل IANA. يتبع الفصل بين الرمز والتشغيل مقالتي Heng Lu عن طبقات الواقع وأولوية الشيفرة العاملة.

لا تثبت هذه المصادر انتشاراً حالياً أو خادماً ضعيفاً مسمى أو هجوماً مقاساً أو اكتمال PTR أو الهوية أو الوصول أو التفويض أو نتيجة التطبيق.