Zusammenfassung
- LocalRoot ersetzt viele kleine Interaktionen mit öffentlichen Root-Servern durch eine eigene Verteilungs- und Prüfstrecke für vollständige Root-Zonenstände.
- In Ilyas Rahimis Test lagen alle vier gemessenen Konfigurationen über dem im Bericht verwendeten konventionellen Mittelwert; Update-Logik und Frequenz waren wichtiger als der Transportname.
- Vier Testtage und sieben Tage RSSAC-Daten tragen keinen universellen Bandbreitensatz. Die Werte gehören zu Version, Konfiguration und Beobachtungsfenster.
Zwei Verkehrsarten, zwei Ursachen
Ein Resolver mit LocalRoot sendet erheblich weniger normale Root-Abfragen über das Netz. Die Information wird dennoch außerhalb des Hosts veröffentlicht und ändert sich. Der Resolver muss den aktuellen Zustand beschaffen. Die Abhängigkeit wechselt von vielen kleinen Query-Antwort-Paaren zu einer Update-Kette.
Rahimi drückte beide Seiten in MB pro Resolver und Tag aus. Die konventionelle Seite beruht auf sieben Tagen RSSAC002. Die LocalRoot-Seite wurde vier Tage lang in einer virtuellen Umgebung mit BIND, DNS-basiertem Unbound, HTTPS-basiertem Unbound und Knot Resolver erfasst.
Schon die Referenz streut. Die meisten Root-Letter lagen im Bericht bei 0,67 bis 1,34 MB täglich, f-root bei 11,18 MB. Für das Skalierungsmodell dienten etwa 2 MB als Durchschnitt. Diese Zahl wird aus aggregiertem Volumen, Größenklassen und angenäherten Unique Sources abgeleitet; sie ist kein Zähler an jedem Resolver.
Der Zeitplan entscheidet
BIND übertrug nach einem Serial-Wechsel etwa 1,45 MB und kam im Mittel auf 4,35 MB pro Tag. DNS-basiertes Unbound übertrug etwa 1,31 MB je Update und 3,93 MB täglich. Beide prüften SOA und reagierten auf reale Änderungen.
Das HTTPS-Unbound im Test lud alle 30 Minuten rund 2,19 MB vollständig herunter: 48 Abrufe und 105,12 MB pro Tag. Laut Bericht wurde die fehlende Serial-Prüfung in einem Gespräch mit einem leitenden Unbound-Entwickler als Bug eingeordnet. Die Zahl ist kein Wesensmerkmal von HTTPS.
Knot Resolver verwendete ebenfalls HTTPS, holte die Zone aber ungefähr einmal täglich und lag bei 2,65 MB. Änderungsprüfung, Frequenz, inkrementelle Fähigkeit und Retry-Verhalten erklären mehr als das Transportetikett.
Download ist noch keine Freigabe
Der individuelle Internet-Draft vom Juli 2026 beschreibt Quellensuche, Auswahl und einen Freshness-Check vor dem Vollabruf. HTTP HEAD oder eine SOA-Abfrage können unnötige Downloads vermeiden. Ein älterer Serial wird verworfen; nach Fehlern wird eine andere Quelle versucht und schließlich ein Refresh-Intervall gewartet.
Danach muss die Implementierung ZONEMD prüfen und dessen DNSSEC-Validierung mit dem konfigurierten IANA Root Trust Anchor abschließen. Erst dann darf der Stand dienen. Ist er nicht verfügbar oder stale, kehrt der Resolver zu normalen Root-Abfragen zurück, spätestens vor dem aktuellen SOA expire.
RFC 8806 verlangt eine vollständige, zur öffentlichen Root-Zone identische Kopie, DNSSEC-Validierung und eine auf Resolver desselben Hosts begrenzte Antwortfläche. Stale Daten sind verboten. Lokale Zustellung hebt Veröffentlichung, Trust Anchor und Fallback nicht auf.
Was offen bleibt
Die LocalRoot-Messung umfasst vier Tage, die Referenz sieben. Latenz, Rechenkosten, Betriebsaufwand und reale Störungen lagen außerhalb des Umfangs. Die globale Resolverzahl wurde durch RSSAC Unique Sources angenähert. Andere Versionen und Zeiträume können andere Relationen ergeben.
Die belastbare Folgerung ist eine Trennung: Query Count ist nicht Gesamtvolumen; Volumen ist nicht Aktualität; DNSSEC-valid ist nicht automatisch neuester Stand; weniger externe Root-Beobachtung ist nicht Ende-zu-Ende-Privatsphäre. Niedriger Traffic kann sogar bedeuten, dass Updates aufgehört haben.
Die Belegkette
Pro Zyklus gehören getrennt erfasst: Query-Anzahl und Bytes, Änderungscheck, Quelle, Nutz- und Retry-Bytes, Transfermodus, Softwareversion und Konfiguration, SOA serial/refresh/expire, ZONEMD, DNSSEC, Kandidaten-Hash, Aktivierung oder Quarantäne, Ablauf, Fallback, Latenz, verbleibende Beobachter und sichtbares Auflösungsergebnis.
Eine gemeinsame Zyklus-ID verbindet die Belege. Ein einzelnes „healthy“ darf sie nicht ersetzen. Sonst ist nicht erkennbar, ob Ruhe für einen aktuellen validierten Stand, einen eingefrorenen Download oder bereits aktiven Remote-Fallback steht.
Quellen
Rahimis Bericht, NLnet Labs, APNIC, Internet-Draft und RFC 8806.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
