Zusammenfassung

  • Mit zwei autoritativen Servern fiel der Mittelwert von 3,43 auf 2,57 Abfragen je Test; der Anteil der Tests mit nur einer Abfrage stieg von 58 auf 71 Prozent.
  • APNIC Labs hat keinen Mechanismus nachgewiesen. Ein Dispatcher vor mehreren rekursiven Backends ist eine plausible, aber unbestätigte Erklärung.
  • Eine belastbare Aufzeichnung muss Client-Anfrage, Verteilung, Backend, Cache, autoritatives Ziel, Antwort, Wiederholungsentscheidung und Abschluss miteinander verbinden.
Messwert Ein autoritativer Server Zwei autoritative Server
Tests 254.894.985 150.221.951
Abfragen 875.316.423 385.725.364
Abfragen pro Test 3,43 2,57
Tests mit einer Abfrage 58 % 71 %
Mittlere Wiederholungen in betroffenen Tests 3,80 2,56

Das Zielangebot änderte sich, die Abfragespur gleich mit

Der von APNIC Labs beschriebene Eingriff war überschaubar. Zunächst besaß die Versuchszone einen autoritativen Servernamen mit IPv4- und IPv6-Adresse. Danach kamen ein zweiter Name und zwei weitere Adressen hinzu. Die Antworten blieben positiv. Es ging nicht um Ausfall, Schweigen oder SERVFAIL.

Trotzdem verschob sich das Bild deutlich. Knapp 255 Millionen Tests erzeugten in der Ein-Server-Phase mehr als 875 Millionen beobachtete Abfragen. Rund 150 Millionen Tests erzeugten in der Zwei-Server-Phase etwa 386 Millionen. Unter den Tests mit Wiederholungen sank deren Mittelwert von 3,80 auf 2,56.

Daraus folgt keine allgemeine Regel, wonach zwei Server schneller seien. Die Stichproben sind unterschiedlich groß, und der autoritative Beobachter sieht nur eingetroffene Pakete. Der sichere Befund ist enger: Nachdem die Menge autoritativer Ziele größer geworden war, änderte sich die Verteilung der sichtbaren Abfragen.

Besonders aufschlussreich sind die ersten Millisekunden

In der Ein-Server-Konfiguration trafen etwa 85 Prozent der Duplikate in der ersten Sekunde ein, in der Zwei-Server-Konfiguration ungefähr 75 Prozent. Nach fünf Sekunden waren es in beiden Fällen rund 90 Prozent. Die erste Kurve zeigte Spitzen bei etwa 100, 310 und 800 Millisekunden; die zweite zusätzlich bei ungefähr 50, 370 und 750 Millisekunden.

Der größte Unterschied lag zwischen 10 und 70 Millisekunden, besonders zwischen 10 und 40. Das ist zu kurz, um ihn bequem als gewöhnlichen Ablauf eines einzelnen UDP-Timers zu deuten. Auch die Wiederholungen innerhalb von 10 Millisekunden gingen von etwa 17 auf 12 Prozent zurück.

Die frühere APNIC-Studie zu negativen Antworten markiert die Grenze. Dort erzeugte eine positive Antwort im Mittel 3,43 Abfragen, SERVFAIL 51,73 und keine Antwort 83,46. Das ist eine Geschichte über Fehlerklassen, Caches und Verstärkung. Der neue Versuch hält die positive Antwort konstant und verändert die autoritative Topologie.

Hinter einem stabilen Eingang können mehrere Ausführungen liegen

APNIC nennt als Möglichkeit eine Resolver-Farm: Ein Client sendet an eine öffentliche IP, ein vorgeschalteter Verteiler wählt ein rekursives Backend. Teilen Backends Cache- und Arbeitszustand nicht vollständig, können mehrere Maschinen für dieselbe logische Auflösung zur Autorität fragen. Nach außen tragen ihre Pakete dennoch dieselbe Adresse.

Die offizielle dnsdist-Dokumentation beschreibt genau die allgemeine Form einer solchen Architektur: Abfragen annehmen, nachgelagerte Server auswählen, Antworten zurückgeben. Auswahlverfahren können ausstehende Arbeit, Hashes oder Gewichte berücksichtigen; mehrere Listener- und Antwort-Threads sind möglich. Das belegt die technische Möglichkeit, nicht die konkrete Ursache. Weder dnsdist noch eine bestimmte Backend-Struktur wurden im APNIC-Versuch nachgewiesen.

Anycast, NAT, Lastverteilung, Prozesspools und Cache-Kohärenz schaffen dieselbe analytische Schwierigkeit. Eine IP-Adresse ist eine gute Routing-Kennung. Sie ist nicht automatisch die Identität des Clients, der ausführenden Maschine und der logischen Auflösung zugleich.

Gleiche Abfragefelder ergeben noch keinen gleichen Vorgang

RFC 9520 trennt Server, Adresse und Transport und beschreibt die Abfrage durch QNAME, QTYPE und QCLASS. RFC 1035 definiert die 16-Bit-ID, mit der ein Anfragender eine Antwort einer offenen Abfrage zuordnet. Diese Werte sind notwendig, reichen aber nicht für eine Ende-zu-Ende-Identität.

Ein Verteiler kann IDs umschreiben. Zwei Backends können denselben Wert wählen. Ein Cache-Treffer hinterlässt an der Autorität gar kein Paket. Deren Protokoll kennt weder die ursprüngliche Stub-Anfrage noch das gewählte Backend, den abgelaufenen Timer, den Wiederholungsgrund oder den Zeitpunkt des Abschlusses.

Die bessere Einheit ist eine Kette von Ausführungsbelegen. Der Client-Rand hält Anfrage und Frist fest. Der Dispatcher protokolliert das Backend. Die Rekursion vermerkt Cache- und Delegationszustand. Jeder ausgehende Versuch bekommt Servername, Adresse, Transport, Abfragetupel und Sendezeit. Die Antwort erhält Klasse und Validierungsergebnis. Eine Wiederholung nennt ihren Auslöser; der Abschluss verbindet das gelieferte Ergebnis mit der ersten Anfrage.

Diese Kette darf intern und kurzlebig sein. Ohne sie wird die gemeinsame IP zum scheinbaren Verknüpfungsschlüssel für Beziehungen, die nie beobachtet wurden.

Redundanz und Erklärung sind zwei verschiedene Aufgaben

RFC 2182 verlangt mehrere autoritative Server und betont Netz- und Standorttrennung, weist aber auch auf zusätzliche Betriebskosten hin. Der APNIC-Befund ersetzt diese Resilienzlogik nicht durch die Behauptung „zwei sind schneller“.

Serverwahl, Adressfamilie, Dispatcher-Affinität, geteilter Cache und parallele Ausführung bleiben mögliche Ursachen. Wissenschaftliche Zurückhaltung bedeutet hier nicht Unentschlossenheit. Sie trennt eine gut gemessene Veränderung von einer noch nicht gemessenen Erklärung.

Quellen