Resumen

  • Si el padre delega child.example en ns.child.example, la dirección del siguiente servidor queda detrás de la misma delegación que el resolvedor todavía no puede atravesar.
  • El glue coloca una copia de dirección en la referencia del padre para iniciar el contacto. Da alcance, no autoridad; las normas posteriores protegieron esa diferencia mediante rangos de confianza y señales de truncamiento.

La instrucción imposible

La resolución iterativa avanza por referencias: raíz, dominio de primer nivel y zona hija. El resolvedor ejecuta cada paso. Pero si el servidor de la hija lleva un nombre dentro de la propia hija, averiguar su A o AAAA exigiría preguntar a la autoridad cuya dirección aún se desconoce.

No es un error de nomenclatura. Mantener los nombres de servidor bajo el dominio servido puede ser coherente. El problema aparece al cruzar una frontera administrativa cuando la coordenada necesaria para cruzarla está guardada al otro lado.

Una copia prestada al padre

La RFC 1034, de noviembre de 1987, definió el corte de zona. El padre conserva los NS que nombran a los servidores de la hija. Cuando esos nombres están debajo del corte, también conserva direcciones para incluirlas en la referencia. Esas direcciones son glue.

La excepción quedó acotada desde el principio. El glue no forma parte de los datos autoritativos de la hija y se usa en una respuesta de referencia. El padre no responde de manera general cuál es la dirección verdadera del host; ofrece información suficiente para intentar llegar a la autoridad delegada.

La distribución no elimina el poder. Un padre con glue obsoleto puede hacer inaccesible una zona. Pero la función sigue dividida: el padre habilita el arranque, la hija publica sus datos y el resolvedor decide cómo seguir y cuándo olvidar la copia.

El indicio no puede ascender a respuesta

La sección adicional ahorra consultas, pero puede contener datos que nadie pidió. Si el caché convierte un indicio en respuesta duradera, pierde la procedencia que justificaba su uso.

La RFC 2181 ordenó la confianza en 1997. Los datos autoritativos están por encima de respuestas no autoritativas e información adicional. Los registros no autenticados de menor confianza no deben almacenarse de manera que más tarde salgan como respuestas. El glue conduce a la siguiente consulta; permanecer en memoria no lo vuelve autoritativo.

También puede haber copias de glue distintas para el mismo nombre en varias zonas. Esa divergencia exige conservar fuente y rango. Un resolvedor que mezcla direcciones sin contexto transforma una excepción precisa en ambigüedad.

Dentro, al lado y fuera

La RFC 8499 distingue las posiciones. Un servidor in-domain está dentro de la zona delegada y necesita glue; sin él falla la resolución. Un servidor sibling está en otra hija del mismo padre. Normalmente su dirección puede buscarse por su propia delegación, aunque incluirla evita consultas.

Los siblings pueden crear un ciclo si cada zona usa servidores nombrados en la otra. Entonces el padre debe aportar una dirección que abra el circuito. La RFC 9471 encontró 222 delegaciones con dependencia cíclica formada sólo por siblings entre unos 209 millones de delegaciones en los datos CZDS disponibles a finales de 2021. Es una observación delimitada, no una tasa universal.

Un servidor out-of-bailiwick está fuera de la zona del padre. Su supuesto glue no resuelve un bloqueo: el nombre puede consultarse por la rama correcta del árbol. Bailiwick es alcance del protocolo, no jurisdicción jurídica ni prueba de propiedad.

Dos zonas que envejecen por separado

La RFC 1035 pidió comprobar que el glue necesario estuviera presente al cargar una zona. También describió un fallo de caché: los NS siguen vigentes, el glue con TTL menor expira y el resolvedor conserva nombres de servidores sin dirección para alcanzarlos.

Por eso un cambio de dirección no es una sola escritura. Puede actualizarse primero la hija o primero el padre. Un caché caliente sigue funcionando, mientras uno frío revela el camino roto. El resultado depende del orden, del solapamiento y de muchos relojes de expiración.

La hija puede servir datos correctos que nadie nuevo logra consultar. El padre puede corregir el glue sin vaciar todos los cachés. El estado operativo no reside entero en una institución.

Cuando faltaba parte del puente

Las referencias modernas compiten por espacio con material DNSSEC. Algunos servidores enviaban sólo una parte del glue disponible por UDP sin indicar que faltaba el resto.

La RFC 9471, publicada en septiembre de 2023, actualizó RFC 1034: la respuesta debe incluir todo el glue disponible para servidores in-domain o marcar TC si no cabe. El resolvedor puede reconocer la incompletitud y reintentar mediante un transporte capaz de recibir la respuesta completa.

La aclaración recoge un caso de junio de 2020 en el que no cabía el glue necesario y TC permaneció en cero. El remedio no centraliza la resolución. Obliga al servidor a revelar el límite, deja el reintento al resolvedor y mantiene la coherencia de datos como responsabilidad operativa.

Un puente estrecho, no una escritura de propiedad

Glue permitió una excepción porque sin ella la autoridad hija podía ser inalcanzable. El padre transporta la dirección de arranque, la hija conserva la autoridad y el resolvedor mantiene la diferencia. Nada de ello demuestra salud, identidad, titularidad del dominio o derecho sobre la dirección.

El logro histórico fue repartir funciones sin perder continuidad. DNS salió de su bucle de autorreferencia sin convertir una pista transitoria en soberanía sobre la zona.

Fuentes y límites

El corte, la referencia y el glue de 1987 proceden de RFC 1034 y RFC 1035. El rango de confianza y los conflictos vienen de RFC 2181, la terminología de RFC 8499, y la completitud, el truncamiento y las observaciones de RFC 9471. No se proyectan conceptos tardíos sobre 1987 ni se trata una muestra como censo.