Resumo

  • O LocalRoot troca muitas mensagens pequenas com servidores raiz por transferências menos frequentes e maiores da zona raiz.
  • No teste de Ilyas Rahimi, as quatro configurações medidas ficaram acima da referência média convencional usada no estudo; frequência e lógica de atualização pesaram mais que o protocolo de transporte.
  • Quatro dias de laboratório não sustentam uma conclusão universal sobre banda, privacidade ou resiliência.

A dependência mudou de formato

No modelo convencional, o resolvedor consulta a raiz quando o cache não basta. Com uma cópia local, quase todas essas trocas deixam o caminho externo. Mas delegações e material DNSSEC continuam sendo publicados fora do resolvedor. O trabalho de acompanhar a raiz reaparece como sincronização.

Rahimi comparou os lados em bytes por resolvedor por dia. O tráfego convencional foi estimado com sete dias de RSSAC002. BIND, Unbound via DNS, Unbound via HTTPS e Knot Resolver foram observados por quatro dias em um ambiente virtual controlado.

A base não foi homogênea. A maioria das letras raiz ficou entre 0,67 e 1,34 MB por dia, enquanto f-root marcou 11,18 MB. O exercício de escala usou aproximadamente 2 MB como média. São estimativas construídas com agregados e fontes únicas aproximadas, não medidores instalados em cada resolvedor.

O relógio escreve a maior parte da conta

BIND transferiu cerca de 1,45 MB por mudança e teve média de 4,35 MB por dia. O Unbound baseado em DNS transferiu 1,31 MB por atualização e teve média de 3,93 MB. Ambos consultavam o SOA e reagiam ao avanço do serial.

No caminho HTTPS testado, o Unbound baixou cerca de 2,19 MB a cada 30 minutos, mesmo sem mudança: 48 vezes e 105,12 MB por dia. O relatório trata a ausência de uma checagem prévia do serial como bug após comunicação com um desenvolvedor sênior. O número descreve aquela lógica; não descreve HTTPS como tecnologia.

O Knot Resolver também usou HTTPS, mas baixou a zona aproximadamente uma vez ao dia e registrou média de 2,65 MB. A distância entre os resultados mostra o peso do agendamento, da detecção de mudança, da capacidade incremental e das tentativas após falha.

A zona recebida ainda é candidata

O Internet-Draft individual atualizado em julho de 2026 sugere descobrir ou configurar fontes, escolher uma fonte eficiente e verificar frescor antes de obter tudo. HEAD ou uma consulta SOA podem evitar downloads repetidos. Um serial anterior é recusado; falhas levam a outra fonte e, depois de esgotá-las, à espera de um refresh interval.

Após a chegada, ZONEMD deve ser verificado e autenticado por DNSSEC sob o trust anchor raiz da IANA. Só então os dados podem ser ativados. Se a cópia não estiver disponível ou ficar stale, o resolvedor volta às consultas normais, antes de ultrapassar o SOA expire.

O RFC 8806 exige uma zona completa, dados idênticos à raiz pública, validação das respostas assinadas e serviço limitado ao mesmo host. Também proíbe continuar com dados antigos. Proximidade não elimina a publicação comum nem a saída de emergência.

Limites que pertencem ao resultado

O teste LocalRoot cobriu quatro dias; a referência, sete. Latência, CPU, complexidade operacional e incidentes ficaram fora. A população global foi aproximada por unique sources RSSAC. Versões, configurações e ritmos diferentes podem mudar as médias.

Mesmo assim, a disciplina é clara. Contagem de consultas não é volume total. Volume não é frescor. DNSSEC válido não prova que não exista publicação mais nova. Menos observação no caminho até a raiz não torna o DNS privado de ponta a ponta.

Recibos, não um sinal verde

Cada ciclo deve preservar consultas e bytes, teste de mudança, fonte, bytes úteis e repetidos, erros, modo de transferência, versão e configuração, serial e timers SOA, resultados ZONEMD/DNSSEC, hash, ativação, expiração, fallback, latência e resultado visto pelo usuário.

Os registros podem ser relacionados, mas não fundidos. Um resolvedor silencioso pode estar servindo uma cópia atual, repetindo um arquivo inalterado, aguardando validação ou já usando raízes remotas.

Fontes

Relatório de Rahimi, NLnet Labs, APNIC, Internet-Draft e RFC 8806.