Кратко

  • LocalRoot заменяет множество малых обменов с публичными корневыми серверами отдельным контуром доставки и проверки полного состояния корневой зоны.
  • В тесте Ilyas Rahimi все четыре конфигурации передавали больше данных на резолвер в день, чем средняя традиционная база исследования; решающими были логика и частота обновлений.
  • Четыре дня лабораторных измерений не доказывают универсальный расход полосы и не превращают малое число запросов в доказательство свежести, устойчивости или приватности.

Зависимость стала пакетной

Обычный резолвер обращается к публичному корню, когда кэш не даёт ответа. LocalRoot обслуживает корневую информацию рядом и убирает большую часть таких пакетов из внешней сети. Но опубликованная зона продолжает меняться. Резолвер должен синхронизировать её состояние.

Rahimi привёл оба режима к байтам на резолвер в день. Для обычного трафика использованы семь дней RSSAC002. BIND, два варианта Unbound и Knot Resolver измерялись четыре дня в контролируемой виртуальной среде.

Обычная база различалась по root letter. Большинство средних значений лежало примерно между 0,67 и 1,34 MB в день, а f-root показал 11,18 MB. Для масштабирования использовалось около 2 MB в среднем. Это оценка из агрегатов, размерных корзин и приблизительных unique sources, а не прямой счётчик на каждой машине.

Частота важнее транспорта

BIND после изменения SOA serial передавал около 1,45 MB и в среднем 4,35 MB в день. DNS-based Unbound передавал 1,31 MB за обновление и 3,93 MB ежедневно. Итог зависел от числа реальных изменений зоны.

HTTPS-based Unbound в измеренной конфигурации загружал полную зону примерно по 2,19 MB каждые 30 минут: 48 раз и 105,12 MB в сутки. Отчёт называет отсутствие предварительной проверки serial ошибкой после личного обсуждения со старшим разработчиком Unbound. Этот результат нельзя приписывать HTTPS вообще.

Knot Resolver также работал через HTTPS, но забирал зону примерно раз в день и показывал 2,65 MB. Проверка изменения, расписание, incremental transfer и retry определяют профиль сильнее названия транспорта.

Полученный объект ещё не активен

Индивидуальный Internet-Draft июля 2026 года описывает поиск и выбор источников, а также проверку свежести до полной загрузки. HTTP HEAD или запрос SOA могут предотвратить лишнюю передачу. Старый serial отвергается, после ошибки выбирается другой источник, а после исчерпания источников ожидается refresh interval.

Затем реализация проверяет ZONEMD и подтверждает его через DNSSEC с настроенным IANA root trust anchor. До успешного завершения данные не используются. Недоступная или stale копия приводит к возврату к обычным запросам, не позднее текущего SOA expire.

RFC 8806 требует полную и идентичную публичному корню зону, проверку подписанных записей и обслуживание только резолверов на том же хосте. Stale data запрещены. Локальное исполнение не отменяет публикацию, точку доверия и выход к удалённым корням.

Границы вывода

LocalRoot наблюдался четыре дня, обычный трафик — семь. Задержка, CPU, операционная сложность и реальные инциденты не измерялись. Число резолверов оценивалось по unique sources RSSAC. Иные версии, настройки и темп изменений могут дать другое отношение.

Надёжный вывод — дисциплина разделения. Количество запросов не равно общим байтам; байты не равны свежести; успешный DNSSEC не доказывает отсутствие более нового serial; исчезновение одного наблюдателя на пути к корню не означает end-to-end privacy.

Раздельные квитанции

Для цикла сохраняются отдельно: запросы и bytes, проверка изменений, источник, полезная и повторная загрузка, ошибки, механизм передачи, версия и конфигурация, SOA serial/refresh/expire, ZONEMD, DNSSEC, hash кандидата, активация или карантин, срок, fallback, latency, оставшиеся наблюдатели и результат разрешения для пользователя.

Общая cycle ID может связать записи, но единый зелёный статус не должен их заменить. Тихий резолвер может обслуживать свежую копию, повторять старый файл, ждать проверки или уже использовать remote roots.

Источники

Отчёт Rahimi, NLnet Labs, APNIC, Internet-Draft и RFC 8806.