Кратко

  • RFC 3467 рассматривала DNS как механизм разрешения точных и уникальных идентификаторов сетевых ресурсов, а не угадывания человека, товара или документа по расплывчатому описанию.
  • Предложенный поисковый слой должен был сначала выдать кандидатов, а затем передать выбранное имя DNS; это была архитектурная схема, а не готовый протокол, стандарт или доказанное внедрение.

Описание места ещё не стало ключом

Фраза «магазин у старого вокзала» позволяет человеку уточнить город, исправить ошибку и назвать несколько вариантов. DNS-резолвер этого не делает. Ему передают полное имя и тип записи; затем он идёт по распределённой иерархии и возвращает связанные данные. Его точность полезна после того, как неоднозначность уже устранена.

Именно эту границу исследовал John Klensin в информационном документе RFC 3467 2003 года. В аннотации прямо сказано: очерченная схема не является предлагаемым решением. Исторический рассказ также сопровождался оговоркой. Мотивы ранних решений документировались неполно, участники могли помнить их по-разному, поэтому автор предлагал одну ретроспективную реконструкцию.

Документ не утверждал, что DNS рушилась под нагрузкой. Производительность и надёжность считались приемлемыми, серьёзная деградация — почти не подтверждённой. Проблема была в смысловой перегрузке. Новые данные помещали в DNS потому, что она уже существовала и была доступна повсюду, а не потому, что её иерархия, сравнение и модель полномочий подходили новой задаче.

Что должна была заменить распределённая система

До DNS регулярно копируемая таблица хостов связывала имена с адресами. Имена избавляли людей от чисел, сохранялись при топологических изменениях адреса и позволяли одному хосту иметь несколько адресов. Централизованный файл перестал масштабироваться. DNS сохранила уникальные и однозначные имена, распределила поиск и администрирование по иерархии и позволила вводить новые типы записей.

Расширяемость не делала её универсальным каталогом. RFC 3467 называла первоначальным объектом сетевые ресурсы, а не людей, бренды, товары и документы. Формат мог хранить двоичные данные, но приложения зависели от более узких соглашений об именах. Способность поместить значение не означает способность найти нужный объект по человеческому описанию.

Так DNS стала «удобной базой данных»: её выбирали за распространённость. Однако новое применение наследовало точный ключ, кэш, делегирование и общую поверхность полномочий. Удобство эксплуатации не доказывало соответствие смысла.

Точное совпадение не измеряет полезное сходство

DNS должна дать совпадение или несовпадение по определённым правилам. Поиск может учитывать близкое написание, разные письменности, местные нормы, атрибуты и несколько ранжированных результатов. RFC 3467 перечисляла такие нагрузки: названия компаний и товаров в плоском пространстве, множество имён одного хоста, ответы по местоположению, персональные данные с разным доступом и интернационализированные имена.

Подготовка строки не угадывает намерение. Она может преобразовать или отвергнуть символы перед точным сравнением, но не решает, какой объект хотел человек. Нормализация создаёт определённую форму; нечёткий поиск сохраняет несколько кандидатов и требует контекста и выбора.

Старый IQUERY показал тот же предел с другой стороны. Операция должна была искать имена по значению ресурсной записи, но была объявлена устаревшей после слабой реализации и эксплуатационных проблем. Специализированное обратное разрешение адресов осталось. DNS просто не превратилась в общий язык запросов по любым значениям и связям.

Сначала найти кандидата, затем разрешить имя

RFC 3467 описала две ступени. Поисковый или каталожный слой принимает человеческую формулировку, язык, страну и атрибуты и возвращает кандидатов. После выбора DNS разрешает точный идентификатор.

У ступеней разные свидетельства. Поисковый результат говорит, что кандидат соответствовал запросу в определённом индексе, по конкретным правилам и в данный момент. DNS-ответ говорит, что контекст разрешения получил записи для ключа. Первое место не доказывает личность; действительная запись не доказывает правильный выбор; успешное соединение не доказывает полномочие или намерение.

Каталог создаёт собственную власть. Индекс стареет, порядок отражает коммерческие стимулы, местные правила меняют выдачу. RFC 3467 требовала защиты от несанкционированных изменений и признавала дополнительные риски каждого слоя. Разделение не устраняет доверие, но делает его границы видимыми.

Историческим результатом стала граница

RFC 3467 не стандартизировала каталог, не показала миграцию и не доказала распространение. Она оставила более устойчивую мысль: общей сети нужны стабильные точные идентификаторы, а людям — терпимые средства их обнаружения. Нельзя заставлять один механизм одинаково отвечать на обе задачи.

Поэтому аудит должен отдельно хранить исходный запрос и контекст, кандидатов, выбор, точное DNS-имя, контекст резолвера, ответ, конечную точку и результат приложения. Точный ответ доказывает разрешение ключа. Он не доказывает, что ключ означал искомое пользователем.

Источники