Кратко
- В таблице 1 APNIC для
SERVFAILуказано 51,73 запроса на авторитетном сервере на один тест, для отсутствия ответа — 83,46. УNXDOMAINпоказатель 4,40, уNOERROR/NODATA— 3,93, у положительного контроля — 3,43. - Эксперимент наблюдал авторитетную сторону. Он не связал в одну трассу stub, промежуточные пересылки, фронтенды и движки рекурсивного сервиса, потери, запасные серверы и транспорты. Причину автор прямо оставляет для следующего исследования.
- RFC 9520 требует кэшировать ошибки разрешения и ограничивает повторы к тому же адресу по тому же транспорту. Другие пути остаются; значит, нужны отдельные бюджеты и сквозная доказательная запись.
У каждого таймера есть повод попробовать ещё раз
NXDOMAIN сообщает, что имени нет. NOERROR/NODATA оставляет имя существующим, но отрицает запись запрошенного типа. REFUSED выражает политику отказа. SERVFAIL говорит, что сервер сейчас не смог сформировать ответ. Молчание не передаёт даже этого: решение остаётся таймерам.
В статье Geoff Huston от 4 сентября на APNIC Blog APNIC Labs превратила различия в большой полевой эксперимент. Скрипт в интернет-рекламе запрашивал случайные имена в подконтрольных зонах, а исследователи считали пакеты, дошедшие до их авторитетной инфраструктуры.
Положительный ответ дал в среднем 3,43 запроса на тест. NOERROR/NODATA — 3,93; NXDOMAIN — 4,40; REFUSED — 11,47. При SERVFAIL среднее выросло до 51,73, а без ответа — до 83,46. Чем меньше ответ сообщает о возможности окончательно завершить поиск, тем больше пространства остаётся для повторов.
Одно действие браузера способно породить вопросы A, AAAA и HTTPS. Stub повторяет по своему таймеру, локальный форвардер — по своему. Фронтенд рекурсивной платформы может выбрать другой движок, а движок — другой адрес авторитетного сервера или транспорт. Составная система способна получить 51 повтор без компонента с настройкой «повторить 51 раз».
Сводная таблица надёжнее абзаца, но не является трассировкой
В исходнике есть два числовых расхождения. Абзац о SERVFAIL называет 51,29 средним числом запросов; таблица 1 даёт 51,73, а 51,29 относит к среднему числу повторов. В абзаце о молчании напечатано 11,6050,253 теста и среднее 82,6; в таблице — 116 050 253 и 83,46. Здесь используются значения сводной таблицы, а расхождение не скрывается.
Для SERVFAIL проведено 138 643 924 теста и получено 7 171 673 166 запросов, из которых 6 920 490 780 классифицированы как повторы. Только 3 702 576 тестов завершились одним запросом каждого использованного типа. В молчаливом варианте получено 9 685 775 212 запросов, из них 9 466 474 491 повторных.
Эти объёмы подтверждают различие режимов ответа. Они не назначают виновника. Авторитетный журнал обычно видит рекурсивную систему. Из него не обязательно видно исходное действие браузера, домашний форвардер, разделение фронтенда и движка, потерянный пакет или второе равнозначное клиентское событие.
Huston сам спрашивает, связано ли наблюдение с реализациями рекурсоров или со сложными системами frontend/backend, и переносит ответ в будущую работу. Поэтому 51,73 — не универсальное свойство SERVFAIL, не обвинение конкретного продукта и не коэффициент для глобального счёта.
В нормальном основании уже несколько типов вопросов
Фаза NXDOMAIN шла 5–11 августа 2026 года и охватила 115 750 503 конечные точки через Google Ads. Автор отмечает широкое географическое и платформенное разнообразие; главным исключением названа Россия.
48% точек запрашивали A и AAAA, 51% — только A, 1% — только AAAA; 39% также создавали вопрос HTTPS. По одному запросу каждого наблюдавшегося типа дали бы около 218 млн. Фактически пришло 509 410 787. Разница 291 919 927 отнесена к повторениям. 57% точек не вышли за один вопрос каждого типа; повторяющая группа в среднем создала 6,03 повтора.
Случайные имена исключали заранее сохранённый точный ответ. Зона не была подписана DNSSEC, поэтому валидирующий резолвер не мог синтезировать отрицания для других имён из доказательств NSEC/NSEC3 по RFC 8198. Авторитетный сервис принимал UDP и TCP, но не DoT/DoH; ответы были короткими и не усекались; окно подсчёта составляло 24 часа.
Эти условия не раскрывают транспорт между клиентом и рекурсором. И результат NOERROR/NODATA 3,93 против 4,40 у NXDOMAIN не позволяет выбирать код по экономии. RFC 2308 задаёт отрицательное кэширование, RFC 8020 позволяет NXDOMAIN отсечь запросы ниже отсутствующего имени. Семантическая верность важнее среднего трафика.
Ограничение RFC 9520 относится к конкретному пути
RFC 9520 требует кэшировать SERVFAIL, недоступность сервера, ошибки проверки DNSSEC и другие сбои разрешения. Рекомендуемый начальный срок — от одной секунды до пяти минут, с настраиваемым минимумом и отступлением. После первого запроса допускается не более двух повторов к тому же адресу сервера по тому же транспорту.
Документ напоминает о прежних усилениях: более чем десятикратный обычный объём во время retry storm у Dyn, 80-кратный рост DNSKEY при смене корневого KSK, экспериментальный рост примерно с 50 до 60 тысяч запросов в секунду при SERVFAIL, скачок .COM/.NET с 7 до 900 тысяч запросов в секунду во время отказа Facebook.
Но другой сервер, адрес или транспорт — уже другой путь. Повтор, начатый ближе к клиенту, тоже не входит в тот же счётчик. Объединение одинаковой незавершённой работы необходимо наряду с ограничением одной петли.
Extended DNS Error по RFC 8914 может пояснить контекст SERVFAIL, но остаётся диагностикой и не должен менять обработку DNS. Объяснённый сбой не становится окончательным отрицанием.
Площадка APNIC не превращает анализ в позицию APNIC
У материала персональная подпись Geoff Huston и оговорка: взгляды авторов не обязательно отражают взгляды APNIC. APNIC дала площадку, APNIC Labs — измерительную систему; это не политика реестра.
Материал достаточен для воспроизведения, анализа распределений и проверки RFC 9520. Он не доказывает нарушение конкретного оператора и не разрешает выдавать семантически неверный код ради снижения нагрузки.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
