Что такое DNS
DNS (Domain Name System) — технология, которая выполняет роль «адресного указателя» в интернете. Она преобразует домены (например, ddos-guard.ru) в IP-адреса (например, 185.178.210.0), которые используются устройствами для обмена информацией.
Необходимость такого преобразования заключается в том, что людям удобнее запоминать и вводить понятные названия сайтов, а вот сетевому оборудованию — маршрутизаторам, которые направляют данные по нужному пути в интернете — нужен четкий числовой адрес, по которому можно быстро найти получателя. Доменное имя для этого не подходит: оно создано для человека, а не для сети. Поэтому DNS и служит «переводчиком» между этими двумя форматами — удобным для нас и рабочим для инфраструктуры интернета.
Далее по тексту IP и IP-адрес — синонимы.
Углубляемся в тему:
Что такое IP-адрес?
Что такое домен?
Для чего нужны DNS-серверы
Если DNS — это сама система, то DNS-серверы — это рабочие элементы, которые обеспечивают ее функционирование.
DNS-серверы выполняют поиск соответствий и преобразуют доменные имена в IP-адреса (и наоборот). Для этого система использует несколько типов DNS-серверов, которые работают по цепочке: одни знают, куда направить запрос дальше, а другие хранят непосредственно ресурсные записи домена — итоговые данные о том, какому IP-адресу соответствует имя сайта. Распределение обязанностей позволяет системе работать быстро и эффективно.
Главные функции DNS
- Разрешение имен (Name Resolution). Основная функция — преобразование доменного имени в IP-адрес (и обратная операция — reverse DNS, из IP в домен). Именно об этом мы говорили выше.
- Иерархическая организация пространства имен. DNS структурирует все домены в виде дерева: корень → зоны верхнего уровня (.ru, .com) → домены второго уровня (ddos-guard.ru) → поддомены. Это позволяет системе масштабироваться на миллиарды доменов без единой централизованной базы.
- Распределенное хранение данных. Информация о доменах не лежит в одном месте, а распределена между тысячами серверов по всему миру (root → TLD → authoritative). Это обеспечивает отказоустойчивость — DNS не имеет единой точки отказа.
- Кэширование. Резолверы временно сохраняют результаты запросов, чтобы не обращаться каждый раз по всей цепочке серверов. Это ускоряет работу интернета в целом и снижает нагрузку на авторитативные серверы.
- Хранение дополнительных ресурсных записей. DNS хранит не только связку "домен → IP" (A/AAAA-записи), но и другие типы данных:
- MX — куда направлять почту домена
- TXT — произвольные текстовые данные (например, для верификации домена или SPF/DKIM в защите от спама)
- CNAME — псевдонимы доменов
- NS — указание на авторитативные серверы для зоны
- Балансировка нагрузки и маршрутизация трафика. Через DNS можно направлять пользователей на разные серверы в зависимости от географии, нагрузки или доступности. Балансировка и маршрутизация трафика используется как один из методов борьбы с DDoS-атаками, о котором мы рассказывали в статье Защита от DDoS-атак с помощью Nginx
Принцип работы DNS
DNS Представьте, что вы решили отправить письмо другу, но помните только имя своего получателя, забыв его адрес. DNS-система работает так — она находит «адрес» (IP-адрес) для каждого «имени» (домена), чтобы устройства могли связаться друг с другом.
Процесс начинается с отправки запроса: «Какой IP у этого домена?» Это обращение путешествует через цепочку DNS-серверов о которых сегодня пойдет речь в этой статье.
Далее по тексту IP и IP-адрес — синонимы.
Углубляемся в тему:
Что такое IP-адрес?
Что такое домен?
Типы DNS-серверов и их иерархия
В процессе работы DNS-поиска может быть задействовано сразу несколько серверов. В терминологии DNS специалисты чаще всего выделяют 4 опорных типа DNS-серверов: рекурсор — он же публичный сервер, root —- корневой, TLD и авторитетный. На них остановимся и расскажем подробнее.
- Корневой (root) DNS-сервер
С точки зрения иерархии, корневой сервер находится на самой вершине — именно с него начинается любое обращение к системе DNS. В мире существует 13 логических корневых серверов, управляемых разными организациями. Физически же каждый из них реплицирован в сотнях экземпляров по всему миру с помощью технологии anycast — это нужно для отказоустойчивости и скорости ответа.
Root-серверы не хранят сами домены, а знают, к каким серверам обращаться дальше для доменов верхнего уровня (TLD — top-level domain, например, .ru, .com). В целом, это как самый глобальный справочник телефонных кодов регионов: мы ищем номер, корневой сервер отвечает — «это регион России, обратись вон на тот сервер, он знает все российские номера». - TLD-сервер
Далее, на втором месте по иерархии, находится сервер доменов верхнего уровня (TLD, top-level domain) — он отвечает за конкретную зону, например, .com, .org, .ru. TLD-сервер не хранит данные о самих доменах внутри зоны, а знает, к каким авторитативным серверам нужно обратиться за информацией о каждом конкретном домене.
Когда пользователь вводит «ddos-guard. ru», DNS-резолвер обращается к серверу зоны .ru, который указывает, на каком авторитативном сервере искать данные именно о домене ddos-guard.ru. - Авторитетный (Авторитативный) DNS-сервер
Авторитативный сервер — это последнее звено в DNS-иерархии, тот самый источник истины. Именно на нем хранятся реальные данные о конкретном домене — так называемые ресурсные записи:- A/AAAA — соответствие домена IP-адресу (IPv4/IPv6)
- MX — куда направлять почту для этого домена
- TXT — произвольные текстовые записи (например, для верификации домена, SPF, DKIM)
- CNAME — псевдонимы (алиасы) для других доменов
- NS — какие серверы являются авторитативными для данной зоны
Когда TLD-сервер указал, к какому авторитативному серверу обращаться за доменом ddos-guard.ru, именно этот сервер дает финальный ответ — тот самый IP-адрес, который в итоге получает устройство пользователя.
- Резолвер (рекурсивный резолвер) / Публичный DNS-сервер
Резолвер — важный элемент DNS-системы, так как именно он берет на себя всю работу по прохождению цепочки DNS-серверов (root → TLD → authoritative) от имени пользователя и возвращает итоговый ответ. Сам резолвер не входит в иерархию доменных серверов — он выступает посредником между устройством пользователя и остальной DNS-инфраструктурой.
Резолвером по умолчанию обычно выступает сервер интернет-провайдера. Но существуют также публичные DNS-серверы — резолверы, доступные любому пользователю интернета, а не только абонентам конкретного провайдера. Самые известные — Google (8.8.8.8, 8.8.4.4) и Cloudflare (1.1.1.1).
Еще одна важная функция резолвера — кэширование: он временно сохраняет результаты запросов, чтобы не проходить всю цепочку серверов повторно при следующем обращении к тому же домену. Это заметно ускоряет работу интернета в целом.
Важно также сказать о безопасности DNS-серверов. Существует ряд угроз, которые эксплуатируют особенности работы DNS — это DNS-флуд, DNS-амплификация. Если атака придется на незащищенный DNS-сервер, даже при условии, что веб-хостинг работает исправно, пользователи не смогут попасть на ваш ресурс. Во все услуги DDoS-Guard защищенные DNS-сервера входят по умолчанию.
Защита от DDoS с бесплатным DNS
Одно из преимуществ защиты DDoS-Guard — бесплатный DNS-хостинг с полным доступом к управлению:
- При сбое одного узла запросы обрабатываются резервными серверами
- Минимальная задержка распространения DNS-записей
- При добавлении домена на защиту все настройки устанавливаются автоматически
- Серверы защищены от DDoS-атак
- Управление записями доступно в личном кабинете
Как работает DNS
Когда пользователь вводит доменное имя в браузер, устройству нужно узнать его IP-адрес, чтобы установить соединение с сервером сайта. За это отвечает система DNS — распределенная иерархическая структура серверов, которая работает по принципу «вопрос-ответ»: пользователь обращается к резолверу, а тот, в свою очередь, последовательно опрашивает серверы разных уровней иерархии (root → TLD → authoritative), пока не найдет

Работа DNS проходит в несколько этапов:
- Пользователь вводит в браузер «ddos-guard.ru». Браузер (через операционную систему) отправляет рекурсивный запрос к публичному DNS-серверу (резолверу) — по сути, говорит: «найди мне IP этого домена, а как ты это сделаешь — не важно».
- Резолвер, не имея готового ответа в кэше, обращается к корневому (root) DNS-серверу с вопросом: «где искать домен .ru?»
- Root-сервер не знает точного IP домена, но знает, какие серверы отвечают за зону .ru. Он отвечает резолверу: «обратись к TLD-серверу зоны .ru».
- Резолвер направляет запрос дальше — уже к TLD DNS-серверу, отвечающему за зону .ru, с вопросом: «где искать домен ddos-guard.ru?»
- TLD-сервер также не хранит сам IP-адрес, зато знает, какой сервер является авторитативным именно для домена ddos-guard.ru. Он отвечает резолверу: «обратись к вот этому авторитативному серверу».
- Резолвер обращается к авторитативному DNS-серверу, который непосредственно отвечает за домен ddos-guard.ru, с финальным вопросом: «какой IP-адрес у этого домена?»
- Авторитативный сервер хранит актуальные ресурсные записи домена (в том числе A-запись) и отдает резолверу точный IP-адрес сайта.
- Резолвер возвращает найденный IP-адрес пользователю (браузеру) — теперь устройство может напрямую подключиться к серверу сайта ddos-guard.ru. Резолвер также кэширует этот результат на время (TTL), чтобы при повторном запросе не проходить всю цепочку заново.
DNS-запросы
Общение между DNS-серверами происходит путем отправки запросов. DNS-запросы — это обращения одного устройства к другому в системе DNS (компьютеры, серверы, смартфоны, умные ассистенты и т.д.).
DNS-запросы бывают двух видов:
- Рекурсивные — запросы, при которых отправитель просит вернуть полный готовый ответ. Так работает связка «пользователь → резолвер»: устройство пользователя просто ждет итоговый IP-адрес, а всю работу по его поиску берет на себя резолвер.
- Итеративные (нерекурсивные) — запросы, при которых сервер отвечает либо готовым результатом (если он ему известен), либо указывает на другой сервер, к которому нужно обратиться дальше. Так работает связка «резолвер → root/TLD/authoritative»: каждый сервер лишь подсказывает следующий шаг, а полный обход цепочки выполняет сам резолвер.
Первичные и вторичные DNS-серверы
Чтобы повысить уровень надежности и безопасности системы DNS, для авторитативных серверов были созданы вторичные копии. Понятие первичных и вторичных серверов относятся только к авторитативным DNS-серверам.
- Первичный (Primary/Master) — сервер, на котором администратор домена вносит изменения в зону (добавляет/меняет ресурсные записи — A, MX, TXT и т.д.). Это «источник истины» для конкретного домена.
- Вторичный (Secondary/Slave) — получает копию зоны с первичного сервера через зонный трансфер (zone transfer, AXFR/IXFR) и хранит ее в режиме «только для чтения». Он нужен для отказоустойчивости (если первичный сервер недоступен) и для распределения нагрузки на запросы.
Функции первичных DNS-серверов
Первичный сервер хранит оригинальный, доступный для редактирования файл зоны — в нем находится вся авторитетная информация о домене: ресурсные записи (A, MX, TXT и т.д.) и служебные данные, включая контакты ответственного за зону. Именно на этом сервере администратор домена вносит любые изменения, которые затем передаются на вторичные серверы.
Функции вторичных DNS-серверов
Вторичные серверы содержат копию зоны, полученную с первичного сервера, и доступны только для чтения — вносить изменения напрямую на них нельзя. При этом они полноценно участвуют в обработке DNS-запросов наравне с первичным сервером, распределяя нагрузку между собой и обеспечивая доступность зоны, если первичный сервер станет недоступен.
Что такое DNS-записи
В статье мы часто упоминали понятие DNS-запись и приводили примеры, но не рассказали подробно о том, что это такое и как используется.
DNS-записи, или ресурсные записи — это строки данных определенного формата, которые хранятся в файле DNS-зоны на авторитативном сервере и связывают домен с IP-адресами, почтовыми серверами и другими ресурсами.
Они определяют работу домена:
- маршрутизацию трафика (A, AAAA),
- настройку почты (MX),
- перенаправление (CNAME),
- хранение текстовых данных (TXT).
Каждая ресурсная запись включает имя, тип, TTL и значение.
TTL (Time to Live) — время в секундах, в течение которого резолвер может хранить запись в своем кэше, не обращаясь повторно к авторитативному серверу. Чем меньше TTL — тем быстрее изменения в записи применятся у всех пользователей, но тем выше нагрузка на авторитативный сервер из-за более частых запросов. Чем больше TTL — тем ниже нагрузка, но и изменения распространяются медленнее.
Зачем прописывать DNS записи
Прописывать DNS-записи нужно, чтобы домен «ожил» и начал выполнять конкретные функции — сам по себе домен записей не имеет — это просто зарегистрированное имя, ни к чему не привязанное.
- Чтобы сайт открывался — без A/AAAA-записи браузер не сможет узнать, на какой IP-адрес отправлять запросы, и сайт по домену просто не откроется.
- Чтобы работала почта на домене — MX-запись указывает, какой сервер обрабатывает входящую почту для адресов вида info@ddos-guard.ru. Без нее письма на такой адрес не дойдут.
- Чтобы подтвердить владение доменом — многие сервисы (Google Search Console, Яндекс.Вебмастер, SSL-провайдеры, платформы аналитики) требуют добавить TXT-запись с уникальным кодом, чтобы удостовериться, что вы действительно администрируете домен.
- Чтобы защититься от спама/фишинга под видом вашего домена — SPF, DKIM, DMARC (это отдельные TXT-записи) подтверждают, что письма от имени домена отправлены легитимным сервером, а не мошенниками.
- Чтобы гибко управлять инфраструктурой — CNAME позволяет привязать поддомен к внешнему сервису (например, blog.ddos-guard.ru → сервис для блога) без привязки к конкретному IP, который может меняться.
- Чтобы указать, кто отвечает за домен — NS-записи говорят системе DNS, какие серверы являются авторитативными для зоны, то есть, куда идти за остальными записями.
Формат DNS-записи
Разбор полей DNS-записи
- Имя (Name) — доменное имя, к которому относится запись (например, ddos-guard.ru. — точка в конце обозначает корень DNS-иерархии).
- TTL — время жизни записи в кэше, в секундах (в примере — 3600 секунд = 1 час).
- Класс (Class) — почти всегда IN (Internet). Это исторический параметр — в 80-х существовали и другие классы (например, для сетей Chaosnet), но на практике сегодня используется только IN.
- Тип (Type) — тип записи: A, AAAA, MX, CNAME, TXT, NS и т.д. — определяет, что именно означает значение.
- Значение (RDATA) — сами данные, которые зависят от типа записи. Для A — это IP-адрес, для MX — почтовый сервер с приоритетом, для CNAME — другое доменное имя и т.д.
Список основных DNS-записей
- A (address) — связывает домен с IPv4-адресом.
- AAAA (IPv6 address) — связывает домен с IPv6-адресом.
- CNAME (canonical name) — сопоставляет один домен с другим.
- MX (mail exchange) — указывает DNS-сервер для обработки электронной почты домена.
- NS (name server) — указывает авторитетные DNS-серверы для домена.
- PTR (pointer) — используется для обратного преобразования IP-адреса в домен.
- TXT (text) — хранит текстовую информацию.
- SRV (service) — стандарт DNS-системы, который определяет местоположение имени хоста и номера порта сервера для определенных служб.
- SOA (start of authority) — содержит административные сведения о зоне: первичный DNS-сервер и данные о синхронизации между серверами.
Защищенный DNS для всех решений
Клиентам, использующим любые решения DDoS-Guard, доступна защищённая сеть DNS — бесплатно
Часто задаваемые вопросы по теме DNS
Почему домены начинают работать не сразу?
Домены начинают работать не сразу по двум основным причинам. Во-первых, при изменении DNS-записей (например, IP-адреса в A-записи) старое значение еще некоторое время хранится в кэше у резолверов — ровно столько, сколько указано в TTL записи. Во-вторых, при регистрации домена или смене NS-серверов информация об авторитативных серверах должна сначала попасть на TLD-сервер зоны (.ru, .com и т.д.) — это делает регистратор, отправляя данные в реестр зоны, и процесс тоже требует времени.
Совокупность этих факторов называют DNS-пропагацией — постепенным распространением изменений по всем DNS-серверам и резолверам мира. Обычно занимает от нескольких минут до 24–48 часов, в зависимости от TTL и скорости обновления реестра зоны и резолверов.
Частные и публичные DNS
Как и в случае с сетями, DNS делят на два основных типа: публичные и частные.
- Публичные DNS-серверы — доступны всем пользователям интернета — об их функциях мы говорили в начале статьи.
- Частные DNS-серверы — работают так же, как публичные, выполняя задачи резолвера, но доступны только ограниченной группе пользователей, имеющих доступ к корпоративной или домашней сети, в которой была создана частная DNS-сеть.
DNS-адрес
DNS-адрес — это IP-адрес DNS-сервера, к которому отправляются запросы пользователя. DNS-адрес указывается в настройках сетевого подключения. Популярные публичные DNS-адреса:
- 8.8.8.8 и 8.8.4.4 — DNS-адреса Google
- 77.88.8.8 и 77.88.8.1 — DNS-адреса Яндекс
DNS-зона
DNS-зона — это часть общего пространства доменных имен, включающая записи для домена и его поддоменов, если они не делегированы отдельно. Если администрирование какого-то поддомена передано другому серверу имен, этот поддомен образует собственную зону — так и возникает иерархия зон.
Зоны относятся к разным сферам использования DNS и определяют, кто имеет доступ к DNS-записям. Публичные и внутренние DNS-зоны отличаются по области действия и типу данных. Публичные видны всем в интернете, внутренние — только пользователям частной сети.
Подробнее о DNS-зоне (доменной зоне) и рекомендации по выбору при регистрации домена, читайте в отдельной статье.
DNS играет ключевую роль в работе интернета, переводя доменные имена в IP-адреса для корректного направления пользователей на нужные сайты. Безопасность системы доменных имен имеет критическое значение, поскольку атаки, направленные на DNS-серверы, могут сделать веб-ресурс недоступным, несмотря на исправную работу хостинга. Для защиты серверов лучше всего использовать профессиональные решения с включенной защитой от DDoS-атак, регулярно проводить аудит настроек безопасности DNS и создать резервное копирование информации и конфигураций сервера.




