ブラックホール DNS サーバーは、プライベート使用のために予約されているアドレスの逆 DNS ルックアップに対して「存在しないアドレス」の応答を返すドメイン ネーム システム(DNS) サーバーです。
背景
IPv4ではプライベートネットワークで使用するために予約されているネットワークアドレスの範囲がいくつかある: [1]
これらのアドレスとの間のトラフィックがパブリック インターネットに現れることは決してありませんが、そのようなトラフィックが現れることは珍しくありません。
役割
この問題に対処するため、インターネット割り当て番号機関(IANA) は「ブラックホールサーバー」と呼ばれる 3 つの特別な DNS サーバーを設置しました。現在、ブラックホールサーバーは以下のとおりです。[3]
- blackhole-1.iana.org ( 192.175.48.6 )
- blackhole-2.iana.org ( 192.175.48.42 )
- 囚人.iana.org ( 192.175.48.1 )
これらのサーバーは、 10.0.0.0 / 8、172.16.0.0 / 12、および192.168.0.0 / 16アドレスの逆引き参照ゾーンの権威サーバーとして DNS ディレクトリに登録されています。これらのサーバーは、すべてのクエリに対して「存在しないアドレス」の回答を返すように設定されています。これにより、(否定の) 回答が即座に返され、タイムアウトを待つ必要がなくなるため、待機時間が短縮されます。さらに、返された回答は、再帰 DNS サーバーによってキャッシュすることもできます。これは、同じノードによって実行される同じアドレスの 2 回目の参照では、権威サーバーに再度クエリするのではなく、ローカル キャッシュから回答される可能性が高いため、特に役立ちます。これにより、ネットワーク負荷が大幅に軽減されます。IANA によると、「ブラックホール サーバーは、通常、1 秒あたり数千のクエリに回答します」。[4] IANA ブラックホール サーバーの負荷が非常に高くなったため、代替サービス AS112 が作成されました。これは、主にボランティア オペレーターによって運営されています 。
AS112
AS112 プロジェクトは、自律システムに参加しているボランティアのネーム サーバー オペレーターのグループです。彼らは、パブリック インターネットに送信されたプライベート ネットワーク アドレスとリンク ローカルアドレスの逆 DNS ルックアップに応答するネーム サーバーのエニーキャスト インスタンスを実行します。これらのクエリは、その性質上あいまいであり、正しく応答できません。否定応答を提供することで、パブリック DNS インフラストラクチャの負荷が軽減されます。
歴史
2001 年以前は、プライベート ネットワークの in-addr.arpa ゾーン[1]は、ブラックホール サーバーと呼ばれる単一のネーム サーバー インスタンスblackhole-1.iana.orgとblackhole-2.iana.orgに委任されていました。IANAが運営するサーバーは、不適切に構成された NAT ネットワークからの負荷が増大し、逆 DNSクエリが漏洩し、ルート サーバーに不要な負荷も発生していました。少数のルート サーバー オペレーターが逆委任を実行することを決定し、各逆委任は自律システム番号112 を使用してネットワークをアナウンスしました[5]。その後、ボランティアのグループは成長し、他の多くの組織も含まれるようになりました。
DNAMEリダイレクトを使用する代替アプローチは、2015年5月にIETFによって採用されました。[6] [7]
回答ゾーン
AS112 プロジェクトに参加しているネーム サーバーはそれぞれ、次のゾーンに対して権威を持って応答するように構成されています。
- 10.0.0.0 / 8、172.16.0.0 / 12、192.168.0.0 / 16のプライベート ネットワークの場合: [ 1]
- 10.in-addr.arpa
- 16.172.in-addr.arpa
- 17.172.in-addr.arpa
- 18.172.in-addr.arpa
- 19.172.in-addr.arpa
- 20.172.in-addr.arpa
- 21.172.in-addr.arpa
- 22.172.in-addr.arpa
- 23.172.in-addr.arpa
- 24.172.in-addr.arpa
- 25.172.in-addr.arpa
- 26.172.in-addr.arpa
- 27.172.in-addr.arpa
- 28.172.in-addr.arpa
- 29.172.in-addr.arpa
- 30.172.in-addr.arpa
- 31.172.in-addr.arpa
- 168.192.in-addr.arpa
- 169.254.0.0 / 16リンクローカルアドレスの場合: [8]
- 254.169.in-addr.arpa
- 一意の識別目的のため:
- ホスト名.as112.net
参考文献
- ^ abc Y. Rekhter; B. Moskowitz; D. Karrenberg; GJ de Groot; E. Lear (1996 年 2 月). プライベートインターネットのアドレス割り当て。ネットワークワーキンググループ。doi : 10.17487 /RFC1918。BCP 5。RFC 1918。RFC 6761 によって更新されました。
- ^ Y. Rekhter、B. Moskowitz、D. Karrenberg、GJ de Groot、E. Lear (1996 年 2 月)。プライベート インターネットのアドレス割り当て。ネットワーク ワーキング グループ。doi : 10.17487 /RFC1918。BCP 5。RFC 1918。 現在のベスト プラクティス 5。RFC 1627 および 1597 は廃止されました。RFC 6761 によって更新されました。
- ^ J. Abley、W. Maton ( 2011 年 7 月) 。PRISONER.IANA.ORGから攻撃を受けています。IETF。doi : 10.17487 / RFC6305。ISSN 2070-1721。RFC 6305 。
- ^ 「不正使用問題に関するよくある質問」IANA。
- ^ T. Hardie (2002 年 4月)。共有ユニキャスト アドレスによる権威ネーム サーバーの配布。IETFネットワーク ワーキング グループ。doi : 10.17487/ RFC3258。RFC 3258 。
- ^ J. Abley、W . Sotomayor (2015 年 5 月)。AS112 ネームサーバーの運用。IETF。doi : 10.17487 /RFC7534。RFC 7534 。RFC 6304 は廃止されました。
- ^ J. Abley、B. Dickson 、W. Kumari、G. Michaelson (2015 年 5 月) 。DNAMEを使用した AS112 リダイレクト。IETF。doi : 10.17487/ RFC7535。RFC 7535 。
- ^ S. Cheshire、B. Aboba、E. Guttman (2005 年 5 月)。 「 IPv4 リンクローカル アドレスの動的構成」。IETF ネットワーク ワーキング グループ。doi : 10.17487 / RFC3927。RFC 3927 。
外部リンク
- ブラックホール サーバーに関する情報が記載されている IANA の不正使用に関する FAQ。
- AS112ウェブページ
- RSSAC ミーティング アトランタ 2002 [永久リンク切れ ] RFC 1918 ネットワーク クエリがルート サーバーに与える影響について説明したメモ。
- AS112 オペレータのメーリング リスト。
