Wenden wir uns zunächst der Frage im Titel zu.
Ist es möglich, einen sekundär verwalteten DNS-Anbieter zu haben, an den schnell delegiert werden kann?
"Quick" und "Delegation" gehören nicht im selben Satz zusammen, wenn es um die Delegation für den oberen Bereich der Domain geht. Die von den TLD-Registern (Top Level Domain) betriebenen Nameserver bieten in der Regel Verweise mit TTLs an, die in Tagen gemessen werden. Die autorisierenden NS
Datensätze, die auf Ihren Servern gespeichert sind, haben möglicherweise niedrigere TTLs, die die TLD-Verweise ersetzen. Sie haben jedoch keine Kontrolle darüber, wie oft Unternehmen im Internet ihren gesamten Cache löschen oder ihre Server neu starten.
Um dies zu vereinfachen, ist es am besten anzunehmen, dass es mindestens 24 Stunden dauert, bis das Internet eine Nameserver-Änderung für die Spitze Ihrer Domain erfasst. Da die Spitze Ihrer Domain das schwächste Glied ist, müssen Sie dies am häufigsten planen.
Welche Möglichkeiten gibt es, um die Abhängigkeit von einem externen verwalteten SINGLE-DNS-Anbieter zu verringern?
Diese Frage ist viel lösbarer und entgegen der landläufigen Meinung ist die Antwort nicht immer "einen besseren Anbieter finden". Auch wenn Sie ein Unternehmen mit einer sehr guten Erfolgsbilanz einsetzen, haben die letzten Jahre gezeigt, dass niemand unfehlbar ist, nicht einmal Neustar.
- Große, gut etablierte DNS-Hosting-Unternehmen mit gutem Ruf sind schwerer zu brechen, aber größere Ziele. Es ist weniger wahrscheinlich, dass sie dunkel werden, weil jemand versucht, Ihre Domain offline zu schalten, aber es ist wahrscheinlicher, dass sie offline geschaltet werden, weil sie Domains hosten, die attraktivere Ziele darstellen. Es kann nicht häufig vorkommen, aber es passiert immer noch.
- Auf der anderen Seite bedeutet das Betreiben eigener Nameserver, dass Sie mit geringerer Wahrscheinlichkeit Nameserver mit einem Ziel teilen, das ansprechender ist als Sie. Es bedeutet jedoch auch, dass Sie viel leichter zu Fall gebracht werden können, wenn sich jemand dafür entscheidet, Sie gezielt anzusprechen .
Für die meisten Menschen ist Option 1 die sicherste Option. Ein Ausfall kann nur einmal alle paar Jahre auftreten. Sollte ein Angriff dennoch auftreten, wird er von Personen behoben, die über mehr Erfahrung und Ressourcen verfügen, um das Problem zu lösen.
Das bringt uns zu der letzten, zuverlässigsten Option: einem gemischten Ansatz mit zwei Unternehmen. Dies bietet Ausfallsicherheit gegen die Probleme, die auftreten, wenn Sie alle Eier in einem Korb haben.
Nehmen wir an, dass Ihr aktuelles DNS-Hosting-Unternehmen über zwei Nameserver verfügt. Wenn Sie dem Mix zwei Nameserver hinzufügen, die von einem anderen Unternehmen verwaltet werden, ist ein DDoS gegen zwei verschiedene Unternehmen erforderlich, um Sie offline zu schalten. Dies schützt Sie sogar vor dem seltenen Ereignis, dass ein Riese wie Neustar ein Nickerchen macht. Die Herausforderung besteht darin, einen Weg zu finden, um Updates für Ihre DNS-Zonen zuverlässig und konsistent an mehrere Unternehmen zu liefern. In der Regel bedeutet dies, dass ein mit dem Internet verbundener Hidden Master vorhanden ist, mit dem ein Remote-Partner schlüsselbasierte Zonentransfers durchführen kann. Andere Lösungen sind sicherlich möglich, aber ich persönlich bin kein Fan von DDNS, um diese Anforderung zu erfüllen.
Die Kosten für die zuverlässigste Form der Verfügbarkeit von DNS-Servern sind leider komplexer. Es ist jetzt viel wahrscheinlicher, dass Ihre Probleme auf Probleme zurückzuführen sind, die dazu führen, dass diese Server nicht mehr synchron sind. Firewall- und Routingänderungen, die die Zonenübertragung unterbrechen, sind die häufigsten Probleme. Schlimmer noch, wenn ein Zonenübertragungsproblem für einen längeren Zeitraum unbemerkt bleibt, wird SOA
möglicherweise der in Ihrem Datensatz festgelegte Ablaufzeitgeber erreicht und die Remote-Server löschen die Zone vollständig. Umfangreiche Überwachung ist Ihr Freund hier.
Um dies alles zusammenzufassen, gibt es eine Reihe von Optionen, von denen jede ihre Nachteile hat. Es liegt an Ihnen, die Zuverlässigkeit mit den jeweiligen Kompromissen in Einklang zu bringen.
- Für die meisten reicht es aus, wenn Ihr DNS bei einem Unternehmen gehostet wird, das einen hervorragenden Ruf im Umgang mit DDoS-Angriffen hat. Das Risiko, alle paar Jahre auszufallen, ist einfach genug.
- Ein Unternehmen mit einem weniger eisernen Ruf für den Umgang mit DDoS-Angriffen ist die zweithäufigste Option, insbesondere wenn man nach kostenlosen Lösungen sucht. Denken Sie daran, dass kostenlos normalerweise keine SLA-Garantie bedeutet. Wenn ein Problem auftritt, haben Sie keine Möglichkeit, die Dringlichkeit dieses Unternehmens zu verbessern. (oder eine Person, die verklagt werden muss, wenn Ihre Rechtsabteilung dies verlangt)
- Die am wenigsten verbreitete Option ist ironischerweise die robusteste Option, mehrere DNS-Hosting-Unternehmen zu verwenden. Dies ist auf die Kosten, die Komplexität des Betriebs und den wahrgenommenen langfristigen Nutzen zurückzuführen.
- Das Schlimmste, zumindest meiner Meinung nach, ist die Entscheidung, Ihre eigenen zu hosten. Nur wenige Unternehmen haben Erfahrung mit DNS-Administratoren (die mit geringerer Wahrscheinlichkeit versehentliche Ausfälle verursachen), Erfahrung und Ressourcen für den Umgang mit DDoS-Angriffen, die Bereitschaft, in ein Design zu investieren, das die Kriterien von BCP 16 erfüllt , und in den meisten Szenarien eine Kombination aus allen dreien. Wenn Sie mit autoritativen Servern herumspielen möchten, die nur das Innere Ihres Unternehmens betreffen, ist dies eine Sache. Internet-konformes DNS ist jedoch ein völlig anderes Spiel.