Torna al blog
dns Pubblicato: AEU DNS Newsroom

Le interruzioni DNS self-hosted dimostrano che la ridondanza testata è fondamentale

Le interruzioni DNS self-hosted dimostrano che la ridondanza testata è fondamentale

L'interruzione DNS self-hosted domestica di George Michaelson dimostra perché la ridondanza deve essere progettata e testata, non solo acquistata con l'hardware.

Un'interruzione DNS self-hosted domestica è un promemoria del fatto che la resilienza deve essere progettata e testata, non solo acquistata con l'hardware. George Michaelson, scrivendo sul blog APNIC, il sito web dell'Asia Pacific Network Information Centre, descrive il suo recente sforzo di costruire servizi DNS domestici migliorati con l'obiettivo di bloccare spam e pubblicità. Ha usato Pi-hole e AdGuard per gestire il proprio DNS interno e ha reindirizzato alcuni nomi di dominio noti verso indirizzi IP non instradabili. Il DNS, ovvero Domain Name System, è il servizio che traduce i nomi dei siti web comprensibili all'uomo negli indirizzi IP numerici che i computer usano per raggiungersi a vicenda. La sua configurazione ha reso le cose più facili per sé stesso e per gli utenti della sua casa, e finora sembra funzionare bene. Ma il percorso per arrivarci non è stato del tutto agevole.

A casa, le cose funzionano finché non smettono di funzionare. Michaelson osserva che gestire un sistema del genere significa che di fatto sta sostituendo un amministratore di sistema competente e retribuito. Le persone nella sua casa e i dispositivi sulla sua rete domestica contano tutti sul fatto che lui non spenga o rompa le cose a caso. Elenca il Digital Video Recorder, l'impianto audio, il file server domestico che esegue il backup dei PC ogni notte e persino un minuscolo sensore GPS che gestisce per un progetto europeo di monitoraggio della visibilità dei satelliti GPS e GLONASS. Tutti questi dipendono da lui come amministratore di sistema. Sfortunatamente, i sistemi DNS a volte devono essere riavviati e, quando ciò accade, tutto il resto della rete domestica si ferma. Modificare la configurazione del router può far cadere l'intera rete wireless mentre si ricarica. Modificare la configurazione DNS del router influisce su DHCP, il servizio di rete che assegna automaticamente gli indirizzi IP ai dispositivi, il che a sua volta provoca un ciclo di blocco e sblocco su tutta la rete. Il vero problema, scrive, è che i servizi critici diventano invisibili una volta che funzionano. Le persone smettono di vederli come infrastruttura e iniziano a trattarli come elettrodomestici. Di solito è allora che scoprono di non aver mai costruito alcuna resilienza al loro interno.

La risposta, suggerisce, è più resilienza attraverso più ridondanza. Nel mondo reale, al lavoro, sulla rete mobile di un telefono e persino nelle sedi delle conferenze, questi servizi non vengono eseguiti come istanze singole quando non è necessario. Dovrebbero essercene almeno due, configurate in modo indipendente, e si dovrebbe evitare di riavviarle entrambe contemporaneamente quando possibile. Michaelson ammette di avere un piano di backup, ma solo in teoria. Non lo aveva effettivamente implementato. Mentre spostava il suo DNS su una nuova piattaforma, ha dimenticato di confermare che esistesse un'alternativa prima di riavviare quello primario. Mentre le cose intorno alla rete domestica iniziavano a rompersi, ha scoperto che non era affatto un primario. Era l'unica istanza. Questo è esattamente il momento in cui una rete domestica diventa silenziosamente un ambiente di produzione, e le conseguenze sono le stesse di un'interruzione in ufficio, anche quando nessun altro sta guardando.

Ora sta cercando di riacquisire le abitudini che si applicano sul posto di lavoro. Prima di qualsiasi modifica alla sua rete domestica, si pone tre domande. Primo, comprendo tutte le dipendenze dei dispositivi relative alla cosa su cui sto lavorando? Secondo, esiste un servizio alternativo che la mia rete domestica adotterà se cambio questo? Terzo, se si scopre che ho commesso un errore, posso riportare le cose come erano prima che decidessi di cambiarle? Osserva che nessuna di queste domande è specifica del DNS. Sono le stesse domande che si porrebbe prima di apportare una modifica a qualsiasi sistema di produzione. L'unica differenza è che ha dimenticato che la sua rete domestica era diventata silenziosamente tale. Non pensa che ogni rete domestica abbia bisogno di ridondanza di livello aziendale. La maggior parte di noi può tollerare un'interruzione occasionale. Ciò che l'esperienza gli ha ricordato è che la resilienza non è qualcosa che si acquista quando si compra l'hardware. È qualcosa che si progetta in un sistema e poi si testa ripetutamente. Man mano che le case accumulano più dispositivi, servizi e dipendenze, la distinzione tra una rete domestica e un piccolo ambiente di produzione continua a ridursi. Sfortunatamente, l'amministratore di sistema è ancora lui.

Per i lettori che gestiscono il proprio DNS a casa o in una piccola azienda, la lezione è diretta. Prima di apportare qualsiasi modifica, testate il backup, documentate le dipendenze e siate pronti a tornare indietro. Se mantenere due server DNS indipendenti sembra troppo lavoro, un servizio DNS cifrato gestito può ridurre il carico. AEU DNS offre un'alternativa privata e sicura alla gestione e alla manutenzione del proprio resolver, eliminando la dipendenza da un singolo amministratore che ha causato l'interruzione descritta nella fonte. Non è una soluzione per ogni servizio self-hosted, ma è un modo ragionevole per eliminare il singolo punto di guasto nel DNS offrendo al contempo un'alternativa gestita professionalmente.

Termini spiegati

DNS
Domain Name System, il servizio internet che trasforma i nomi dei siti web comprensibili all'uomo in indirizzi IP numerici che i computer usano per trovarsi a vicenda.
DHCP
Dynamic Host Configuration Protocol, il servizio di rete che assegna automaticamente gli indirizzi IP ai dispositivi su una rete.
Pi-hole
Uno strumento software gratuito che gira su un piccolo computer o dispositivo e blocca annunci e tracker per un'intera rete domestica filtrando le richieste DNS.
AdGuard
Un sistema commerciale e open source di blocco di annunci e tracker che può funzionare anche a livello DNS per un'intera rete.
Self-hosted
Eseguire un servizio sul proprio hardware o sulla propria rete invece di usare un fornitore.

Come proteggerti

  1. Prima di modificare qualsiasi impostazione DNS o del router di casa, verifica di avere un secondo resolver DNS funzionante o un'alternativa configurata.
  2. Testa in anticipo il tuo piano di backup scollegando temporaneamente il DNS principale e confermando che internet funzioni ancora.
  3. Scrivi un semplice elenco di ogni dispositivo e servizio sulla tua rete domestica che dipende dal DNS, così sai cosa si fermerà se lo riavvii.
  4. Conserva una copia delle impostazioni del router e del DNS, così puoi ripristinarle se una modifica va storta.
  5. Se non vuoi gestire il tuo DNS, usa un servizio DNS cifrato gestito, così non sei l'unico amministratore responsabile delle interruzioni.
Ottieni un DNS privato e cifrato