Авторитативный DNS, публикуемый с одного основного сервера, — это единая точка хрупкости.
Большинство предприятий держит DNS в одной из двух неоптимальных форм. Либо master DNS-сервер сам является публичным авторитативным сервером — выставляя баннеры версий, конфиг-файлы и поверхность атаки, которой не место в публичном интернете, — либо мастер сидит за рукотворным списком secondary, который трудно держать актуальным, трудно масштабировать и ещё труднее аудировать.
В обеих формах CPU master-сервера обрабатывает сырые публичные запросы. Под объёмной атакой мастер насыщается; при тяжёлом росте мастер не может масштабироваться горизонтально; под давлением изменений оператор должен координировать ручные обновления slave. Каждый из этих режимов отказа случается во время инцидентов, когда команда может это позволить меньше всего.
Правильная архитектура — это шаблон hidden master / serving slave: мастер работает внутри защищённой зоны, принимает запросы AXFR/IXFR от авторизованных slave и рассылает сообщения NOTIFY при изменении; публичные обслуживающие узлы вытягивают зону по расписанию, держат её в памяти и обслуживают запросы, не обращаясь к мастеру.
TR7 GTM Express Zone Acceleration реализует этот шаблон нативно: профили Express на домен, поддержка нескольких мастеров, выбор профиля на ЦОД, обновление по NOTIFY, обслуживание из памяти.
Наш подход
Режим Express работает на уровне домена — выбранные зоны вытягиваются по AXFR с заданных оператором master-серверов и хранятся в памяти процесса TR7, а инкрементальные обновления по NOTIFY поддерживают кеш в актуальном состоянии.
Архитектура hidden master, serving slave
Авторитативный master DNS-сервер никогда не выставляется напрямую в публичный трафик. TR7 встаёт перед мастером, поглощает объём запросов и изолирует мастер от поверхности атаки, утечки версий и операционного давления.
Нативный конвейер AXFR / IXFR / NOTIFY
Первая синхронизация AXFR вытягивает полную зону; последующие обновления используют инкрементальный IXFR. NOTIFY-сообщения со стороны мастера запускают немедленное обновление — операторы не ждут следующего интервала опроса, чтобы увидеть изменение записи.
Поддержка нескольких мастеров на профиль
Профиль Express перечисляет несколько адресов мастеров (IP+порт). TR7 циклически переключается или применяет fallback между мастерами автоматически. Операторы запускают мастера hot-standby или различные региональные мастера, оставляя failover на TR7.
Шаблон идентификатора сопоставляет домены с профилями Express
Шаблон идентификатора профиля Express (regex или wildcard) автоматически связывает домены с правильным набором мастеров. Операторы не привязывают домен за доменом; новые домены, соответствующие шаблону, попадают под профиль.
Возможности
Express Zone Acceleration привносит архитектуру hidden-master serving-slave в плоскость данных TR7 GTM с нативной поддержкой AXFR/IXFR/NOTIFY и гибкостью профиля на ЦОД.
Opt-in Express на домен
Каждый DNS-домен в TR7 GTM может независимо выбирать, работать ли в режиме Express или в режиме прямого редактирования. Смешанная работа полностью поддерживается на одном парке — некоторые зоны питаются от мастера через AXFR, другие редактируются напрямую через UI управления записями TR7.
Список нескольких адресов мастеров на профиль
Профиль Express несёт массив адресов мастеров — IP и порт на запись. TR7 пробует каждого мастера по порядку для AXFR/IXFR, обеспечивая автоматический failover при недоступности мастера. Операторы запускают пары мастеров hot-standby или географически распределённые парки мастеров за одним профилем.
Назначение профиля Express на ЦОД
Разные дата-центры TR7 могут подписываться на разные профили Express для одного и того же домена. Архитектуры с региональными мастерами, разделением мастеров подписи и read-only edge мастерами выразимы без форка конфигурации домена.
Авто-привязка по шаблону идентификатора
Каждый профиль Express определяет шаблон идентификатора. Домены, соответствующие шаблону, автоматически наследуют профиль, устраняя ручные операции привязки на каждый домен. Новые домены, добавленные на мастер и соответствующие шаблону, подхватываются без действий оператора.
Обслуживание зоны из памяти на пути запроса
После синхронизации записи зоны хранятся в памяти процесса и обслуживаются без обращения к диску, поиска в базе данных или запроса к upstream-мастеру. Путь запроса оптимизирован для согласованности хвостовой задержки под нагрузкой.
Инкрементальное обновление по NOTIFY
Когда upstream-мастер отправляет NOTIFY об изменении зоны, TR7 немедленно инициирует IXFR для вытягивания дельты. Операторы не ждут истечения таймеров обновления SOA — распространение событийно и измеряется секундами.
AXFR/IXFR через TCP с управлением временем оператором
Трансфер зоны идёт по стандартным DNS-протоколам. Поведение refresh / retry / expire / minimum-TTL следует значениям SOA, с переопределением оператора на профиль Express. Планирование с учётом полосы избегает штормов трансфера на больших парках.
Фильтр AXFR-потока для преобразования на уровне записи
Продвинутый Lua-фильтр выполняется по входящему AXFR-потоку для преобразования записей перед их фиксацией в локальной копии зоны. Применения: санитарная обработка внутренних записей перед публичным обслуживанием, применение региональных правил подстановки или удаление экспериментальных типов записей.
Режим DR с Express-осведомлённым failover
В режиме аварийного восстановления зоны Express ведут себя корректно при failover: когда мастер ЦОД становится недоступным, TR7 откатывается на резервные мастера и продолжает обслуживать последние синхронизированные записи — никогда не возвращая пустые ответы из-за отключённого мастера.
Видимость состояния синхронизации
Операторы видят состояние синхронизации на зону: время последнего успешного AXFR/IXFR, текущий серийный номер SOA, метку времени прихода NOTIFY и любые ошибки синхронизации. Расхождение между локальной копией TR7 и мастером видно до того, как оно вызовет производственный инцидент.
Операционная глубина
Режим Express работает совместно с выбором мастера, таймерами обновления, управляемыми SOA, конфигурацией слушателя NOTIFY, фильтрами AXFR-потока и поведением DR-fallback.
Выбор мастера и failover
TR7 пробует адреса мастеров в настроенном порядке. При сбое AXFR автоматически пробуется следующий мастер. Работоспособность эндпоинтов мастеров может быть связана с инфраструктурой health-check TR7 GTM, так что неработоспособный мастер пропускается без штрафа повторов.
Refresh, retry, expire, minimum TTL
Запись SOA зоны задаёт стандартные значения refresh, retry, expire и minimum TTL. Операторы переопределяют их на профиль Express, когда значения SOA на стороне мастера неподходящи для обслуживающей инфраструктуры (например, refresh мастера — 4 часа, а обслуживающей инфраструктуре нужен refresh 5 минут).
Слушатель NOTIFY и source IP
TR7 слушает сообщения NOTIFY от мастера. Фильтры source IP гарантируют, что только зарегистрированные адреса мастера могут инициировать внеплановое обновление. Несанкционированные попытки NOTIFY логируются для проверки безопасности.
Выполнение фильтра AXFR-потока
Lua-фильтр потока выполняется in-process по входящим AXFR-записям. Скрипты фильтра могут переписывать, отбрасывать или аннотировать записи перед фиксацией. Состояние сохраняется между синхронизациями (например, прошлое содержимое записи для обнаружения изменений).
Поведение назначения профиля на ЦОД
Когда разные ЦОД имеют разные профили Express для одного домена, каждый ЦОД вытягивает с назначенного мастера независимо. Расхождение между ЦОД ожидается и отслеживается; операторы выбирают, поднимать ли тревогу или трактовать как часть дизайна.
Координация аварийного восстановления
В режиме DR зоны Express участвуют в решениях failover. DR-сценарий может использовать достижимость мастера как условие. Если локальный мастер ЦОД недоступен, DR-сценарий может направить трафик на резервный ЦОД, чей мастер ещё обслуживает.
Когда использовать
Скрытый мастер, обслуживание на публичном эдже
Master DNS-сервер работает в приватной зоне безопасности, никогда не выставляется напрямую. Узлы TR7 GTM действуют как публичные slave, поглощая весь трафик запросов и изолируя мастер от поверхности интернет-атаки.
Мульти-региональный мастер с региональными профилями Express
Каждый регион (EU, US, APAC) запускает собственный master DNS-сервер. Узлы TR7 GTM в каждом регионе используют региональный профиль Express, указывающий на локального мастера, минимизируя задержку трансфера и межрегиональную полосу.
Авторитативный DNS, устойчивый к DDoS
Обслуживание зон из памяти TR7 поглощает лавины запросов, которые иначе насытили бы традиционный мастер на базе БД. Мастер никогда не видит атакующий трафик; путь запросов TR7 масштабируется независимо.
Распространение изменений зоны за секунды
Оператор мастера правит запись. Мастер отправляет NOTIFY парку TR7. TR7 немедленно инициирует IXFR. Новая запись обслуживается из памяти за секунды — без действий оператора на стороне TR7.
Часто задаваемые вопросы
Чем режим Express отличается от F5 DNS Express?
Можно ли запускать Express и напрямую редактируемые зоны на одном парке TR7?
Что если master-сервер недоступен?
Поддерживается ли DNSSEC на зонах Express?
Как работает фильтр AXFR-потока?
Как быстро распространяется обновление по NOTIFY?
Скройте мастера. Обслуживайте из памяти.
Посмотрите Express Zone Acceleration вживую: авторитативный мастер внутри защищённой зоны, узлы TR7 на публичном эдже, изменения зоны распространяются за секунды.