絶対にやってはいけないDNS設計ミスをまとめてください |
| | |
いいテーマです。DNSは「動いて当たり前」になりがちで、設計ミスが広範囲・長時間の障害に直結します。 絶対にやってはいけないDNS設計ミス1. 権威DNSの単一障害点(SPOF)例
何が起きるか
本質DNSは「分散前提のプロトコル」 2. NSの「実質同一系統」配置例
何が起きるか
3. TTL設計ミス(特に長すぎるTTL)例
何が起きるか
逆に短すぎても問題
4. 負のキャッシュ(NXDOMAIN)のTTL無視例
何が起きるか
原因
5. 内部DNSと外部DNSの混在ミス(Split DNS不備)例
何が起きるか
6. ループ構成(フォワーダーループ)例何が起きるか
7. CNAMEの誤用典型ミス(1) apexにCNAME→ RFC違反(多くのDNSで不可 or 問題発生) (2) CNAME多段何が起きるか
8. Glueレコード不整合例
何が起きるか
9. DNSSECの不完全導入例
何が起きるか
DNSSECは「やるなら正しく、無理ならやらない」 10. オープンリゾルバ化例
何が起きるか
11. 再帰DNSと権威DNSの混在例
何が起きるか
12. ヘルスチェックなしのDNSフェイルオーバー例
何が起きるか
13. IPv6無視例
何が起きるか
14. レコード管理の属人化例
何が起きるか
15. 監視なし例
何が起きるか
本質的なまとめDNS設計ミスの根本は3つに集約されます:
最低限守るべき設計原則
|
|
|

この記事へのコメント