I 13 Root Server di Internet
I server radice che sostengono l'infrastruttura DNS globale
Cosa sono i Root Server?
I Root Server (server radice) sono la base fondamentale del Sistema dei Nomi di Dominio (DNS). Sono i primi server interrogati nel processo di risoluzione DNS: quando un server DNS ricorsivo non riesce a risolvere un nome di dominio, interroga uno di questi 13 cluster di server radice per ottenere l'indirizzo del server TLD (Top-Level Domain) corrispondente.
Sebbene vengano chiamati "i 13 Root Server", in realtà ogni lettera rappresenta un cluster con centinaia di server distribuiti globalmente tramite anycast. In totale, esistono più di 1.700 istanze di server radice distribuite in tutto il mondo, garantendo la resilienza e la velocità del sistema DNS.
I Root Server sono gestiti da 12 organizzazioni diverse, tra cui università, aziende e organismi governativi, sotto il coordinamento dell'ICANN e dell'IANA.
| Lettera | IPv4 | Operatore |
|---|---|---|
| A | 198.41.0.4 | Verisign |
| B | 170.247.170.2 | USC-ISI |
| C | 192.33.4.12 | Cogent Communications |
| D | 199.7.91.13 | University of Maryland |
| E | 192.203.230.10 | NASA Ames Research Center |
| F | 192.5.5.241 | Internet Systems Consortium |
| G | 192.112.36.4 | US DoD (NIC) |
| H | 198.97.190.53 | US Army Research Lab |
| I | 192.36.148.17 | Netnod |
| J | 192.58.128.30 | Verisign |
| K | 193.0.14.129 | RIPE NCC |
| L | 199.7.83.42 | ICANN |
| M | 202.12.27.33 | WIDE Project |
Domande frequenti sui root server
- Quanti root server esistono?
- Esistono 13 identità di root server, dalla A alla M, ma ognuna è un cluster di molte macchine distribuite nel mondo tramite anycast. In totale ci sono più di 1.700 istanze in oltre 130 paesi, quindi una richiesta da Milano, Roma o Napoli viene servita da un nodo vicino, non da un singolo computer negli Stati Uniti.
- Perché proprio 13?
- Per un limite del protocollo DNS originale: una risposta UDP doveva stare in 512 byte, e 13 record di nome e indirizzo sono quelli che ci stanno insieme alla domanda. Invece di aggiungere identità, gli operatori hanno moltiplicato ciascuna con anycast; per questo 13 nomi nascondono più di 1.700 server.
- Chi gestisce i root server?
- Dodici organizzazioni: Verisign (A e J), USC-ISI (B), Cogent (C), l'Università del Maryland (D), la NASA (E), l'Internet Systems Consortium (F), il Dipartimento della Difesa USA (G), lo US Army Research Lab (H), Netnod (I), RIPE NCC (K), ICANN (L) e il progetto WIDE (M). ICANN e IANA coordinano la zona radice, e Verisign la pubblica come Root Zone Maintainer.
- Dove si trovano fisicamente?
- Ovunque. La città in tabella è la sede dell'operatore, ma ogni lettera ha istanze in tutti i continenti, ospitate nei punti di interscambio. Tre operatori sono fuori dagli Stati Uniti (Netnod a Stoccolma, RIPE NCC ad Amsterdam, WIDE a Tokyo), e in Italia ci sono istanze di diverse lettere, per esempio al MIX di Milano.
- Posso usare un root server come DNS, ad esempio 198.41.0.4?
- No. I root server sono autoritativi solo per la zona radice: non risolvono nomi per te, rispondono solo con un rinvio ai server del dominio di primo livello che hai chiesto (.com, .it, .org). Un computer configurato con un root server come DNS non può navigare. Serve un resolver ricorsivo come 1.1.1.1, 9.9.9.9 o 8.8.8.8.
- Cosa risponde davvero un root server?
- Una cosa sola: quali name server sono autoritativi per un dominio di primo livello. Quando il tuo resolver cerca esempio.it per la prima volta, la radice gli dice dove sono i server di .it, .it gli dice dove sono quelli di esempio.it, e questi danno la risposta finale. I resolver tengono in cache il rinvio di .it per due giorni, quindi in pratica interrogano la radice molto di rado.
- Cosa succede se un root server cade o viene attaccato?
- Molto poco. Il traffico della lettera colpita si sposta su altre istanze anycast e le altre dodici continuano a rispondere. Inoltre i resolver tengono in cache i rinvii dei domini di primo livello per 48 ore, quindi perfino un guasto totale ci metterebbe tempo a farsi notare. I grandi attacchi DDoS del 2002, 2007 e 2015 non hanno causato interruzioni percepibili per gli utenti.
- La zona radice è firmata con DNSSEC?
- Sì, da luglio 2010, e la chiave della radice (KSK) è stata rinnovata per la prima volta nell'ottobre 2018. I resolver validanti come Quad9, Cloudflare e Google verificano la catena di firme partendo dalla radice, ed è questo che permette di riconoscere risposte DNS contraffatte.
Pronto a migliorare il tuo DNS?
Scegli il miglior server DNS gratuito per le tue esigenze e configuralo in pochi minuti.