En NS-record (Nameserver) angiver, hvilke servere der er autoritative for et domæne. Når en resolver slår example.com op, følger den delegationskæden fra rodzonen ned til de NS-records, der er publiceret hos registraren, og forespørger derefter disse servere for alle andre records på domænet. NS-records ligger ved siden af andre DNS-poster, men er specielle: de definerer, hvor resten af zonen lever.
Hvorfor det er vigtigt
Hvis NS-records er forkerte, er dit domæne utilgængeligt. E-mail, websites, API'er og certifikatfornyelse stopper, fordi ingen resolver kan finde den rigtige server at spørge. NS-fejlkonfiguration forårsager også inkonsistent adfærd på tværs af regioner, hvor nogle brugere ser et fungerende site, og andre ser SERVFAIL. Fordi NS-records kontrollerer hele zonen, er de også et højværdimål for kapring.
Sådan tjekker du
- List parent-side-delegeringen med
dig +trace example.com NSog bekræft, at den matcher records inde i zonen. - Hold mindst to NS-records, der peger på nameservere på forskellige netværk, for redundans.
- Sørg for, at hvert NS-hostnavn er et gyldigt hostnavn med en fungerende DNS A-record, ikke en IP-adresse.
- Tillad op til 48 timer efter en ændring, før caches udløber — gennemgå TTL på både parent- og child-siden.
- Kombinér NS-hærdning med DNSSEC for at opdage manipulation af delegationssvar.
- Auditér registrar lock-indstillinger for at forhindre uautoriserede NS-ændringer.