Allt du behöver veta om DNS – Domännamnssystemet

DNS

DNS, eller Domain Name System (på svenska ofta kallat domännamnssystemet), är en av internets mest fundamentala och kritiska teknologier. Utan DNS skulle internet som vi känner det idag inte fungera. Istället för att skriva enkla och lättminnade adresser som google.com eller youtube.com i webbläsaren skulle vi tvingas memorera och skriva in långa numeriska IP-adresser, till exempel 142.250.190.78.

DNS fungerar som internets telefonkatalog: den översätter mänskligt läsbara domännamn till maskinläsbara IP-adresser – och ibland tvärtom. Denna guide ger en heltäckande, djupgående översikt över DNS: från dess historia och grundläggande funktion till tekniska detaljer, record-typer, säkerhetslösningar, moderna utökningar och praktiska råd för både privatpersoner och administratörer.

Historik: Från HOSTS.TXT till ett globalt distribuerat system

Under 1970-talet och början av 1980-talet, när ARPANET fortfarande var internets föregångare, hanterades all namn-till-adress-översättning med en enda central fil kallad HOSTS.TXT. Filen underhölls manuellt av Stanford Research Institute (SRI International). Varje dator på nätverket behövde ladda ner den senaste versionen för att kunna nå andra datorer med namn istället för IP-adresser.

När nätverket växte exponentiellt blev systemet ohållbart. Filen blev enorm, uppdateringarna tog lång tid att spridas och hela systemet hade en enda punkt av fel. År 1983 löste Paul Mockapetris problemet genom att designa DNS. De första specifikationerna publicerades i RFC 882 och 883, som senare ersattes av de mer mogna RFC 1034 och 1035 år 1987.

BIND (Berkeley Internet Name Domain) blev den första stora implementationen och används fortfarande i många miljöer. Idag är DNS ett robust, hierarkiskt och distribuerat system som drivs av tusentals servrar världen över. Det är designat för att vara feltolerant och skalbart tack vare delegation av ansvar.

Hur fungerar DNS? – Hierarki och upplösning steg för steg

DNS är både hierarkiskt och distribuerat. Det finns ingen central databas som innehåller all information – istället är ansvaret uppdelat i tusentals zoner.

Domännamnsstrukturen kan liknas vid ett träd:

  • Roten (.) – den absoluta toppen av hierarkin.
  • Toppdomäner (TLD) – .com, .se, .org, .net, .nu med flera.
  • Andra nivåns domäner – example.com, mittforetag.se.
  • Subdomäner – www.example.com, mail.example.com, vpn.kontor.example.com.

När du skriver in www.example.com i webbläsaren startar en process som kallas DNS-upplösning (DNS resolution). Vid fullständig upplösning utan cache går processen till så här:

  1. Lokal cache: Webbläsaren och operativsystemet kollar först om svaret redan finns lagrat.
  2. Stub resolver: Datorn skickar frågan till en rekursiv resolver (vanligtvis ISP:s DNS-server eller en publik tjänst som 8.8.8.8 eller 1.1.1.1).
  3. Root nameserver: Resolvern frågar en root-server. Det finns 13 logiska root-servrar (A–M) med hundratals fysiska instanser runtom i världen via anycast-teknik. Root-servern svarar med en referens till .com-TLD-servern.
  4. TLD nameserver: .com-servern svarar med referens till den auktoritativa nameservern för example.com.
  5. Auktoritativ nameserver: Den returnerar den begärda informationen, till exempel en A-record med IP-adressen.
  6. Svaret skickas tillbaka genom resolvern till din dator, som sedan kan etablera en anslutning.

Denna process kallas rekursiv från klientens perspektiv, medan resolvern utför iterativa frågor mot de olika nivåerna i hierarkin.

Caching är nyckeln till DNS prestanda. Varje svar innehåller en TTL (Time To Live) i sekunder som talar om hur länge informationen får cachas. Vanliga värden ligger mellan 300 (5 minuter) och 86400 (24 timmar).

Typer av DNS-servrar

  • Rekursiv resolver: Tar emot frågor från klienter, utför hela sökningen och cachar svar.
  • Root nameservers: Toppen av hierarkin.
  • TLD nameservers: Hanterar toppdomäner.
  • Auktoritativa nameservers: Innehåller den definitiva informationen för en domän/zon. Kan vara primär (master) eller sekundär (slave) för redundans.
  • Stub resolver: Den enkla DNS-klienten på din dator eller telefon.

Vanliga DNS-record-typer (Resource Records)

DNS lagrar all information i så kallade resource records. Här är de viktigaste:

  • SOA (Start of Authority) – Definierar zonen och innehåller administrativ information som serial-nummer, refresh, retry, expire och minimum TTL.
  • A – IPv4-adress.
  • AAAA – IPv6-adress.
  • NS – Anger vilka nameservers som är auktoritativa för zonen.
  • CNAME – Alias för ett domännamn (kan inte användas på apex-domänen).
  • MX – E-postservrar med prioritet (lägre siffra = högre prioritet).
  • TXT – Fri text. Används bland annat för SPF, DKIM, DMARC och ägarverifiering.
  • PTR – Reverse lookup (IP-adress till domännamn).
  • SRV – Service records för t.ex. VoIP, LDAP och andra tjänster.
  • CAA – Anger vilka certifikatutfärdare får utfärda SSL/TLS-certifikat.
  • DNSKEY, RRSIG, DS, NSEC – Records som används av DNSSEC.

Moderna tillskott inkluderar ALIAS (pseudo-record), HTTPS och SVCB som förbättrar prestanda och säkerhet.

Protokoll och transport

DNS använder primärt UDP-port 53 för snabba frågor. TCP-port 53 används för stora svar, zonöverföringar (AXFR/IXFR) och när UDP inte räcker. EDNS(0) utökar den traditionella paketstorleksgränsen på 512 byte och lägger till stöd för ytterligare funktioner.

Säkerhet: Svagheter och moderna lösningar

Den ursprungliga DNS-designen hade ingen inbyggd säkerhet – den byggde på tillit. Vanliga hot inkluderar:

  • DNS cache poisoning / spoofing
  • DDoS-amplification-attacker
  • Man-in-the-middle
  • Domän-hijacking
  • DNS-tunneling för datastöld

DNSSEC (DNS Security Extensions) löser autenticitets- och integritetsproblem genom kryptografiska signaturer och skapar en kedja av tillit från root-zonen och nedåt.

DoT (DNS over TLS) och DoH (DNS over HTTPS) krypterar DNS-trafiken för att skydda mot avlyssning och manipulation. DoH körs ofta över port 443 och är nu standard i många webbläsare.

Praktiska aspekter och administration

Moderna DNS-leverantörer som Cloudflare, Amazon Route 53, Azure DNS och Quad9 erbjuder anycast, kraftfullt DDoS-skydd, enkla gränssnitt och hög tillgänglighet.

Vanliga verktyg för felsökning:

  • dig, nslookup, drill
  • Propagation-kontroll: whatsmydns.net
  • Cache-rensning: ipconfig /flushdns (Windows), systemd-resolve –flush-caches (Linux)

DNS i moderna sammanhang

DNS används idag långt utöver enkel namnupplösning:

  • Global load balancing och CDN-styrning
  • E-postskydd via SPF, DKIM och DMARC
  • Säkerhetslösningar (DNS filtering mot malware och phishing)
  • Zero Trust-arkitekturer
  • IoT och edge computing

Framtiden för DNS

DNS fortsätter att utvecklas med fokus på hastighet (HTTPS/SVCB-records), integritet (Oblivious DoH) och motståndskraft mot framtida hot som kvantdatorer. Samtidigt väcker den ökade centraliseringen kring stora leverantörer som Cloudflare, Google och Quad9 viktiga frågor om kontroll, integritet och censur.

Trots alla tekniska framsteg förblir DNS ett av de mest kritiska och fascinerande systemen som håller internet igång dygnet runt.

Praktiska rekommendationer:

  • Privatpersoner: Använd Quad9 (9.9.9.9) för inbyggt malware-skydd eller Cloudflare (1.1.1.1). Aktivera DoH/DoT i webbläsaren.
  • Administratörer: Implementera DNSSEC, använd sekundära servrar, övervaka systemet och följ alltid bästa praxis vid zonändringar.

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Sociala Medier:

Kontakt:

[email protected]