授權名稱伺服器(authoritative name server)
當你想要關於某個網域的「官方答案」——不是副本、不是猜測,而是來自源頭的真相——你就問它的授權名稱伺服器。它是真正保管某區域主記錄、並代表該區域發言的伺服器。就像一座城市自己的戶政事務所核發真正的出生證明(相對於鄰居留著的影本),授權伺服器是它所負責名稱之事實的原始保管者。
具體來說,授權名稱伺服器是被設定來提供某特定區域資料的伺服器(或一組伺服器)。當它回答其區域內某名稱的查詢時,會把回應標示為「授權(authoritative)」,意思是「這是真相的來源」。為了韌性通常至少有兩台:一台主要(primary)伺服器保管可編輯的區域檔主副本,一台或多台次要(secondary)伺服器透過區域傳送(zone transfer)拉取同步副本,這樣即使一台當機區域仍可用。相對地,代你發問的解析器並非授權——它們轉送並快取答案,但並不擁有這些答案。
為什麼重要:授權伺服器是定義一個網域「現實」的地方。在這裡改一條記錄——把 www.example.com 指向新的 IP——這個改動就是新的真相;它接著隨快取到期而向外擴散。每次完整 DNS 查詢的最底端都是一台授權伺服器:解析器走訪根、再 TLD、最後抵達該區域的授權伺服器取得最終答案。一個常見的混淆是「授權」對「快取」:授權答案直接來自擁有者的伺服器,而快取答案是解析器保存的一份副本,可能略微過時。
ns1.example.com 對 example.com 區域有授權。當解析器最後抵達它、詢問 www.example.com 時,它回傳被標示為「授權」的 A 記錄 93.184.216.34——這個答案直接來自區域擁有者,而不是來自快取。
一個區域的真相來源,回應中被標示為「授權」。
授權不等於遞迴。授權伺服器只回答自己區域的問題;它不會替你去別處抓名稱。沿著樹把名稱追到底的遞迴工作,是解析器的職責。