nettverk og infrastruktur

Trafikken til DNS-rotserverne ble nesten halvert etter nettleserendring

Antallet daglige spørringer redusert med nærmere 60 milliarder.

Deler av AMS-IX-speilingen av DNS-rotserveren k.root-servers.net, fotografert i 2007.
Deler av AMS-IX-speilingen av DNS-rotserveren k.root-servers.net, fotografert i 2007.

Hver gang en bruker skriver noe i det kombinerte adresse- og søkefeltet i Chromium-baserte nettlesere som Chrome, Edge, Opera, Vivaldi og Brave, forsøker disse å finne ut om det er et domenenavn, en hel nettadresse eller søkeord brukeren egentlig har tastet inn.

For å finne svaret på dette, må nettleseren blant annet gjøre et DNS-oppslag (Domain Name System) å se om det eventuelle domenet resulterer i en IP-adresse.

Dersom domenet ikke finnes, vil DNS-serveren som benyttes normalt svare med en NXDOMAIN-respons, noe som i praksis betyr «Non Existing Domain».

Kapring av negative svar

Men noen internettleverandører og/eller arbeidsgivere avskjærer denne responsen og omdirigerer nettleseren for eksempel til en side med sponsede lenker. Dermed får ikke nettleseren beskjed om at domenet ikke eksisterer. Dette kalles for NXDOMAIN-kapring.

Dette kunne selvfølgelig skape krøll for oppslagsmekanismen i Chromium-baserte nettlesere, men i alle fall i Chromium-baserte nettlesere har dette blitt løst på en litt fiffig måte, kalt Intranet Redirect Detector.

Hver gang nettleseren har blitt startet opp, systemet har fått ny IP-adresse eller DNS-konfigurasjonen har blitt endret, har nettleseren tre DNS-spørringer til helt vilkårlige vertsnavn, bestående av mellom 7 og 15 tilfeldige valgte bokstaver.

Selv om noen av de disse genererte vertsnavnene faktisk finnes i DNS-systemet, er det lite sannsynlig at flere av dem gjør det. Dersom to av dem resulterte i samme IP-adresse, ville nettleseren vite at denne adressen ble brukt til NXDOMAIN-kapring.

Men som så ofte ellers, så kan nye løsninger også skape nye problemer.

DNS-hierarkiet

DNS er et hierarkisk system, med roten i toppen. I DNS-roten er det 13 rotservere. Egentlig er det riktigere å si at det er 13 rotserver-operatører, for hver «rotserver» består av flere fysiske servere, som er lokalisert på ulike steder i verden. Bare i Norge er det for tiden fire slike servere.

Når programvare på en datamaskin eller andre enheter har behov for å vite IP-adressen som er tilknyttet et vertsnavn som den ikke nylig har brukt, for eksempel www.digi.no, sendes denne forespørselen til en DNS-server som datamaskinen kjenner til. Dersom denne DNS-serveren ikke relativt nylig har gjort et identisk oppslag og mellomlagret resultatet av dette, sendes forespørselen videre oppover i hierarkiet inntil det når en DNS-server som vet svaret.

Siden de fleste DNS-oppslag gjelder vertsnavn som også mange andre besøker jevnlig, er sannsynligheten høy for at svaret er å finne ganske langt nede i hierarkiet av DNS-servere.

Milliarder av spørringer hver dag

Men for lite brukte vertsnavn, og i alle fall vilkårlige vertsnavn som ikke eksisterer, er det gjerne bare serverne på rotnivået som kan gi svaret. Dette betyr at de aller fleste av de nevnte forespørslene Chromium-baserte nettlesere om vilkårlige vertsnavn, må besvares av rotserverne.

Det er relativt mange som bruker Chromium-baserte nettlesere her i verden, så antallet slike oppslag har vært betydelig, faktisk mange milliarder hver dag. Ifølge noen analyser kunne det dreie seg om så mye som 45,8 prosent av alle spørringene til rotserverne.

Trafikken falt drastisk

Problematikken ble diskutert av Chromium-utviklere i fjor sommer, og det ble besluttet at Intranet Redirect Detector-funksjonen skulle deaktiveres helt i Android-utgaven, hvor resultatet av oppslagene ikke engang ble brukt til noe. I desktop-utgavene er det foreslått at funksjonen skal være deaktivert som standard, men kunne aktiveres ved behov ved hjelp av en innstilling som større virksomheter kan kontrollere gjennom en sentral policy.

Mengden av daglige spørringer til DNS-rotserverne i perioden juli til desember 2020. Illustrasjon: Verisign
Mengden av daglige spørringer til DNS-rotserverne i perioden juli til desember 2020.

Foreløpig er ikke denne endringen blitt gjort i desktopversjonene, men i Android-utgaven kom den på plass i versjon 87, som ble utgitt midten av november i 2020.

Endringen førte umiddelbart til resultater. Ifølge Verisign har antallet daglige spørringer til rotserversystemet blitt redusert fra opptil 143 milliarder før Chrome 87 for Android ble lansert, til rundt 84 milliarder ved utgangen av 2020, en nedgang på rundt 41 prosent.

Dette kan bli ytterligere redusert dersom Intranet Redirect Detector-funksjonen også deaktiveres som standard i desktop-utgavene av Chromium-baserte nettlesere, noe som kan bety at ressurser som til nå har blitt brukt på å besvare alle disse forespørslene, kan brukes til andre ting.

Powered by Labrador CMS