प्रश्न
HTTP/2 और HTTP/3 सर्व करने वाले डोमेन के लिए HTTPS (SVCB) रिकॉर्ड्स के माइग्रेशन को डिज़ाइन करें। योजना में कैनरी रोलआउट, रोलबैक और उस स्थिति में निदान (diagnosis) का समर्थन होना चाहिए जब रिज़ॉल्वर, क्लाइंट और प्रमाणपत्र (certificate) सेटिंग्स असहमत हों।
परिदृश्य और बाधाएं
ऑथॉरिटेटिव DNS कई प्रदाताओं द्वारा होस्ट किया जाता है, जबकि लेगेसी क्लाइंट केवल A/AAAA क्वेरी करते हैं। असमर्थित क्लाइंट्स का उपलब्ध रहना अनिवार्य है। DNS TTL 300 सेकंड है और परिवर्तन के दौरान सेवा को ऑफ़लाइन नहीं किया जा सकता है।
यह क्या परीक्षण करता है
उम्मीदवार को RFC 9460 AliasMode, ServiceMode, SvcPriority, और पैरामीटर प्रोसेसिंग को समझना चाहिए, फिर DNS प्रोपेगेशन, TLS प्रमाणपत्रों, HTTP/3 नेगोशिएशन और रोलबैक को ऑब्ज़र्वेबल रिलीज़ चरणों से जोड़ना चाहिए।
संदर्भ दृष्टिकोण
पहले मौजूदा A/AAAA और TLS कॉन्फ़िगरेशन को बनाए रखें, और सत्यापित करें कि ऑथॉरिटेटिव सर्वर type 65 का उत्तर देते हैं। एपेक्स उपनाम (alias) के लिए AliasMode (गैर-रूट लक्ष्य के साथ प्राथमिकता 0) का उपयोग करें; ALPN, पोर्ट, या वैकल्पिक एंडपॉइंट पैरामीटर्स के लिए ServiceMode का उपयोग करें। कम ट्रैफ़िक वाले सबडोमेन पर alpn=h2,h3 प्रकाशित करें, रिज़ॉल्यूशन सफलता, हैंडशेक त्रुटियों और प्रोटोकॉल मिक्स को मापें, फिर प्राथमिक डोमेन पर विस्तार करें।
HTTPS रिकॉर्ड्स को अनदेखा करने वाले क्लाइंट्स को A/AAAA का उपयोग जारी रखना चाहिए। रोलबैक नए रिकॉर्ड को हटाता है और पुराने TTL के साथ-साथ रिकर्सिव-रिज़ॉल्वर रिटेंशन की प्रतीक्षा करता है; इसे ऑथॉरिटेटिव रूप से हटाने से कैश तुरंत मिट नहीं जाते हैं।
महत्वपूर्ण विवरण
SvcPriority=0 का अर्थ AliasMode है; ServiceMode गैर-शून्य प्राथमिकता का उपयोग करता है। लक्ष्य को एक मेल खाते प्रमाणपत्र की आवश्यकता होती है, और port और alpn को श्रोताओं (listeners) और फ़ायरवॉल से मेल खाना चाहिए। परिवर्तन से पहले और बाद में कई रिकर्सिव रिज़ॉल्वर्स को क्वेरी करें और उन क्लाइंट्स की तुलना करें जो type 65 का समर्थन करते हैं और जो नहीं करते हैं।
सामान्य गलतियाँ
A/AAAA को हटाना क्योंकि HTTPS रिकॉर्ड्स CNAMEs जैसे दिखते हैं; केवल एक स्थानीय कैश का परीक्षण करना; h3 विज्ञापन को इस बात का प्रमाण मानना कि QUIC काम करता है; AliasMode लक्ष्य के लिए प्रमाणपत्र SANs को अनदेखा करना; वैश्विक प्रोपेगेशन के प्रमाण के रूप में केवल एक क्षेत्र का उपयोग करना।
मूल्यांकन रूब्रिक
मजबूत उत्तर ऑथॉरिटेटिव DNS, रिकर्सिव रिज़ॉल्वर्स, क्लाइंट्स और TLS एंडपॉइंट्स को ट्रैक करते हैं; कैनरी मेट्रिक्स, रोलबैक विंडो और एक संगतता मैट्रिक्स को परिभाषित करते हैं; और प्राथमिकता तथा पैरामीटर संबंधी गलतियों के लक्षणों का पूर्वानुमान लगाते हैं। कमजोर उत्तर लेगेसी क्लाइंट्स या कैशिंग की व्याख्या किए बिना एक रिकॉर्ड प्रदान करते हैं।
अनुवर्ती सवाल
आप किसी AliasMode लक्ष्य और प्रमाणपत्र को कैसे मान्य (validate) करते हैं?
लक्ष्य के A/AAAA और HTTPS रिकॉर्ड्स को क्वेरी करें, सत्यापित करें कि क्लाइंट द्वारा उपयोग किया जाने वाला होस्ट प्रमाणपत्र नामकरण बाधाओं को पूरा करता है, और TLS लॉग्स में SNI का निरीक्षण करें।
जब HTTP/3 केवल कुछ क्षेत्रों में विफल होता है तो आप क्या जाँचते हैं?
रिकर्सिव रिज़ॉल्वर, Anycast DNS साइट और एक्सेस नेटवर्क द्वारा नमूनों को विभाजित करें। वैश्विक रोलबैक पर विचार करने से पहले लौटाए गए HTTPS रिकॉर्ड्स, UDP 443 पहुंच, QUIC वर्जन्स और प्रमाणपत्र श्रृंखलाओं की तुलना करें।
आपको alpn=h3 प्रकाशित करने से कब बचना चाहिए?
जब QUIC लिसनर्स, प्रमाणपत्र, पाथ MTU, या फ़ायरवॉल को लक्षित नेटवर्क पर मान्य नहीं किया गया हो। केवल स्थिर प्रोटोकॉल का विज्ञापन तब तक करें जब तक एंड-टू-एंड मेट्रिक्स रोलआउट गेट को पूरा न कर लें।