Topik temu duga representatif

Temu duga rangkaian: Bagaimanakah anda memigrasikan rekod DNS HTTPS/SVCB secara selamat dan mengesahkan keserasian klien?

UmumSukar
Pasukan Editorial Offer.ccDiterbitkan Dikemas kini

Soalan

Anda mesti memigrasikan rekod HTTPS/SVCB untuk domain yang menyediakan HTTP/2 dan HTTP/3. Bagaimanakah anda mengekalkan klien legasi, melancarkan secara selamat, membuat pemulihan balik (rollback), dan mendiagnosis kegagalan serantau?

Soalan

Reka bentuk migrasi untuk rekod HTTPS (SVCB) bagi domain yang menyediakan HTTP/2 dan HTTP/3. Pelan tersebut mesti menyokong pelancaran kenari, pemulihan balik, dan diagnosis apabila tetapan penyelesai (resolver), klien, dan sijil tidak sepadan.

Senario dan kekangan

DNS autoritatif dihoskan oleh beberapa penyedia, manakala klien legasi hanya menanyakan A/AAAA. Klien yang tidak disokong mesti kekal tersedia. TTL DNS ialah 300 saat dan perkhidmatan tidak boleh di luar talian semasa perubahan dijalankan.

Perkara yang diuji

Calon harus memahami AliasMode, ServiceMode, SvcPriority, dan pemprosesan parameter RFC 9460, kemudian menghubungkan penyebaran DNS, sijil TLS, rundingan HTTP/3, dan pemulihan balik kepada langkah pelepasan yang boleh diperhatikan.

Pendekatan rujukan

Kekalkan konfigurasi A/AAAA dan TLS sedia ada terlebih dahulu, dan sahkan bahawa pelayan autoritatif menjawab jenis 65. Gunakan AliasMode (keutamaan 0 dengan sasaran bukan punca) untuk alias apeks; gunakan ServiceMode untuk ALPN, port, atau parameter titik akhir alternatif. Terbitkan alpn=h2,h3 pada subdomain bertrafik rendah, ukur kejayaan resolusi, ralat jabat tangan, dan campuran protokol, kemudian kembangkan ke domain utama.

Klien yang mengabaikan rekod HTTPS mesti terus menggunakan A/AAAA. Pemulihan balik membuang rekod baharu dan menunggu TTL lama ditambah pengekalan penyelesai rekursif; memadamkannya secara autoritatif tidak memadamkan cache serta-merta.

Butiran kritikal

SvcPriority=0 bermaksud AliasMode; ServiceMode menggunakan keutamaan bukan sifar. Sasaran memerlukan sijil yang sepadan, dan port serta alpn mesti sepadan dengan pendengar dan tembok api. Buat pertanyaan kepada beberapa penyelesai rekursif sebelum dan selepas perubahan dan bandingkan klien yang menyokong dan tidak menyokong jenis 65.

Perangkap lazim

Memadamkan A/AAAA kerana rekod HTTPS kelihatan seperti CNAME; hanya menguji cache tempatan; menganggap pengiklanan h3 sebagai bukti bahawa QUIC berfungsi; terlepas pandang SAN sijil untuk sasaran AliasMode; menggunakan satu rantau sebagai bukti penyebaran global.

Rubrik penilaian

Jawapan yang kukuh menjejaki DNS autoritatif, penyelesai rekursif, klien, dan titik akhir TLS; mentakrifkan metrik kenari, tetingkap pemulihan balik, dan matriks keserasian; serta meramalkan simptom bagi kesilapan keutamaan dan parameter. Jawapan yang lebih lemah menyediakan satu rekod tanpa menerangkan klien legasi atau pemuatan cache.

Soalan susulan

Bagaimanakah anda mengesahkan sasaran dan sijil AliasMode?

Tanyakan rekod A/AAAA dan HTTPS sasaran, sahkan bahawa hos yang digunakan oleh klien memenuhi kekangan penamaan sijil, dan periksa SNI dalam log TLS.

Apakah yang anda semak apabila HTTP/3 gagal hanya di sesetengah rantau?

Pecahkan sampel mengikut penyelesai rekursif, tapak DNS Anycast, dan rangkaian akses. Bandingkan rekod HTTPS yang dikembalikan, ketercapaian UDP 443, versi QUIC, dan rantaian sijil sebelum mempertimbangkan pemulihan balik global.

Bilakah anda harus mengelak daripada menerbitkan alpn=h3?

Apabila pendengar QUIC, sijil, MTU laluan, atau tembok api belum disahkan pada rangkaian sasaran. Iklankan hanya protokol yang stabil sehingga metrik hujung ke hujung memenuhi syarat gerbang pelancaran.

Sumber awam

Soalan berkaitan