Secondary DNS: redundantie toevoegen aan je nameservers
Kort antwoord
Secondary DNS betekent dat een tweede, onafhankelijke nameserver, vaak van een andere provider, een gesynchroniseerde kopie van je zone bijhoudt en ook vragen daarover beantwoordt. Zijn je primary nameservers onbereikbaar? Dan blijft resolutie gewoon werken via de secondary. Zo legt een slechte dag bij één provider je domein niet plat.
Waarom één set nameservers niet genoeg is
De NS-records van een domein tonen welke nameservers daarvoor autoritatief zijn, en elk van die servers moet op elk moment antwoord kunnen geven voor de zone. Draai je maar één autoritatieve nameserver, of staan alle nameservers die je opgeeft toevallig bij dezelfde provider? Dan wordt die provider een single point of failure voor je hele domein. Het maakt niet uit hoe gezond de servers achter dat domein zijn: als niets de naam in de eerste plaats kan resolven, is ook niets daarachter bereikbaar.
Dat is een ander soort storing dan die in Hoe DNS-delegatie werkt, waar de NS-records zelf fout staan. Hier klopt de delegatie wel, de vermelde nameservers zijn alleen allemaal tegelijk onbereikbaar.
Hoe een secondary nameserver gesynchroniseerd blijft
Secondary DNS voegt een of meer extra autoritatieve nameservers toe die een kopie van dezelfde zonedata bijhouden als de primary, actueel gehouden via een zone transfer. De secondary controleert regelmatig of de zone van de primary is gewijzigd en haalt dan een kopie op: de volledige zone (AXFR) of alleen de wijzigingen sinds de vorige keer (IXFR). Eenmaal overgezet beantwoordt de secondary vragen over de zone precies zoals de primary dat zou doen, met dezelfde records.
De secondary hoef je niet zelf te bewerken. Je blijft wijzigingen op één plek doorvoeren, de primary, en het transfermechanisme verspreidt ze vervolgens vanzelf. De twee servers heten primary en secondary vanwege deze datastroom, niet omdat de een minder autoritatief zou zijn voor een resolver die een vraag stelt: beide staan als NS-record vermeld en beide moeten correct antwoord geven.
Het instellen
In de praktijk komt secondary DNS toevoegen neer op twee dingen: de zone transfer tussen primary en secondary instellen zodat de kopie ook echt actueel blijft, en de nameservers van beide providers samen opnemen in de NS-records van het domein bij de registrar. Een resolver die een van de vermelde nameservers vraagt, hoort hetzelfde antwoord te krijgen. Van buitenaf is de redundantie dus onzichtbaar, tot de primary onbereikbaar is: dan slagen de vragen gewoon bij de secondary in plaats daarvan.
Dit is een generiek DNS-patroon, niet gebonden aan een specifieke provider. Je kunt de secondary bij een ander bedrijf draaien dan waar je primary DNS staat, en dat is meestal ook precies de bedoeling: onafhankelijke infrastructuur betekent dat een probleem bij de ene provider minder snel ook de andere raakt.