名前解決とキャッシュ
同じ名前を続けて問い合わせると、フルリゾルバーは2回目以降、権威 DNS サーバーへ問い合わせずに応答できることがあります。このページでは、その流れを追いながら DNS キャッシュの働きを確認します。
1回目(ルートから委任をたどる)
Section titled “1回目(ルートから委任をたどる)”フルリゾルバーが www.example.com の A を初めて聞かれたとき、キャッシュにはまだ何も入っていないので、答えもありません。聞かれた答えがキャッシュにない状態をキャッシュミス(cache miss)と呼びます。A は IPv4 アドレスを表す型で、本書で使う RRで扱います。
フルリゾルバーは、あらかじめ持っているルート DNS サーバーのアドレスから始め、委任を1段ずつたどります。最も単純な場合、問い合わせは次の3回です。
- ルート DNS サーバーへ問い合わせる ➡
comの権威 DNS サーバーを示す委任応答が返る comの権威 DNS サーバーへ問い合わせる ➡example.comの権威 DNS サーバーを示す委任応答が返るexample.comの権威 DNS サーバーへ問い合わせる ➡www.example.comの A が返る
途中の2回で返るのは委任応答、つまり次に聞く先の案内です。ルート DNS サーバーも com の権威 DNS サーバーも、最終的な答えは持っていません。答えを持っているのは、その名前を含むゾーンの権威 DNS サーバーだけです。
この間、スタブリゾルバーはフルリゾルバーから答えが返ってくるのを待っています。スタブリゾルバーが問い合わせるのは最初の1回だけで、その後の3回の問い合わせはフルリゾルバーが行います。
キャッシュに入るもの
Section titled “キャッシュに入るもの”フルリゾルバーは、得られた情報を捨てずに保存します。保存されるのは最終的な答えだけではありません。途中で得た「com の権威 DNS サーバーはどこか」「example.com の権威 DNS サーバーはどこか」も保存されます。
そのため、次に mail.example.com を聞かれたときは、ルートからやり直さずに example.com の権威 DNS サーバーへ直接問い合わせられます。キャッシュが効くのは、同じ名前を2回引いたときだけではありません。
なお、フルリゾルバーが持つキャッシュは1種類だけではありません。Unbound が何をどこに保存しているかは第4章で説明します。
2回目(何が省かれるか)
Section titled “2回目(何が省かれるか)”同じ www.example.com をもう一度聞かれたとき、フルリゾルバーは保存した答えをそのまま返します。この状態をキャッシュヒット(cache hit)と呼びます。この時、権威 DNS サーバーへは問い合わせず、キャッシュにある答えを返します。
1回目と2回目で違うのは、次の2点です。
- 応答までの時間: 外部への往復がなくなるぶん短くなります
- 返る TTL: 答えに付いている TTL は、保存してからの経過時間だけ減った値になります1。TTL は次の節で説明します
答えの内容そのものは変わりません。
TTL は誰が決めるのか
Section titled “TTL は誰が決めるのか”TTL(Time To Live)は、そのデータを持つ権威 DNS サーバーが付けた値です。フルリゾルバーが決めるものでも、問い合わせた側が指定するものでもありません。
TTL は、その情報をキャッシュしてよい時間の最大値です。短く扱うことは許されており、フルリゾルバーが上限を設けて短く丸めることもあります2。逆に、権威 DNS サーバーが付けた TTL を超えて使い続けることは、通常は想定されていません。
TTL を過ぎると、フルリゾルバーは原則としてもう一度権威 DNS サーバーへ問い合わせます。ただし、問い合わせ先に届かないなどの理由で更新できない場合に、期限切れの情報を返す仕組みもあります3。Unbound がこれをどう扱うかは第4章で説明します。
「名前がない」と「そのレコードがない」
Section titled “「名前がない」と「そのレコードがない」”「ない」という答えにも2種類あります4。この区別は、第5章で Unbound に名前を答えさせるときに効いてきます。
- NXDOMAIN: その名前自体が存在しません。
example.comゾーンにnosuchhost.example.comという名前がなければ、この名前への問い合わせは型を問わず NXDOMAIN になります - NODATA: 名前は存在しますが、問い合わせた型のデータがありません。
www.example.comに A はあるが AAAA はない場合がこれにあたります
この2つは DNS の応答としても別物です。応答のどこを見て区別するかは第3章で扱います。
この2種類の結果も、フルリゾルバーはキャッシュします。通常の答えの保存(positive cache)に対して、求めたデータが得られなかったという結果を保存しておくことをネガティブキャッシュ(negative cache)と呼びます5。ネガティブキャッシュがあるため、存在しない名前を何度引いても、その都度権威 DNS サーバーへ問い合わせ直すことにはなりません。
ネガティブキャッシュが保存するものは2つに分かれます。1つは、権威 DNS サーバーが「ない」と答えた NXDOMAIN と NODATA です。保存してよい時間は、そのゾーンの SOA をもとに権威 DNS サーバーが決めます6。もう1つは、権威 DNS サーバーから答えそのものを得られなかったという結果です7。こちらは保存される時間の決まり方が違うので、本書では「解決失敗のキャッシュ」と呼んで区別します。どちらも第4章で説明します。
実際に2回引いて TTL を見る
Section titled “実際に2回引いて TTL を見る”dig で同じ名前を2回引き、TTL が減ることを確認します。見るのは ANSWER セクションだけです。出力全体の読み方は第3章で扱います。
$ dig example.com A +noall +answerexample.com. 294 IN A 172.66.147.243example.com. 294 IN A 104.20.23.1543秒後に、同じ問い合わせをもう一度送ります。
$ dig example.com A +noall +answerexample.com. 291 IN A 104.20.23.154example.com. 291 IN A 172.66.147.243返ってきたアドレスは同じで、TTL だけが294から291へ、経過した3秒ぶん減っています。TTL が減っているのは、この答えがキャッシュから返っているからです。
行の順序が1回目と2回目で入れ替わっている点は、ここでは気にしません。この出力は OS に設定された問い合わせ先へ引いた結果であり8、アドレスも TTL の絶対値も環境と時刻によって変わります。確認したいのは、2回目の TTL が減っていることだけです。
-
2026-10-03 採取。WSL2 上の Ubuntu 22.04 ↩