DNS i team: verktøy og rutiner for utviklere
DNS-oppsettet bestemmer hvor domenet ditt peker, hvilken e-post serveren sender fra, og hvordan trafikken rutes. Når flere utviklere skal forvalte de samme postene, blir rutiner like viktig som tekniske ferdigheter. Denne guiden viser hvordan du organiserer DNS-arbeid i team uten å tape kontrollen.
DNS i team betyr at flere personer deler ansvaret for å opprette, endre og overvåke DNS-poster for de samme domenene. Målet er at endringer skjer raskt, men kontrollert, og at enhver feil kan rulles tilbake. Dette oppnår dere med klare roller, god dokumentasjon og verktøy som støtter samarbeid.
Kortversjonen: Sett opp skrivetilgang til en begrenset gruppe, legg DNS-oppsettet i versjonskontroll, lag en endringsprosedyre, og overvåk postene kontinuerlig. Da slipper dere å grave i loggene etterpå.
Slik organiserer du DNS-arbeid i team
DNS-teamets viktigste oppgave er å forhindre at to personer endrer samme post samtidig, og at en endring gjøres uten at noen kan se hva som skjedde. Tre grep legger grunnlaget.
Bestem hvem som har skrivetilgang
Gi skrivetilgang til et fåtall personer, gjerne to eller tre, og la resten av teamet ha lesetilgang. I de fleste DNS-verktøy kan dere opprette brukere med ulike roller, slik at en nyutviklet får lov til å se poster uten å kunne endre dem.
Reduser også tilgangen i perioder med lite aktivitet. Hvis en tidligere ansatt fortsatt har skrivetilgang til DNS, har dere et sikkerhetshull som er lett å overse.
Skriv ned alt som endres
Notér formålet med hver post. En CNAME-post som ingen vet hvorfor finnes, blir stående lenge etter at den var nødvendig. Legg igjen en kommentar i registreringssystemet eller i koden som administrerer DNS-en.
Lag en navnestandard
Bruk konsistente navn for subdomener, for eksempel app.example.no, api.example.no og www.example.no. Det gjør det forutsigbart for nye teammedlemmer og letter feilsøking når noe ikke fungerer.
Verktøy som gjør DNS-samarbeid enklere
Jo flere som jobber i DNS-konsollen, desto større er sjansen for konflikter. Derfor velger mange team å behandle DNS som infrastruktur, på linje med Terraform og Kubernetes-manifest.
Versjonskontroll med git
Verktøy som DNSControl og OctoDNS lar dere definere alle DNS-poster i tekstfiler. En endring går gjennom en pull request, blir vurdert av en kollega, og rulles deretter ut automatisk. Git-historikken fungerer som full dokumentasjon og gjør rollback triviell.
Har dere ikke behov for full automatikk, holder det ofte å koble DNS-verktøyet til en felles dokumentasjon eller et forvaltningsskjema.
Registrar og DNS-leverandør
Domenet er registrert hos en registrar, men DNS-postene kan betjenes av en annen leverandør. Velg en registrar som gir deg kontroll over navneservere og DS-poster, slik at dere ikke sitter fast hvis dere vil bytte DNS-leverandør. Feno lar deg administrere DNS og navneservere i kontrollpanelet, og du beholder friheten til å peke domenet dit du vil.
Rutiner som hindrer feil
De fleste DNS-feil oppstår ikke fordi noen mangler kunnskap, men fordi en endring ble gjort i hastverk. Her er en løype som reduserer risikoen.
- Beslutningen om å endre en post tas i et felles kanal, gjerne med et bilde av gjeldende oppsett.
- Endringen utføres av én person med skrivetilgang, og tidspunktet noteres.
- TTL-en (time to live, altså hvor lenge svar kan caches) settes ned et døgn i forkant av planlagte endringer.
- Etter endringen verifiseres oppsettet med kommandoer som dig og nslookup, og en kollega kontrollerer posten uavhengig.
- Gammel TTL settes tilbake når endringen har virket.
Tenk på TTL i forkant
TTL bestemmer hvor lenge rekursive navneservere og lokale cacher beholder svar. En TTL på 3600 sekunder betyr at en feil kan forplante seg i en time. Planlegger dere en flytting eller et bytte av IP-adresse, senk TTL-en til 300 sekunder minst et døgn før.
Sikre oppsettet med DNSSEC
DNSSEC signerer DNS-svar kryptografisk, slik at en angriper ikke kan forfalske hvor domenet peker. Å sette det opp manuelt krever at sonen signeres og at DS-posten sendes til registeret. Feno gjør dette automatisk på alle domener, så du får beskyttelsen uten å vedlikeholde nøkler selv.
Har dere flere miljøer, signer både produksjon og staging. Feil nøkkelhåndtering er en vanlig kilde til avbrudd under nøkkelrotasjon.
Overvåk DNS kontinuerlig
DNS feiler sjelden med et høyt smell. Det er oftere snakk om en post som sakte peker feil, eller et domene som forfaller uten at noen legger merke til det.
Sett opp varsling på utløpsdatoer og endringer i oppsettet. Da får dere beskjed dersom noen endrer en post, eller hvis et domene nærmer seg utløp. Feno overvåker domener og sender varsel ved endringer og utløp, så dere slipper å sjekke manuelt.
Startere for DNS i team: gjør det nå
- Kartlegg hvilke domener og poster som finnes i dag. Dokumenter formålet med hver post.
- Begrens skrivetilgangen til et minimum. Fjern tilgang for personer som ikke lenger jobber i teamet.
- Velg et verktøy som støtter samarbeid, enten git-basert administrasjon eller roller i kontrollpanelet.
- Lag en endringsprosedyre med verifisering etter hver endring.
- Aktiver DNSSEC og sett opp varsler på endringer og utløp.
Ofte stilte spørsmål om DNS i team
Hvem bør ha skrivetilgang til DNS?
Skrivetilgang bør begrenses til personer med ansvar for drift og infrastruktur, vanligvis to eller tre. Alle andre får lesetilgang, og endringer skjer etter en avtalt prosedyre.
Kan to personer jobbe på samme domene samtidig?
Det kommer an på verktøyet. De fleste kontrollpanel oppdaterer poster uten låsing, så dere bør koordinere i forkant. Git-basert DNS løser problemet ved at endringer slås sammen i pull requests.
Hvor lang tid tar en DNS-endring?
Endringen er effektiv hos navneserveren øyeblikkelig, men svar kan være cachet i opptil TTL-en sin varighet. Senker dere TTL-en i forkant, kan dere regne med at endringen sprer seg i løpet av få minutter.
Konklusjon
Godt samarbeid rundt DNS handler om roller, dokumentasjon og verktøy. Når rutinene er på plass, kan utviklerne jobbe raskt uten at noen mister oversikten.
Start med å samle domenene dine i én oversikt og sett opp varsling før dere rører postene. Registrer domenet ditt hos Feno og få DNSSEC, overvåking og transparent prising i ett.