Você deve ler o manual de referência do administrador para o BIND 9.9 .
Basicamente, responses-per-second
é o número de respostas idênticas que podem ser enviadas para um único destino, por segundo. As definições são complicadas.
Um único destino é um bloco de endereços de rede, do tamanho configurado em ipv4-prefix-length
ou ipv6-prefix-length
, conforme aplicável. Portanto, se o ipv4-prefix-length
for 24, e ambos 192.0.2.1
e 192.0.2.2
estiverem consultando o servidor DNS, eles compartilharão essa cota e só poderão enviar tantas consultas entre os dois.
Respostas idênticas são respostas a consultas para um determinado RRtype para um nome existente específico ou para um nome inexistente. As seguintes consultas são todas distintas:
IN A example.net.
IN A www.example.net.
IN AAAA example.net.
IN A nonexistent.domain.example.net.
No entanto, todas as consultas a seguir são idênticas (supondo que nonexistent.domain.example.net.
etc. corresponda aos seus nomes):
IN A nonexistent.domain.example.net.
IN A nonexistent.domain2.example.net.
IN SOA other.nonexistent.domain.example.net.
window
complica as coisas um pouco mais ainda. É o número de segundos para o qual a cota pode ser depositada. Multiplicar window
e responses-per-second
fornece o máximo pelo qual qualquer cota pode ser positiva ou, em termos mais básicos, a capacidade de ruptura.
Para dar um exemplo geral:
Você é o servidor de nomes autoritativo e não-recorrente para example.net.
. Imagine que nenhum tráfego de DNS tenha sido visto nos últimos 10 segundos, e a configuração na questão se aplica globalmente. Os seguintes eventos acontecem sequencialmente:
- O host 198.51.100.1 envia 100 consultas para
IN NS example.net.
. 25 serão permitidos, e os 75 restantes serão ignorados.
- O host 198.51.100.1 envia 100 consultas para
IN A nonexistent.example.net.
. 25 serão permitidos, e os 75 restantes serão ignorados.
- O host 198.51.100.1 envia uma consulta para
IN MX nonexistent-domain.example.net.
Ela será ignorada, pois o limite para domínios inexistentes foi atingido.
- O host 198.51.100.1 envia 1 consulta para
IN A example.net.
. É permitido.
- Os hosts 192.0.2.1 a 192.0.2.50 enviam, cada um, uma única consulta para
IN NS example.net.
. 25 deles recebem respostas e os 25 restantes são ignorados; a cota de 198.51.100.0/24 não se aplica a esses hosts, mas eles compartilham a cota de 192.0.2.0/24.
- Um segundo passa
- Os hosts 192.0.2.26 a 192.0.2.50 repetem a consulta
IN NS example.net.
. 5 deles obtêm respostas e os 20 restantes são ignorados, pois a cota só é reabastecida em 5 consultas por segundo.