Was ist ein DNS-Gesundheitscheck?
Ein DNS-Gesundheitscheck prüft, wie eine Domain von Anfang bis Ende delegiert und konfiguriert ist, und nicht nur einen einzelnen Eintragstyp. Er fragt die Elternserver (die TLD), was sie für Ihre Domain veröffentlichen, fragt dann Ihre eigenen Nameserver direkt und vergleicht beide. Abweichungen zwischen dem Elternserver und Ihren Servern — fehlendes Glue, sich widersprechende NS-Listen, nicht synchronisierte SOA-Seriennummern, lahme Nameserver oder solche mit offener Recursion — sind genau die Probleme, die ein langsames, sporadisches oder still defektes DNS verursachen. IPeek führt jede Prüfung durch und erklärt Ihnen in verständlicher Sprache, warum sie jeweils wichtig ist und wie Sie sie beheben.
Eltern-Delegierung, Glue und die Kette, die Ihre Domain findet
Jede Abfrage Ihrer Domain beginnt in der Elternzone — der TLD-Registry (zum Beispiel .de oder .com) —, die die NS-Einträge enthält, die Resolver zu Ihren Nameservern leiten. Wenn diese Nameserver innerhalb Ihrer eigenen Domain liegen, muss der Elternserver auch deren IP-Adressen als „Glue“ veröffentlichen, sonst geraten Resolver in eine Henne-und-Ei-Schleife. Eine gesunde Delegierung hat den Elternserver und Ihre eigenen Server, die sich auf dieselbe NS-Liste einigen, mit Glue dort, wo es nötig ist. Stimmen sie nicht überein, folgen manche Resolver veralteten Informationen und Ihre Änderungen scheinen für manche Nutzer zu funktionieren und für andere nicht.
Nameserver-Gesundheit: Redundanz, Autorität und Recursion
RFC 2182 empfiehlt mehrere Nameserver in unterschiedlichen Netzwerken, damit ein einzelner Ausfall Ihre Domain nie offline nimmt. Jeder muss autoritativ für Ihre Zone antworten — ein „lahmer“ Server, der das nicht tut, ist ein stilles Zuverlässigkeitsloch. Ihre autoritativen Server sollten zudem die Recursion für Fremde verweigern: Ein offen rekursiver Nameserver kann für Cache-Poisoning und DDoS-Amplification missbraucht werden. IPeek fragt jeden Ihrer Nameserver direkt ab, um zu bestätigen, dass sie antworten, autoritativ antworten, sich untereinander einig sind, TCP unterstützen und die Recursion geschlossen halten.
SOA-, MX- und Apex-Plausibilität
Der SOA-Eintrag trägt die Seriennummer und die Timing-Werte Ihrer Zone; jeder Nameserver muss dieselbe Seriennummer melden, sonst ist Ihre Zone nicht synchron und Änderungen propagieren ungleichmäßig. Die Seriennummer sollte der Konvention JJJJMMTTnn folgen, und die Timer für Refresh/Retry/Expire/Minimum sollten in den von den RFCs empfohlenen Bereichen liegen. Auf der Mailseite müssen MX-Einträge Hostnamen sein (niemals nackte IPs oder CNAMEs), die zu öffentlichen Adressen auflösen. Schließlich sollte der Apex (Ihre nackte Domain) eine Adresse veröffentlichen, aber keinen CNAME, den RFC 1912 neben anderen Einträgen verbietet.