¿Qué es un diagnóstico DNS?
Un diagnóstico DNS inspecciona cómo está delegado y configurado un dominio de principio a fin, no solo un tipo de registro. Pregunta a los servidores del padre (el TLD) qué publican sobre tu dominio, después pregunta directamente a tus propios servidores de nombres, y compara ambos. Las discrepancias entre el padre y tus servidores —glue ausente, listas de NS que no coinciden, seriales SOA desincronizados, servidores lame o con recursión abierta— son exactamente los problemas que causan un DNS lento, intermitente o silenciosamente roto. IPeek ejecuta cada comprobación y te dice, en lenguaje claro, por qué importa cada una y cómo solucionarla.
Delegación del padre, glue y la cadena que encuentra tu dominio
Cada consulta a tu dominio empieza en la zona padre —el registro del TLD (por ejemplo .es o .com)— que guarda los registros NS que apuntan a tus servidores de nombres. Si esos servidores viven dentro de tu propio dominio, el padre también debe publicar sus direcciones IP como «glue», de lo contrario los resolutores caen en un bucle del huevo y la gallina. Una delegación sana tiene al padre y a tus propios servidores coincidiendo en el mismo conjunto de NS, con glue presente donde haga falta. Cuando no coinciden, algunos resolutores siguen información obsoleta y tus cambios funcionan para unos usuarios y para otros no.
Salud de los servidores de nombres: redundancia, autoridad y recursión
El RFC 2182 recomienda varios servidores de nombres en redes distintas para que una sola caída nunca deje el dominio fuera de línea. Cada uno debe responder de forma autoritativa por tu zona — un servidor «lame» que no lo hace es un agujero de fiabilidad silencioso. Tus servidores autoritativos también deberían rechazar la recursión a desconocidos: un servidor recursivo abierto puede usarse para envenenamiento de caché y amplificación de DDoS. IPeek consulta cada uno de tus servidores directamente para confirmar que responden, que lo hacen de forma autoritativa, que coinciden entre sí, que soportan TCP y que mantienen la recursión cerrada.
Coherencia de SOA, MX y dominio raíz
El registro SOA contiene el número de serie de tu zona y sus valores de temporización; cada servidor de nombres debe reportar el mismo serial, o tu zona está desincronizada y los cambios se propagan de forma desigual. El serial debería seguir la convención AAAAMMDDnn, y los temporizadores refresh/retry/expire/minimum deberían estar dentro de los rangos recomendados por los RFC. Del lado del correo, los registros MX deben ser nombres de host (nunca IPs sueltas ni CNAME) que resuelvan a direcciones públicas. Por último, el dominio raíz debería publicar una dirección pero no un CNAME, que el RFC 1912 prohíbe junto a otros registros.