Che cos'è una diagnostica DNS?
Una diagnostica DNS esamina come un dominio è delegato e configurato dall'inizio alla fine, non solo un singolo tipo di record. Chiede ai server del padre (il TLD) cosa pubblicano per il tuo dominio, poi interroga direttamente i tuoi nameserver e confronta i due. Le discrepanze tra il padre e i tuoi server — glue mancante, liste di NS che non coincidono, seriali SOA non sincronizzati, nameserver lame o con ricorsione aperta — sono esattamente i problemi che causano un DNS lento, intermittente o silenziosamente rotto. IPeek esegue ogni controllo e ti spiega, in linguaggio semplice, perché ciascuno conta e come risolverlo.
Delega del padre, glue e la catena che trova il tuo dominio
Ogni interrogazione al tuo dominio parte dalla zona padre — il registro del TLD (per esempio .it o .com) — che custodisce i record NS che indirizzano i resolver verso i tuoi nameserver. Se quei nameserver risiedono dentro il tuo stesso dominio, il padre deve anche pubblicare i loro indirizzi IP come «glue», altrimenti i resolver finiscono in un circolo vizioso dell'uovo e della gallina. Una delega sana ha il padre e i tuoi server che concordano sullo stesso insieme di NS, con il glue presente dove serve. Quando non coincidono, alcuni resolver seguono informazioni obsolete e le tue modifiche funzionano per certi utenti ma non per altri.
Salute dei nameserver: ridondanza, autorità e ricorsione
L'RFC 2182 raccomanda più nameserver su reti diverse, in modo che un singolo guasto non metta mai il dominio offline. Ciascuno deve rispondere in modo autoritativo per la tua zona — un server «lame» che non lo fa è un buco di affidabilità silenzioso. I tuoi server autoritativi dovrebbero inoltre rifiutare la ricorsione agli sconosciuti: un nameserver con ricorsione aperta può essere sfruttato per il cache poisoning e l'amplificazione DDoS. IPeek interroga direttamente ciascuno dei tuoi nameserver per confermare che rispondano, che lo facciano in modo autoritativo, che concordino tra loro, che supportino il TCP e che tengano la ricorsione chiusa.
Coerenza di SOA, MX e dominio radice
Il record SOA contiene il numero di serie della tua zona e i suoi valori di temporizzazione; ogni nameserver deve riportare lo stesso seriale, altrimenti la zona è desincronizzata e le modifiche si propagano in modo non uniforme. Il seriale dovrebbe seguire la convenzione YYYYMMDDnn, e i timer refresh/retry/expire/minimum dovrebbero rientrare negli intervalli raccomandati dagli RFC. Sul versante della posta, i record MX devono essere nomi host (mai IP nudi né CNAME) che risolvano a indirizzi pubblici. Infine, il dominio radice dovrebbe pubblicare un indirizzo ma non un CNAME, che l'RFC 1912 vieta accanto ad altri record.