DNS ヘルスチェックとは?
DNS ヘルスチェックは、1つのレコードタイプだけでなく、ドメインがどのように委任され、端から端まで設定されているかを検査します。まず親(TLD)サーバーに、あなたのドメインについて何を公開しているかを尋ね、次に自分のネームサーバーに直接尋ねて、両者を比較します。親とあなたのサーバーの食い違い——グルーの欠落、一致しないNSリスト、同期の取れていないSOAシリアル、レイムまたはオープン再帰のネームサーバー——こそが、DNSが遅い・断続的・気づかぬうちに壊れる原因です。IPeekはすべてのチェックを実行し、それぞれがなぜ重要で、どう修正すればよいかをわかりやすい言葉で説明します。
親の委任、グルー、そしてドメインを見つけ出す連鎖
あなたのドメインへのあらゆる照会は、親ゾーン——TLD レジストリ(例えば .es や .com)——から始まります。親は、リゾルバーをあなたのネームサーバーへ導くNSレコードを保持しています。それらのネームサーバーが自分のドメイン内にある場合、親はそのIPアドレスを「グルー」として併せて公開しなければなりません。さもないとリゾルバーは鶏が先か卵が先かのループに陥ります。健全な委任では、親と自分のサーバーが同じNSセットで一致し、必要な箇所にグルーが存在します。両者が食い違うと、一部のリゾルバーは古い情報をたどり、あなたの変更は一部のユーザーには反映され、他のユーザーには反映されないように見えます。
ネームサーバーの健全性:冗長性、権威、再帰
RFC 2182 は、単一の障害でドメインがオフラインにならないよう、異なるネットワーク上に複数のネームサーバーを置くことを推奨しています。それぞれが自分のゾーンに対して権威をもって応答しなければなりません——応答しない「レイム」なサーバーは、気づきにくい信頼性の穴です。また、権威サーバーは見知らぬ相手への再帰を拒否すべきです。オープンな再帰ネームサーバーは、キャッシュポイズニングや DDoS 増幅に悪用される恐れがあります。IPeek は各ネームサーバーに直接照会し、応答すること、権威をもって答えること、互いに一致すること、TCP に対応すること、そして再帰を閉じていることを確認します。
SOA・MX・Apex の健全性
SOA レコードは、ゾーンのシリアル番号とタイミング値を保持します。すべてのネームサーバーが同じシリアルを報告しなければならず、そうでなければゾーンは同期が取れておらず、変更が不均一に伝播します。シリアルは YYYYMMDDnn の慣習に従うべきで、refresh/retry/expire/minimum のタイマーは RFC が推奨する範囲に収まるべきです。メール側では、MX レコードはホスト名でなければならず(裸のIPやCNAMEは不可)、公開アドレスに解決される必要があります。最後に、Apex(裸のドメイン)はアドレスを公開すべきですが、CNAME は公開すべきではありません。RFC 1912 はほかのレコードと併存する CNAME を禁じています。