DNS 헬스 체크란?
DNS 헬스 체크는 단일 레코드 유형만이 아니라 도메인이 어떻게 위임되고 구성되어 있는지를 처음부터 끝까지 점검합니다. 먼저 상위(TLD) 서버에 도메인에 대해 무엇을 게시하는지 묻고, 그다음 사용자의 네임서버에 직접 질의해 둘을 비교합니다. 상위와 사용자의 서버 사이의 불일치 — glue 누락, NS 목록 불일치, 동기화되지 않은 SOA 시리얼, lame 또는 개방형 재귀 네임서버 — 가 바로 DNS를 느리거나 간헐적이거나 소리 없이 고장 나게 만드는 문제들입니다. IPeek는 모든 검사를 실행하고 각 항목이 왜 중요한지, 어떻게 고치는지를 알기 쉬운 말로 알려 줍니다.
상위 위임, glue, 그리고 도메인을 찾는 연결 고리
도메인에 대한 모든 조회는 상위 영역 — TLD 레지스트리(예: .kr 또는 .com) — 에서 시작되며, 이곳은 리졸버를 사용자의 네임서버로 안내하는 NS 레코드를 보관합니다. 그 네임서버가 사용자 자신의 도메인 안에 있다면 상위는 그 IP 주소도 "glue"로 게시해야 하며, 그렇지 않으면 리졸버는 닭과 달걀의 순환에 빠집니다. 건강한 위임은 상위와 사용자의 서버가 동일한 NS 집합에 일치하고, 필요한 곳에 glue가 있는 상태입니다. 둘이 일치하지 않으면 일부 리졸버는 오래된 정보를 따르게 되어 변경 사항이 일부 사용자에게는 적용되고 다른 사용자에게는 적용되지 않는 것처럼 보입니다.
네임서버 상태: 이중화, 권한, 그리고 재귀
RFC 2182는 단일 장애가 도메인을 오프라인으로 만들지 않도록 서로 다른 네트워크에 여러 네임서버를 둘 것을 권장합니다. 각 서버는 사용자의 영역에 대해 권한 있게 응답해야 하며, 그렇지 못한 "lame" 서버는 소리 없는 신뢰성 구멍입니다. 권한 네임서버는 또한 낯선 이의 재귀를 거부해야 합니다. 개방형 재귀 네임서버는 캐시 포이즈닝과 DDoS 증폭에 악용될 수 있습니다. IPeek는 사용자의 각 네임서버에 직접 질의해 응답 여부, 권한 있는 응답 여부, 서로 간의 일치, TCP 지원, 그리고 재귀가 닫혀 있는지를 확인합니다.
SOA, MX, apex 정합성
SOA 레코드는 영역의 시리얼 번호와 타이밍 값을 담고 있습니다. 모든 네임서버가 동일한 시리얼을 보고해야 하며, 그렇지 않으면 영역이 동기화되지 않아 변경 사항이 고르지 않게 전파됩니다. 시리얼은 YYYYMMDDnn 관례를 따라야 하고, refresh/retry/expire/minimum 타이머는 RFC 권장 범위 안에 있어야 합니다. 메일 측에서는 MX 레코드가 공인 주소로 확인되는 호스트명이어야 하며, 단독 IP나 CNAME이어서는 안 됩니다. 마지막으로 apex(도메인 자체)는 주소를 게시하되 CNAME은 게시하지 않아야 하며, RFC 1912는 다른 레코드와 함께 있는 CNAME을 금지합니다.