Что такое проверка здоровья DNS?
Проверка здоровья DNS изучает, как домен делегирован и настроен от начала до конца, а не только один тип записей. Она спрашивает у родительских серверов (TLD), что они публикуют для вашего домена, затем напрямую опрашивает ваши собственные серверы имён и сравнивает оба ответа. Расхождения между родителем и вашими серверами — отсутствующий glue, несовпадающие списки NS, рассинхронизированные серийные номера SOA, lame-серверы или серверы с открытой рекурсией — это именно те проблемы, которые делают DNS медленным, нестабильным или незаметно сломанным. IPeek выполняет каждую проверку и понятным языком объясняет, почему она важна и как устранить проблему.
Делегирование от родителя, glue и цепочка, которая находит ваш домен
Любой запрос к вашему домену начинается с родительской зоны — реестра TLD (например, .es или .com), — которая хранит записи NS, направляющие резолверы к вашим серверам имён. Если эти серверы имён находятся внутри вашего же домена, родитель должен также публиковать их IP-адреса в виде «glue», иначе резолверы попадают в замкнутый круг по принципу «курица или яйцо». При здоровом делегировании родитель и ваши собственные серверы согласуются по одному и тому же набору NS, а glue присутствует там, где это нужно. Когда они расходятся, часть резолверов следует за устаревшими данными, и ваши изменения работают для одних пользователей, но не для других.
Здоровье серверов имён: избыточность, авторитетность и рекурсия
RFC 2182 рекомендует несколько серверов имён в разных сетях, чтобы единичный сбой никогда не уводил ваш домен в офлайн. Каждый из них должен авторитетно отвечать за вашу зону — «lame»-сервер, который этого не делает, представляет собой скрытую брешь в надёжности. Ваши авторитетные серверы также должны отказывать в рекурсии посторонним: открытый рекурсивный сервер имён может быть использован для отравления кэша и DDoS-усиления. IPeek опрашивает каждый из ваших серверов имён напрямую, чтобы убедиться, что они отвечают, отвечают авторитетно, согласуются друг с другом, поддерживают TCP и держат рекурсию закрытой.
Проверка корректности SOA, MX и apex
Запись SOA несёт серийный номер вашей зоны и значения таймеров; каждый сервер имён должен сообщать один и тот же серийный номер, иначе ваша зона рассинхронизирована и изменения распространяются неравномерно. Серийный номер должен следовать соглашению YYYYMMDDnn, а таймеры refresh/retry/expire/minimum должны находиться в рекомендованных RFC диапазонах. Что касается почты, записи MX должны быть именами хостов (никогда не «голыми» IP или CNAME), которые разрешаются в публичные адреса. Наконец, apex (ваш «голый» домен) должен публиковать адрес, но не CNAME, который RFC 1912 запрещает рядом с другими записями.