devopscodepro
Язык
через сервер

Здоровье DNS

Консистентность NS, разумность TTL, висячие CNAME и типичные ошибки конфигурации.

мы читаем только публичные DNS-записи — ничего не сохраняется
Введите домен выше, чтобы запустить проверку.

Что проверяет DNS health

Проверка запрашивает домен через публичный резолвер, а затем опрашивает каждый авторитативный сервер напрямую. Именно второй шаг ловит сбои, которые обычный lookup скрывает: серверы, разошедшиеся в данных зоны, сервер в делегировании, который больше не отвечает, или серийный номер, переставший расти на одной реплике.

Помимо делегирования разбираются записи, определяющие повседневную надёжность: таймеры SOA, адекватность TTL, записи апекса, CNAME на апексе, CAA и DNSSEC.

Чем это отличается от DNS lookup?

Lookup отвечает, что записано прямо сейчас. Эта проверка отвечает, правильно ли устроена зона: согласны ли все nameserver'ы между собой, пригодны ли TTL во время инцидента, соответствует ли делегирование тому, что публикует родительская зона.

Почему предупреждение про TTL 86400?

Потому что суточный TTL — это сутки простоя, если запись нужно срочно переключить. Длинные TTL нормальны для того, что не меняется, но для инфраструктурных записей нужно значение, которое можно переждать: обычно 300–3600 секунд.

Пишет, что nameserver'ы рассогласованы. Что это значит?

Два авторитативных сервера вернули разные серийники SOA — значит, минимум один отдаёт устаревшие данные. Либо сломался трансфер зоны, либо запись правили прямо на одном сервере. Пока это не исправлено, какой ответ получит посетитель — вопрос удачи.

Отсутствие CAA — это реальная проблема?

Это предупреждение, а не авария. CAA указывает, какие удостоверяющие центры вправе выпускать сертификаты для домена; без неё это может любой публичный CA. Одна строка закрывает путь к ошибочной выдаче и не стоит ничего.

Нужен ли DNSSEC?

Это подписанное доказательство, что ответы пришли от вас, — важнее всего для доменов с почтой и аутентификацией. Но и цена ошибки выше: неудачная ротация ключей уводит домен в офлайн для всех, кто проверяет подписи. Включайте осознанно.

Смежные инструменты: DNS lookup, Доставляемость почты и WHOIS-проверка.