DNS Delegation Checker – sprawdź poprawność delegacji DNS swojej domeny
Błędna delegacja DNS może spowodować niedostępność strony, problemy z pocztą i awarie innych usług. Dowiedz się, co warto sprawdzić i jak szybko wykryć najczęstsze błędy konfiguracji.
Czym jest delegacja DNS?
System DNS jest jednym z fundamentów działania Internetu. Zamienia czytelne nazwy domen na adresy IP, dzięki czemu użytkownicy nie muszą zapamiętywać technicznych adresów serwerów.
Delegacja DNS wskazuje, które serwery nazw są autorytatywne dla danej domeny. To właśnie do nich trafiają zapytania o rekordy odpowiedzialne za działanie strony internetowej, poczty, subdomen i pozostałych usług.
W praktyce: nawet poprawnie skonfigurowany serwer WWW nie będzie dostępny, jeśli delegacja domeny prowadzi do niewłaściwych lub niedziałających serwerów DNS.
Autorytatywne serwery DNS udostępniają między innymi rekordy:
A i AAAA
Wskazują adresy IPv4 i IPv6 serwera obsługującego stronę lub inną usługę.
MX
Określają serwery odpowiedzialne za odbieranie poczty dla domeny.
TXT
Przechowują dane wykorzystywane między innymi przez SPF, DKIM, DMARC i systemy weryfikacyjne.
CNAME
Tworzą alias prowadzący z jednej nazwy domenowej do innego hosta.
Dlaczego poprawna delegacja jest tak ważna?
Delegacja DNS znajduje się na początku procesu prowadzącego użytkownika do strony lub usługi. Jeżeli na tym etapie wystąpi błąd, kolejne elementy infrastruktury mogą być skonfigurowane poprawnie, a mimo to domena nie będzie działać.
Nieprawidłowa delegacja może powodować:
- całkowitą lub okresową niedostępność strony internetowej,
- problemy z wysyłaniem i odbieraniem wiadomości e-mail,
- różne odpowiedzi DNS zależnie od używanego serwera,
- błędy weryfikacji domeny przez usługi zewnętrzne,
- nieprawidłowe działanie subdomen i aplikacji,
- problemy po wdrożeniu lub zmianie konfiguracji DNSSEC.
Część błędów nie występuje u wszystkich użytkowników jednocześnie. Domena może działać w jednej sieci, a w innej zwracać błąd. Z tego powodu problemy DNS bywają trudne do zdiagnozowania bez sprawdzenia odpowiedzi wszystkich autorytatywnych serwerów.
Co sprawdza DNS Delegation Checker?
Narzędzie DataHouse analizuje najważniejsze elementy delegacji domeny i pomaga znaleźć niespójności, które mogą wpływać na dostępność usług.
Rekordy NS
Rekordy NS wskazują serwery nazw odpowiedzialne za obsługę domeny. Narzędzie pozwala sprawdzić, czy lista serwerów jest poprawna oraz czy serwery odpowiadają zgodnie z oczekiwaniami.
Analiza może pomóc wykryć między innymi:
- serwer nazw, który nie odpowiada,
- różnice między delegacją a konfiguracją strefy,
- nieaktualne lub błędne rekordy NS,
- niespójne odpowiedzi poszczególnych serwerów.
Rekord SOA
Rekord SOA, czyli Start of Authority, zawiera podstawowe informacje administracyjne o strefie DNS. Jednym z jego najważniejszych elementów jest numer seryjny.
Jeżeli serwery zwracają różne numery seryjne SOA, może to oznaczać, że nie wszystkie korzystają z aktualnej wersji strefy.
| Element SOA | Znaczenie |
|---|---|
| Serial | Numer wersji konfiguracji strefy DNS. |
| Refresh | Czas, po którym serwer pomocniczy sprawdza dostępność nowej wersji strefy. |
| Retry | Czas oczekiwania przed ponowną próbą pobrania danych. |
| Expire | Okres, po którym dane strefy mogą zostać uznane za nieważne. |
| Minimum TTL | Wartość związana z czasem przechowywania odpowiedzi negatywnych w pamięci podręcznej. |
DNSSEC
DNSSEC pozwala kryptograficznie potwierdzić autentyczność odpowiedzi DNS. Mechanizm zwiększa bezpieczeństwo, ale jego błędna konfiguracja może spowodować, że poprawne rekordy zostaną odrzucone przez walidujące resolvery.
Podczas analizy warto zwrócić uwagę na:
- rekordy DS znajdujące się w domenie nadrzędnej,
- rekordy DNSKEY w strefie domeny,
- podpisy RRSIG,
- spójność całego łańcucha zaufania.
Spójność serwerów autorytatywnych
Domena zazwyczaj korzysta z co najmniej dwóch serwerów nazw. Zwiększa to niezawodność, ale tylko wtedy, gdy wszystkie serwery udostępniają te same, aktualne dane.
Jeżeli jeden z serwerów posiada starszą wersję strefy, użytkownicy mogą otrzymywać różne odpowiedzi zależnie od tego, do którego serwera zostanie skierowane zapytanie.
Czym są rekordy glue?
Rekordy glue są potrzebne, gdy serwer nazw znajduje się w domenie, którą sam obsługuje.
Przykładowo domena example.pl może korzystać z serwera ns1.example.pl. Aby resolver mógł zapytać ten serwer o domenę, musi wcześniej poznać jego adres IP. Informację tę dostarcza rekord glue zapisany po stronie rejestru lub operatora domeny.
Brakujące albo nieaktualne rekordy glue mogą powodować zapętlenia, błędy rozwiązywania nazw i całkowitą niedostępność domeny.
Kiedy warto wykonać test delegacji DNS?
Kontrolę delegacji warto wykonywać nie tylko podczas awarii. Dobrym momentem jest każda istotna zmiana związana z domeną lub infrastrukturą.
- po zmianie operatora lub serwerów DNS,
- po transferze domeny,
- po migracji strony albo poczty,
- po wdrożeniu, zmianie lub wyłączeniu DNSSEC,
- po modyfikacji konfiguracji strefy,
- przed uruchomieniem nowego środowiska produkcyjnego,
- gdy strona działa tylko dla części użytkowników,
- gdy wiadomości e-mail nie docierają prawidłowo.
Delegacja DNS a propagacja zmian
Po zmianie rekordów wcześniejsze odpowiedzi mogą pozostawać przez pewien czas w pamięci podręcznej resolverów. Czas ten zależy głównie od wartości TTL.
Nie każdy problem można jednak wyjaśnić propagacją. Jeżeli autorytatywne serwery zwracają różne dane albo część z nich nie odpowiada, samo oczekiwanie nie naprawi konfiguracji.
DNS Delegation Checker pomaga odróżnić zwykłe opóźnienie pamięci podręcznej od rzeczywistego błędu delegacji, DNSSEC lub synchronizacji serwerów.
Najczęstsze problemy z delegacją DNS
Do nieprawidłowości najczęściej wykrywanych podczas diagnostyki należą:
- niespójna lista rekordów NS,
- brak odpowiedzi jednego z serwerów,
- różne numery seryjne SOA,
- nieprawidłowe rekordy glue,
- brakujące lub nieaktualne rekordy DS,
- błędy podpisów DNSSEC,
- różne wersje strefy na serwerach autorytatywnych,
- delegacja wskazująca stare serwery operatora.
Wczesne wykrycie takich problemów pozwala skrócić czas awarii i ograniczyć ryzyko niedostępności strony, poczty oraz systemów korzystających z domeny.
Dla kogo jest DNS Delegation Checker?
Narzędzie zostało przygotowane dla administratorów systemów, specjalistów DevOps, firm hostingowych, operatorów infrastruktury, programistów oraz właścicieli domen.
Nie wymaga instalowania oprogramowania ani znajomości komend diagnostycznych. Wystarczy podać nazwę domeny, aby rozpocząć analizę jej delegacji DNS.
Sprawdź delegację DNS swojej domeny
Zweryfikuj rekordy NS, SOA, DNSSEC i spójność serwerów autorytatywnych. Wykryj potencjalne błędy, zanim wpłyną na dostępność Twoich usług.
Uruchom DNS Delegation Checker