DNS Lookup e verifica propagazione
Esporta il file di zona
Scansiona il dominio e crea un file di zona BIND da caricare sul nuovo provider DNS. Non può essere completo: il DNS non permette di elencare i nomi di una zona, quindi vengono controllati solo il dominio stesso, circa 50 etichette comuni e quelle che aggiungi qui sotto. Aggiungi tutti i sottodomini che conosci.
Come funziona
Scrivi un dominio, scegli il tipo di record e lo strumento interroga insieme i due resolver pubblici più grandi di internet, Google (8.8.8.8) e Cloudflare (1.1.1.1), con DNS-over-HTTPS direttamente dal tuo browser. Per ogni resolver vedi i record, i TTL, il codice di risposta e la latenza, e un avviso ti dice subito se le due risposte coincidono.
Quel confronto è la verifica pratica della propagazione. Quando modifichi un record DNS dal pannello del registrar, i resolver di tutto il mondo continuano a servire il vecchio valore finché la copia in cache non scade (il TTL). I due resolver interrogati qui rispondono a una fetta molto grande del traffico DNS globale, quindi quando entrambi restituiscono il nuovo valore la modifica è di fatto propagata per la maggior parte degli utenti reali. Se non coincidono ancora sei a metà propagazione, e il TTL della risposta ti dice l'attesa massima.
Ci sono tutti i tipi di record comuni: A e AAAA (indirizzi IPv4 e IPv6), CNAME (alias), MX (instradamento della posta), TXT (SPF, DKIM, stringhe di verifica del dominio), NS (server autoritativi), SOA (il seriale della zona, il modo più rapido per confermare che il provider ha davvero pubblicato una nuova versione), CAA (quali autorità di certificazione possono emettere certificati per il dominio) e SRV (host e porta di un servizio, usati per esempio da SIP, XMPP e Minecraft).
Esporta il file di zona. Il pannello in fondo scansiona un dominio e crea un file di zona BIND da caricare su un nuovo provider DNS: controlla il dominio stesso, circa 50 etichette comuni e i sottodomini che aggiungi tu. Prima di scaricarlo vedi l'anteprima esatta del file.
Un limite da dire chiaramente: un browser può raggiungere solo i resolver che offrono DNS-over-HTTPS con CORS aperto, quindi questa è una verifica sui principali resolver pubblici, non una mappa di 30 paesi, e il resolver del tuo provider internet può restare indietro ancora un po'. A differenza degli altri strumenti del sito, qui le richieste partono per forza verso i resolver (è il suo lavoro), ma l'unica cosa inviata è il nome di dominio che scrivi, a quei due servizi e a nessun altro.
Domande frequenti
Come verifico se la modifica DNS si è propagata?
- Cerca il record che hai cambiato e leggi l'avviso: quando Google e Cloudflare restituiscono entrambi il nuovo valore, la modifica è di fatto attiva per la grande maggioranza degli utenti nel mondo. Se le risposte sono diverse, aspetta e ricontrolla. Il TTL mostrato sulla risposta vecchia è il tempo massimo per cui quella cache può resistere.
Quanto tempo ci vuole per la propagazione DNS?
- Al massimo il TTL precedente del record, di solito da 5 minuti a 48 ore. Non è una trasmissione a tutti: ogni resolver tiene la risposta in cache finché il TTL non scade e poi chiede quella nuova. Per una migrazione pianificata abbassa il TTL a 300 secondi il giorno prima, fai la modifica e poi rialzalo.
Quali record TXT contano per la posta (SPF, DKIM, DMARC)?
- SPF sta in un record TXT sul dominio principale (v=spf1 …), DKIM in un TXT su selettore._domainkey.tuodominio e DMARC in un TXT su _dmarc.tuodominio (v=DMARC1 …). Cerca il tipo TXT su ciascuno di questi nomi per verificare cosa vede davvero il resto del mondo.
Perché i resolver mostrano TTL diversi per lo stesso record?
- Perché il TTL mostrato è il tempo di cache che resta su quel resolver, a scalare dal TTL originale della zona. I due resolver hanno messo in cache il record in momenti diversi, quindi resti diversi sono normali e non indicano un problema di propagazione. Lo sono solo valori dei record diversi.
È una mappa geografica completa della propagazione?
- No. I browser possono interrogare solo i resolver che offrono DNS-over-HTTPS con CORS abilitato, quindi la verifica riguarda i due grandi resolver anycast globali e non punti di osservazione paese per paese. Nella pratica risponde alla domanda sulla propagazione nella maggior parte dei casi; per una vista paese per paese ti serve un servizio lato server come whatsmydns.net.
Quali dati invia lo strumento, e a chi?
- Solo il nome di dominio e il tipo di record che scrivi, come richieste HTTPS GET a dns.google e cloudflare-dns.com: la stessa richiesta che il tuo dispositivo manderebbe a quei resolver se li usasse per il DNS. Niente analytics, nessun altro indirizzo, e non parte nulla finché non premi Cerca.
Posso esportare tutta la zona DNS del mio dominio?
- Puoi esportarne quanto il DNS lascia vedere a un browser, che non è la stessa cosa, e la differenza conta se stai migrando. Un dump completo richiede AXFR, un trasferimento di zona che il nameserver autoritativo deve autorizzare e che per il pubblico è disattivato praticamente su ogni dominio. Non esiste nemmeno una richiesta che voglia dire “elenca tutti i nomi di questa zona”: il DNS risponde solo su nomi che conosci già. Per questo l'esportazione controlla il dominio stesso, circa 50 etichette comuni (www, mail, cpanel, autodiscover, _dmarc, _domainkey e così via) e i sottodomini che scrivi tu, e registra tutto quello che risponde. In pratica un servizio su un nome che nessuno indovinerebbe, come vpn, gitlab o staging-2, mancherà dal file e niente te lo segnalerà. Aggiungi quei nomi nel campo prima della scansione. L'intestazione del file riporta quanti nomi sono stati controllati ed elenca quelli che non hanno risposto, così vedi com'è fatto quello che hai ottenuto. Usalo come ottimo punto di partenza per il nuovo provider, poi confrontalo con il vecchio pannello di controllo prima di spegnere i vecchi nameserver.
Tipi di record DNS: a cosa serve ciascuno
| Tipo | Associa | Uso tipico |
|---|---|---|
| A | nome → indirizzo IPv4 | Puntare un dominio a un server |
| AAAA | nome → indirizzo IPv6 | Lo stesso, per IPv6 |
| CNAME | nome → un altro nome | Alias per www o CDN; non può convivere con altri record sullo stesso nome |
| MX | dominio → server di posta + priorità | Dove viene consegnata la posta del dominio |
| TXT | nome → testo libero | SPF, DKIM, DMARC, stringhe di verifica del sito |
| NS | zona → server autoritativi | Quali nameserver rispondono per il dominio |
| SOA | metadati della zona + seriale | Controllare il seriale per confermare che la pubblicazione è andata |
| CAA | dominio → CA autorizzate | Limitare le autorità che possono emettere certificati TLS |