Ricerca DNS
Inserisci un dominio, un indirizzo web, un indirizzo email o un indirizzo IP per vedere che cosa risponde il DNS.
Il nome che cerchi viene inviato dal tuo browser a Cloudflare e, se necessario, a Google. Quaestio non vede la richiesta e non conserva nulla.
Come funziona
Il DNS, Domain Name System, traduce nomi come quaestio.app in ciò che serve ai computer: indirizzi IP, i server che ricevono la posta e molto altro. Ogni informazione è un record con un tipo. A dà un indirizzo IPv4, AAAA un indirizzo IPv6, CNAME dice che il nome è un alias di un altro nome, MX indica i server di posta, NS i name server del dominio e SOA contiene i dati della zona stessa.
Le richieste partono dal tuo browser verso il resolver pubblico 1.1.1.1 di Cloudflare tramite DNS over HTTPS (RFC 8484), e verso l’8.8.8.8 di Google se Cloudflare non risponde. La risposta è quindi quello che vede un resolver pubblico in questo momento. Se un record è appena cambiato, il tuo provider o il tuo computer potrebbero avere ancora quello vecchio in memoria finché non scade il suo TTL.
Il TTL, time to live, è per quanto tempo un resolver può conservare la risposta. Quando la risposta arriva dalla cache del resolver, viene mostrato il tempo rimanente e non il valore indicato dal name server del dominio. Il codice di risposta NOERROR significa che la richiesta è andata a buon fine, anche se non ci sono record di quel tipo, NXDOMAIN che il nome non esiste affatto e SERVFAIL che il resolver non ha ottenuto una risposta valida, per esempio per una firma DNSSEC errata o per name server che non rispondono.
DNSSEC firma i record in modo che un resolver possa verificare che non siano stati falsificati lungo il percorso. Convalidato significa che il resolver ha impostato il flag AD nella risposta dopo aver verificato tutta la catena di firme. Non convalidato di solito significa solo che il dominio non usa DNSSEC. Il tratto tra il tuo browser e il resolver è protetto da HTTPS.
I record TXT si usano, tra le altre cose, per la posta elettronica. SPF (v=spf1) elenca i server autorizzati a inviare email per il dominio; se termina con -all gli altri mittenti devono essere respinti, con ~all trattati come sospetti. DMARC si trova sotto _dmarc e dice ai destinatari che cosa fare con le email che non superano i controlli: p=none solo segnalare, p=quarantine trattare come sospette, per esempio mettendole nello spam, e p=reject rifiutarle. Le chiavi DKIM si trovano sotto selettore._domainkey e si possono consultare solo con il nome del selettore, che compare nell’intestazione DKIM-Signature di un messaggio ricevuto.
CAA indica quali autorità di certificazione possono emettere certificati per il dominio, SRV dove si trova un servizio con porta e priorità, e il record HTTPS dice ai browser quali protocolli supporta il server, per esempio HTTP/3. Un indirizzo IP si risolve all’inverso con PTR sotto in-addr.arpa o ip6.arpa, e dà il nome impostato dal gestore della rete, se c’è. I nomi di dominio con lettere come é o ò vengono interrogati in punycode: perché.it diventa xn--perch-fsa.it.