Sprawdzanie DNS
Wpisz domenę, adres strony, adres e-mail albo adres IP, a zobaczysz, co mówi o nim DNS.
Sprawdzana nazwa jest wysyłana z twojej przeglądarki do Cloudflare, a w razie potrzeby do Google. Quaestio nie widzi zapytania i niczego nie zapisuje.
Jak to działa
DNS, czyli Domain Name System, tłumaczy nazwy takie jak quaestio.app na to, czego potrzebują komputery: adresy IP, serwery przyjmujące pocztę i wiele więcej. Każda informacja to rekord określonego typu. A podaje adres IPv4, AAAA adres IPv6, CNAME mówi, że nazwa jest aliasem innej nazwy, MX wskazuje serwery pocztowe, NS serwery nazw domeny, a SOA zawiera dane samej strefy.
Zapytania idą z twojej przeglądarki do publicznego resolvera Cloudflare 1.1.1.1 przez DNS over HTTPS (RFC 8484), a jeśli Cloudflare nie odpowie, do 8.8.8.8 Google. Odpowiedź to więc to, co publiczny resolver widzi w tej chwili. Jeśli rekord został właśnie zmieniony, twój dostawca albo komputer mogą jeszcze mieć zapisaną starą wersję, dopóki nie minie jej TTL.
TTL, czyli time to live, to czas, przez jaki resolver może przechowywać odpowiedź. Gdy odpowiedź pochodzi z pamięci podręcznej resolvera, pokazany jest pozostały czas, a nie wartość podana przez serwer nazw domeny. Kod odpowiedzi NOERROR oznacza, że zapytanie się powiodło, nawet jeśli brak rekordów danego typu, NXDOMAIN, że nazwa w ogóle nie istnieje, a SERVFAIL, że resolver nie dostał prawidłowej odpowiedzi, np. z powodu błędnego podpisu DNSSEC albo serwerów nazw, które nie odpowiadają.
DNSSEC podpisuje rekordy, żeby resolver mógł sprawdzić, że nie zostały sfałszowane po drodze. Zweryfikowano oznacza, że resolver ustawił w odpowiedzi flagę AD, czyli sprawdził cały łańcuch podpisów. Brak weryfikacji zwykle oznacza tylko, że domena nie używa DNSSEC. Połączenie między twoją przeglądarką a resolverem chroni HTTPS.
Rekordy TXT służą m.in. do obsługi poczty. SPF (v=spf1) wymienia serwery, które mogą wysyłać pocztę w imieniu domeny; końcówka -all oznacza, że innych nadawców należy odrzucić, a ~all, że należy traktować ich jako podejrzanych. DMARC znajduje się pod _dmarc i mówi odbiorcom, co zrobić z wiadomościami, które nie przejdą kontroli: p=none tylko raportować, p=quarantine traktować jako podejrzane, np. przenosić do spamu, a p=reject odrzucać. Klucze DKIM są pod selektor._domainkey i można je sprawdzić tylko po nazwie selektora, którą widać w nagłówku DKIM-Signature odebranej wiadomości.
CAA określa, które urzędy certyfikacji mogą wystawiać certyfikaty dla domeny, SRV, gdzie działa usługa, z portem i priorytetem, a rekord HTTPS mówi przeglądarce, jakie protokoły obsługuje serwer, np. HTTP/3. Adres IP sprawdza się odwrotnie rekordem PTR w in-addr.arpa lub ip6.arpa, co daje nazwę ustawioną przez właściciela sieci, jeśli taka istnieje. Nazwy domen z literami takimi jak ż, ó czy ł są odpytywane w punycode: żółw.pl zamienia się w xn--w-uga1v8h.pl.