Consulta DNS
Digite um domínio, um endereço de site, um e-mail ou um endereço IP para ver o que o DNS diz sobre ele.
O nome que você consulta é enviado do seu navegador para a Cloudflare e, se necessário, para o Google. O Quaestio não vê a consulta e não guarda nada.
Como funciona
O DNS, Domain Name System, traduz nomes como quaestio.app para o que os computadores precisam: endereços IP, quais servidores recebem e-mail e muito mais. Cada informação é um registro com um tipo. A dá um endereço IPv4, AAAA um endereço IPv6, CNAME diz que o nome é um apelido de outro nome, MX aponta os servidores de e-mail, NS os servidores de nomes do domínio e SOA traz dados sobre a própria zona.
As consultas vão do seu navegador para o resolvedor público 1.1.1.1 da Cloudflare por DNS over HTTPS (RFC 8484), e para o 8.8.8.8 do Google se a Cloudflare não responder. A resposta é, portanto, o que um resolvedor público vê neste momento. Se um registro acabou de mudar, o seu provedor ou o seu computador ainda podem ter o antigo guardado até o TTL expirar.
O TTL, time to live, é o tempo que um resolvedor pode guardar a resposta. Quando a resposta vem do cache do resolvedor, aparece o tempo que falta, e não o valor informado pelo servidor de nomes do domínio. O código de resposta NOERROR significa que a consulta deu certo, mesmo que não haja registros daquele tipo, NXDOMAIN que o nome não existe e SERVFAIL que o resolvedor não conseguiu uma resposta válida, por exemplo por causa de uma assinatura DNSSEC com erro ou de servidores de nomes que não respondem.
O DNSSEC assina os registros para que um resolvedor possa verificar que eles não foram falsificados no caminho. Validado significa que o resolvedor marcou a flag AD na resposta depois de verificar toda a cadeia de assinaturas. Não validado geralmente significa só que o domínio não usa DNSSEC. O trajeto entre o seu navegador e o resolvedor é protegido por HTTPS.
Registros TXT são usados, entre outras coisas, para e-mail. O SPF (v=spf1) lista os servidores que podem enviar e-mail pelo domínio; terminar em -all significa que outros remetentes devem ser reprovados, e ~all que devem ser tratados como suspeitos. O DMARC fica em _dmarc e diz aos destinatários o que fazer com e-mails que não passam nas verificações: p=none só relatar, p=quarantine tratar como suspeito, por exemplo mandando para o spam, e p=reject recusar. As chaves DKIM ficam em seletor._domainkey e só podem ser consultadas com o nome do seletor, que aparece no cabeçalho DKIM-Signature de uma mensagem recebida.
O CAA diz quais autoridades certificadoras podem emitir certificados para o domínio, o SRV onde fica um serviço, com porta e prioridade, e o registro HTTPS informa ao navegador quais protocolos o servidor aceita, como HTTP/3. Um endereço IP é consultado ao contrário com PTR em in-addr.arpa ou ip6.arpa, o que dá o nome definido pelo dono da rede, se houver. Nomes de domínio com letras como ç ou ã são consultados em punycode: ação.com.br vira xn--ao-siap.com.br.