Verificare DNS
Scrie un domeniu, o adresă web, o adresă de e-mail sau o adresă IP ca să vezi ce spune DNS despre ea.
Numele pe care îl cauți este trimis din browserul tău la Cloudflare și, la nevoie, la Google. Quaestio nu vede interogarea și nu salvează nimic.
Cum funcționează
DNS, Domain Name System, traduce nume precum quaestio.app în ce le trebuie calculatoarelor: adrese IP, serverele care primesc e-mail și multe altele. Fiecare informație este o înregistrare de un anumit tip. A dă o adresă IPv4, AAAA o adresă IPv6, CNAME spune că numele este un alias pentru alt nume, MX indică serverele de e-mail, NS serverele de nume ale domeniului, iar SOA conține date despre zona însăși.
Interogările pleacă din browserul tău către resolverul public 1.1.1.1 al Cloudflare prin DNS over HTTPS (RFC 8484) și către 8.8.8.8 al Google dacă Cloudflare nu răspunde. Răspunsul este deci ce vede un resolver public chiar acum. Dacă o înregistrare tocmai s-a schimbat, furnizorul tău sau calculatorul tău pot avea încă salvată varianta veche până expiră TTL-ul ei.
TTL, time to live, este cât timp poate păstra un resolver răspunsul. Când răspunsul vine din memoria cache a resolverului, se afișează timpul rămas, nu valoarea dată de serverul de nume al domeniului. Codul de răspuns NOERROR înseamnă că interogarea a reușit, chiar dacă nu există înregistrări de acel tip, NXDOMAIN că numele nu există deloc, iar SERVFAIL că resolverul nu a primit un răspuns valid, de exemplu din cauza unei semnături DNSSEC greșite sau a unor servere de nume care nu răspund.
DNSSEC semnează înregistrările, ca un resolver să poată verifica faptul că nu au fost falsificate pe drum. Validat înseamnă că resolverul a setat indicatorul AD în răspuns, deci a verificat tot lanțul de semnături. Nevalidat înseamnă de obicei doar că domeniul nu folosește DNSSEC. Drumul dintre browserul tău și resolver este protejat de HTTPS.
Înregistrările TXT se folosesc, printre altele, pentru e-mail. SPF (v=spf1) enumeră serverele care au voie să trimită e-mail pentru domeniu; terminația -all înseamnă că alți expeditori trebuie respinși, iar ~all că trebuie tratați ca suspecți. DMARC se află sub _dmarc și le spune destinatarilor ce să facă cu mesajele care nu trec verificările: p=none doar raportare, p=quarantine tratare ca suspecte, de exemplu mutare în spam, și p=reject respingere. Cheile DKIM se află sub selector._domainkey și pot fi căutate doar cu numele selectorului, care apare în antetul DKIM-Signature al unui mesaj primit.
CAA arată ce autorități de certificare au voie să emită certificate pentru domeniu, SRV unde se află un serviciu, cu port și prioritate, iar înregistrarea HTTPS îi spune browserului ce protocoale acceptă serverul, de exemplu HTTP/3. O adresă IP se caută invers cu PTR sub in-addr.arpa sau ip6.arpa, ceea ce dă numele setat de proprietarul rețelei, dacă există. Numele de domeniu cu litere precum â, ș sau ț sunt interogate în punycode: românia.ro devine xn--romnia-yta.ro.