Qué consulta esta herramienta DNS
La herramienta pregunta a resolvers recursivos públicos por los tipos de registro que importan en el trabajo diario: A y AAAA para las direcciones IPv4 e IPv6, NS para los servidores de nombres autoritativos, MX para el enrutamiento del correo, TXT para SPF, verificación de dominio y datos similares, CAA para las restricciones de autoridades de certificación, SOA para los metadatos de la zona y CNAME para los alias.
Cada respuesta se muestra con su TTL y el resolver que la devolvió. Si un tipo de registro no existe, el resultado lo dice expresamente, porque la ausencia de un registro es a menudo la respuesta que se buscaba.
Los tipos de registro, en lenguaje claro
Los registros A y AAAA asocian un nombre con direcciones. Un CNAME dice que un nombre es un alias de otro; no puede coexistir con otros registros en el mismo nombre, y por eso un dominio raíz normalmente no puede ser un CNAME y los proveedores ofrecen funciones de ALIAS o aplanamiento. Los registros NS enumeran los servidores con autoridad sobre la zona. Los registros MX enumeran los servidores de correo con un número de preferencia; el número más bajo se prueba primero.
Los registros TXT contienen texto libre, que hoy se usa sobre todo para políticas SPF y tokens de verificación de propiedad. Los registros CAA nombran las autoridades de certificación autorizadas a emitir certificados para el dominio. El registro SOA lleva el número de serie de la zona y sus temporizadores, incluido el valor que controla cuánto tiempo se guarda en caché una respuesta de inexistencia.
TTL, caché y el mito de la propagación
Los cambios DNS no se extienden por Internet como una ola. Cuando usted cambia un registro, sus servidores autoritativos empiezan a devolver el nuevo valor casi de inmediato. Lo que lleva tiempo es que los resolvers de todo el mundo tienen en caché la respuesta antigua y pueden conservarla hasta que se agote su TTL. Un registro con un TTL de 3600 puede servirse desde la caché hasta una hora después del cambio; uno con un TTL de 300, cinco minutos.
Por eso un porcentaje de propagación no significa nada: no hay una población fija de servidores que contar, solo cachés que caducan en momentos distintos. Las preguntas útiles son qué devuelven ahora los servidores autoritativos, cuál era el TTL anterior y cuánto hace que se hizo el cambio. Las respuestas negativas también se guardan en caché, durante un periodo derivado del registro SOA, lo que explica que un registro recién creado pueda parecer ausente durante un rato para un resolver que lo consultó justo antes de que existiera.
No es una copia del archivo de zona
Una consulta DNS hace preguntas concretas sobre nombres concretos. No enumera todos los registros de una zona ni puede descubrir subdominios por los que usted no preguntó. Las transferencias de zona completas están desactivadas para terceros en prácticamente todos los servidores de nombres bien administrados. Para comprobar un subdominio como mail.example.com o un registro de servicio como _dmarc.example.com, consulte ese nombre directamente.
Las respuestas también pueden variar legítimamente según la ubicación. Las CDN y los proveedores de DNS gestionado devuelven direcciones distintas según el origen de la consulta. Que dos herramientas muestren registros A distintos para el mismo nombre no supone necesariamente una contradicción.
Problemas habituales que revela una consulta DNS
Entre los hallazgos típicos están los registros NS de la zona que no coinciden con la delegación en el registro, registros MX que apuntan a un nombre de host sin dirección o a un CNAME, más de un registro SPF en TXT, un registro AAAA olvidado que apunta a un servidor antiguo mientras el registro A sí se actualizó, registros CAA que bloquean la autoridad de certificación que se intenta usar y TTL muy largos en registros que están a punto de migrarse.