O que significam as verificações
Servidores de nomes
O registo da extensão publica a lista dos servidores de nomes que respondem pelo domínio: é a delegação. A zona também indica os seus servidores de nomes. As duas listas devem ser iguais, todos os servidores devem responder e todos devem servir a mesma versão da zona, indicada pelo número de série do seu registo SOA.
Site e e-mail
Os registos A e AAAA indicam os endereços IPv4 e IPv6 do nome. Os registos MX indicam os servidores que recebem o seu e-mail. O SPF indica os servidores autorizados a enviar e-mail para o nome, e o DMARC diz aos servidores de receção o que fazer com o e-mail que não passa nem a verificação SPF nem a verificação DKIM do nome.
Segurança
O DNSSEC assina a zona para que os resolvedores possam identificar respostas falsificadas: o registo da extensão publica um registo DS, que tem de corresponder a uma chave (DNSKEY) publicada na zona. Os registos CAA indicam que autoridades de certificação podem emitir certificados para o nome.
OK, Atenção, Ausente
OK significa que a verificação encontrou o que procura. Atenção significa que algo merece ser revisto, e a explicação diz o quê. Ausente significa que a verificação não encontrou nada: o registo não existe, ou nenhum servidor de nomes respondeu. Para alguns registos, como o CAA, um registo ausente é uma escolha e não uma falha.
Verificação de zona DNS: perguntas frequentes
A verificação de zona DNS é gratuita?
Sim, e sem conta. Cada ligação pode fazer 10 novas verificações a cada 10 minutos. Um nome verificado de novo no prazo de 5 minutos vem da nossa cache e não conta.
Que nome é verificado quando escrevo um endereço web?
O próprio nome de domínio: https://www.example.com/page passa a example.com, e um endereço de e-mail passa ao seu domínio. Os nomes internacionalizados podem ser escritos em Unicode ou em Punycode. A verificação funciona para qualquer nome de domínio, seja onde for que esteja registado.
Porque é que o registo e a zona indicam servidores de nomes diferentes?
Normalmente porque os servidores de nomes foram alterados só de um lado: no registrar, que atualiza o registo, ou na zona, no fornecedor de DNS. Os resolvedores partem da lista do registo, por isso uma diferença pode enviar alguns deles para um servidor que já não tem a zona, ou que tem uma cópia antiga dela.
O que significa um número de série SOA diferente?
O número de série aumenta sempre que a zona muda, e os servidores secundários copiam a zona quando veem um número de série mais alto. Números de série diferentes significam que alguns servidores ainda servem uma versão mais antiga: durante alguns minutos após uma alteração, ou durante mais tempo se a cópia falhar. Volte a fazer a verificação um pouco mais tarde; se os números de série continuarem diferentes, contacte o seu fornecedor de DNS. Quando a zona é servida por dois fornecedores de DNS independentes, cada um numera a sua cópia em separado: nesse caso, a ferramenta não compara os seus números de série.
A ferramenta verifica as assinaturas DNSSEC?
Não. Lê o registo DS publicado pelo registo da extensão e as chaves da zona, e verifica se uma chave corresponde ao registo DS. Uma chave correspondente não prova que as assinaturas sejam válidas. Em contrapartida, uma chave em falta ou diferente faz o nome falhar nos resolvedores que validam o DNSSEC.
O meu e-mail funciona: porque é que a ferramenta diz que falta o SPF ou o DMARC?
O e-mail pode ser entregue sem eles. Permitem aos servidores de receção distinguir as suas mensagens das mensagens falsificadas que usam o seu nome de domínio, e sem eles esses servidores não têm nenhuma instrução sua sobre essas mensagens.