Saltar para o conteúdo

Monitorização DNS que identifica um registo sequestrado.

Um registo DNS errado não derruba o seu site — envia silenciosamente os visitantes e o e-mail para outro destino. A Uptimia observa todas as respostas dadas pelos servidores de nomes e alerta em poucos minutos sempre que ocorre uma alteração que não foi feita propositadamente.

Teste gratuito de 30 dias · 50 zonas DNS Sem cartão de crédito Pronto para o RGPD
Alteração detetada em
5min
Zonas incluídas no teste
50
Canais de alerta
12
Recuperação confirmada
3verificações

Um registo de correio que não foi alterado

Nada fica em baixo. Todos os servidores de nomes continuam a responder — só que a resposta está errada, e o e-mail começa a ser enviado para o servidor errado. Veja como isto se desenrola com a Uptimia a vigiar.

09:14:02 A resposta do registo MX @ deixa de corresponder à linha de baseDetetado numa única verificação de 5 minutos — todos os servidores de nomes continuam operacionais correio: mal encaminhado
09:14 Um incidente para a zona — não uma inundação de alertasOs registos de correio são críticos por predefinição → os canais de alerta acionam a equipa correio: mal encaminhado
09:21 A alteração é revertida junto do registrarConfirmado, MTTA de 7 min — nada a clicar na Uptimia, que continua a vigiar correio: mal encaminhado
09:31 De volta à linha de base — o incidente encerra sozinhoTrês verificações consecutivas confirmam a recuperação; sem necessidade de verificação manual correio: no destino certo
17 minalterado → confirmado
Confirmado, não presumido.09:31
Um MX errado não derruba nada — o correio limita-se a seguir silenciosamente para outro lado. Este durou 17 minutos, porque a linha de base detetou o que as verificações de disponibilidade nunca detetariam.
detetado numa verificação — ≤ 5 minum incidente, não um alerta por registoconfirmado ×3 antes de encerrarA · MX · NS · TXT — linha de base por registo
E sem a linha de base? Nada estava "em baixo" — todos os servidores responderam prontamente, só que com a resposta errada. A descoberta só acontece quando alguém pergunta porque é que as faturas têm sido devolvidas há uma semana. correio devolvido

O que é observado na zona

Os registos que a zona serve e o estado dos servidores de nomes que os servem — lidos diretamente a partir dos servidores autoritativos, sem cache de resolvedor pelo meio.

A·AAAA Registos de endereço & aliasesA, AAAA e CNAME, com linha de base definida
MX·TXT Registos de correio & políticaMX, SPF & DMARC, CAA
NS Acessibilidade dos servidores de nomesTodos os servidores respondem — ou fica a saber-se
SOA Concordância do número de sérieTodos os servidores na mesma versão
5 min · cada verificação diretamente autoritativo, sem cache de resolvedor
LAME Delegação & servidores inoperantesDelegação do registrar, verificada novamente a cada 22 h
DS·DIFF DNSSEC & alterações de registosEstado do DS registado · diferenças alertadas
* Qualquer nome adicionadoA linha de base e a lista de registos ficam ao seu critério
Os alertas identificam exatamente a falha: um registo alterado, uma resposta sequestrada, um servidor de nomes inativo, desvio do número de série SOA, uma delegação inoperante ou um registo que surgiu ou desapareceu. vs. a linha de base

Alterações, servidores de nomes e delegação

Deteção de alterações

Detete sequestros de DNS e edições silenciosas

A Uptimia mantém uma linha de base por registo com a resposta esperada da zona e compara-a com a resposta autoritativa em tempo real a cada verificação. Um registo A reapontado ou um SPF trocado é detetado mesmo que todos os servidores continuem "verdes".

  • Uma linha de base guardada por registo — qualquer diferença real, que não seja apenas de TTL, abre um episódio de alteração
  • Seguro com round-robin — os conjuntos de respostas são ordenados, pelo que uma ordem baralhada nunca gera falsos alarmes
  • Em até 5 minutos — uma alteração é detetada na verificação seguinte, no máximo cinco minutos depois
Vigie os certificados protegidos pelo registo CAA
MX@ · correioera 10 mail.caldmont.com→ mx.mailhijack.ru
A@ · endereçoera 203.0.113.10→ 198.51.100.7
TXT@ · spfv=spf1 include:_spf… ~allinalterado
2 / 26registos fora
da linha de base
Alerta de alteração09:14:18
Os registos @ MX e @ A deixaram de corresponder à linha de base guardada — todos os servidores continuam a responder "verde", só que as respostas estão erradas.
SlackE-mailSMS+ PagerDuty…
A CDN baralhou a ordem das respostas? Os conjuntos de respostas são ordenados antes da comparação — a rotação round-robin nunca gera falsos alarmes. sem alerta
Estado dos servidores de nomes

Confirmado a partir de 3 localizações antes de qualquer alerta

Um servidor de nomes que expira o tempo limite numa sonda pode significar apenas uma rota interrompida entre essa sonda e esse servidor. Quando uma verificação deteta um servidor de nomes inacessível, sondas em 3 outras localizações voltam a consultá-lo, e o incidente só é aberto se as 3 também não obtiverem resposta.

  • Confirmado a partir de 3 localizações — um servidor inacessível é primeiro verificado novamente a partir de 3 outros pontos de observação
  • Acessível por UDP e TCP — tempo de resposta e prova de que a resposta veio do próprio servidor de nomes
  • Números de série SOA comparados entre servidores — um desvio além da janela definida abre um episódio de problema
De onde a Uptimia executa as suas verificações
1
Sonda principal — Frankfurt
ns3 · UDP timeout · 09:14:02
não confirmado
2
Sondas de confirmação — 3 outras localizações
ns3 · UDP ✗ · TCP ✗ · 09:14:31
3 / 3 concordam
Servidor de nomes indisponível09:14:31
O ns3.caldmont.com só gerou alerta depois de as 3 localizações de confirmação concordarem — os restantes servidores de nomes da zona continuam a responder.
SlackE-mailSMS+ PagerDuty…
Apenas uma sonda não consegue alcançar um servidor? Uma rota instável entre uma sonda e um servidor de nomes fica registada e é verificada novamente — ninguém é alertado às 3 da manhã. sem alerta
Delegação

Detete uma delegação inoperante

A cada 22 horas, a Uptimia compara a delegação do registo com o que a zona efetivamente responde, e sonda cada servidor delegado à procura de uma resposta autoritativa real. Um servidor de nomes que o registrar ainda lista, mas que já não responde, é exatamente o problema que ninguém vê chegar.

  • NS pai vs. NS filho — a delegação do registo comparada com a resposta da própria zona
  • Sondagem de servidores inoperantes — cada servidor delegado é verificado quanto a uma resposta autoritativa
  • Estado do DNSSEC, registado — assinado ou não assinado é apresentado lado a lado, sem qualquer juízo de valor
Vigie o registo do domínio por trás da delegação
LAMEns4.caldmont.com
verificação de delegação · a cada 22 h
chad.ns.cloudflare.comAA ✓ · 24 ms
lia.ns.cloudflare.comAA ✓ · 31 ms
ns3.caldmont.comAA ✓ · 39 ms
ns4.caldmont.comREFUSED
O registo ainda lista o ns4 — mas este já não responde pela zona. Qualquer resolvedor que o selecione obtém silêncio.
Registo — NS pai
.io delega 4 servidores
chad · lia · ns3 · ns4
A sua zona — NS filho
a zona responde com os mesmos 4
conjuntos coincidem — sem desvio
Sonda autoritativa — todos os servidores
chad ✓  lia ✓  ns3 ✓
ns4 → REFUSED · lame
O estado do DNSSEC é registado, não avaliado — assinar a zona mais tarde surge como uma simples alteração, nunca como aprovação ou reprovação. não assinado · registado
Um incidente, autorresolução

Um incidente por zona, com encerramento automático

Quando vários registos ou servidores falham em simultâneo, é gerado um único incidente de zona, que escalona apenas para o pior problema que está realmente a ocorrer. Assim que a zona volta à linha de base durante verificações consecutivas suficientes, o incidente é confirmado e encerra sozinho.

  • Um incidente, não uma inundação de alertas — as alterações e episódios de estado que justificam alerta agrupam-se num único incidente
  • Recuperação confirmada — uma alteração só é considerada "resolvida" depois de todos os servidores acessíveis concordarem ao longo de verificações consecutivas
  • Um servidor de nomes inativo que volta a responder é resolvido de imediato — as 3 localizações já tinham confirmado que estava em baixo
Alerte a pessoa seguinte até alguém confirmar
MX@ · correioalterado · 09:14:02crítico
A@ · endereçoalterado · 09:14:02crítico
NSns3 · inacessívelconfirmado ×3 · 09:15:31problema
1incidente
de zona
Incidente de zona n.º 81209:14 → 09:31
Três coisas falharam ao mesmo tempo — um incidente, que escalona conforme a pior delas. Não cinco threads de alerta.
aberto — crítico09:14
confirmado através de uma ligação assinada09:21
de volta à linha de base — confirmação 1/309:26
confirmado ×3 — encerrado09:31
Nunca encerrado por sorte numa única verificação — a zona tem de se manter na linha de base ao longo de verificações consecutivas antes de o incidente encerrar. Um servidor de nomes que volta a responder é resolvido de imediato — as 3 localizações já tinham confirmado que estava em baixo. encerramento automático

Decida o que aciona um alerta

Os registos de endereço, correio e servidores de nomes são críticos por predefinição, os registos de política são problema — cada grupo pode ser ativado, desativado e reordenado livremente.

Predefinições sensatas

Os registos de endereço, correio e NS são críticos por predefinição; os registos de política (SPF, DMARC, CAA) são problema. As alterações apenas de TTL mantêm-se como informação — nunca geram alerta.

Uma alteração intencional, a um clique de distância

Ao confirmar uma alteração planeada, a nova resposta passa a ser a linha de base. Marque os registos rotativos como "dinâmicos" e a Uptimia passa a vigiar apenas a sua existência, não o seu conteúdo — para que as pools de CDN e GeoDNS deixem de gerar falsos alarmes.

A migrar? Adie os alertas, não fique às cegas

Silencie os alertas de alteração durante 4 horas, 24 horas ou 7 dias. As alterações continuam a ser registadas — só deixam de gerar alerta.

Registos observados & alertas de alteração
Endereços
A · AAAA · CNAME
Crítico
Correio
MX
Crítico
Servidores de nomes
NS
Crítico
Política
TXT · _dmarc · CAA
Problema
Nomes observados — até 20
@wwwapishopmail+ adicionar um nome
Adiar alertas de alteração
Desativado4 h24 h7 d
As alterações apenas de TTL mantêm-se como informação · recuperação confirmada ao fim de 3 verificações

Como funciona a monitorização DNS

Um monitor vigia uma zona — nada para instalar, as verificações são executadas diretamente sobre os servidores de nomes autoritativos.

Passo 120 segundos

Introduza o domínio

A Uptimia deteta os servidores de nomes, observa @ e www por predefinição, e regista as respostas atuais como linha de base.

Zona
caldmont.com
4 servidores de nomes encontrados · 14 registos com linha de base definida
Intervalo de verificação
A cada 5 minutos · fixo
Ponto de observação
Diretamente autoritativo · AA confirmado
Passo 220 segundos

Ajuste o que gera alerta

Mantenha as predefinições ou ajuste as severidades, adicione nomes, marque as pools de CDN rotativas como dinâmicas. Os alertas usam os canais já existentes.

Alertas de alteração
Endereços · críticoCorreio · críticoNS · críticoPolítica · problema
Alertar através de
E-mail · Slack · SMS · a política de escalonamento definida
CancelarComeçar a vigiar →
Passo 3a cada 5 min

Receba um alerta quando a resposta estiver errada

Cada verificação lê as respostas autoritativas, compara-as com a linha de base e verifica o estado dos servidores de nomes. Qualquer situação que justifique alerta abre um incidente de zona.

#ops-alerts
Uptimia 09:14
⚠ Alteração DNS — caldmont.com
@ MX & A diferem da linha de basecrítico09:14:02 UTC
Também enviado a E-mailSMSPagerDuty

Defina a linha de base da zona uma vez.Fique a saber de todas as respostas que mudarem.

Todas as zonas, todas as verificações, todos os canais de alerta — gratuito durante 30 dias, sem qualquer extra pago.

Comece o seu teste gratuito de 30 dias
30 dias grátis sem cartão de crédito cancele quando quiser

O que é a monitorização DNS?

A monitorização DNS é um serviço automatizado que consulta continuamente os próprios servidores de nomes autoritativos do domínio e compara as respostas com uma linha de base validada. Emite um alerta sempre que um registo é alterado inesperadamente, um servidor de nomes deixa de responder ou a delegação sofre um desvio — antes de o problema chegar aos clientes.

A cada 5 minutos

Como funciona a monitorização DNS?

Uptimia
diretamente autoritativo
consulta · AA confirmado
Os servidores de nomes
a resposta em tempo real

Cada verificação compara todos os registos observados com a respetiva linha de base guardada e verifica a acessibilidade e o número de série SOA de cada servidor de nomes. Uma diferença real abre um episódio de alteração; um servidor confirmado como inacessível abre um episódio de estado.

A distinção

Respostas autoritativas, não propagação

Resolvedor público
cache · TTL impreciso
ignorado propositadamente
Os servidores de nomes
a fonte de verdade

O nosso Verificador de DNS gratuito pergunta a resolvedores em 14 países "a minha alteração já propagou?" Este monitor faz o oposto — lê os próprios servidores para responder "a minha zona está a servir as respostas certas?"

Registos & severidades

O que uma alteração indevida compromete

A Uptimia agrupa os registos para que os alertas correspondam ao impacto real: endereço, correio e NS são críticos por predefinição, política é problema, e as alterações apenas de TTL são informação.

Ferramenta gratuita: verifique a propagação do seu DNS
Grupo de registosRegistos observadosAlerta predefinidoUma alteração indevida significa
EndereçosA · AAAA · CNAMECríticoTráfego enviado para o servidor errado
CorreioMXCríticoE-mail redirecionado ou descartado silenciosamente
Servidores de nomesNSCríticoToda a zona pode ser tomada
PolíticaTXT · SPF · DMARC · CAAProblemaCorreio falsificado ou certificados fraudulentos
Apenas TTLo TTL de qualquer registoInformação · nunca gera alertaApenas o tempo de cache — nada do que é servido muda

Perguntas frequentes sobre monitorização DNS

01O que é a monitorização DNS?+
Um serviço automatizado que lê as respostas do domínio diretamente a partir dos próprios servidores de nomes autoritativos e as compara com uma linha de base guardada. Emite um alerta sempre que um registo é alterado inesperadamente, um servidor de nomes deixa de responder ou a delegação sofre um desvio — para que uma resposta sequestrada seja detetada antes de chegar aos clientes.
02Com que frequência a Uptimia verifica o DNS?+
A cada 5 minutos. Como a Uptimia lê diretamente os servidores autoritativos em vez de esperar por caches, uma alteração é detetada na verificação seguinte — no máximo cinco minutos depois, sem qualquer atraso de propagação.
03Isto verifica a propagação do DNS a nível mundial?+
Não — faz precisamente o oposto, propositadamente. Este monitor consulta diretamente os próprios servidores de nomes autoritativos da zona, ignorando as caches dos resolvedores, para responder "a minha zona continua a servir as respostas certas?" Para verificar se uma alteração já propagou para os resolvedores públicos, use antes a nossa ferramenta gratuita DNS Checker.
04Que registos podem ser monitorizados?+
Registos de endereço (A, AAAA, CNAME), registos de correio (MX), registos de servidores de nomes (NS) e registos de política (TXT, SPF, DMARC, CAA). @ e www são observados por predefinição, e a lista de observação comporta até 20 nomes no total. São observados apenas os nomes escolhidos — sem transferência de zona nem varrimento por wildcard.
05As verificações constantes vão sobrecarregar os servidores de nomes?+
Não. Cada verificação corresponde a uma consulta por registo observado, mais uma consulta de acessibilidade por servidor de nomes — algumas milhares por dia no total, contra servidores construídos para responder a milhões. O tempo de resposta e o bit AA são lidos a partir das consultas que a verificação já envia, pelo que não têm qualquer custo adicional.
06Como se evitam falsos alarmes?+
De três formas. Um servidor de nomes só é reportado como indisponível depois de sondas em 3 outras localizações o confirmarem. Os conjuntos de respostas são ordenados, pelo que uma ordem round-robin baralhada nunca parece "alterada". E as alterações apenas de TTL são meramente informativas — nunca geram alerta. Uma alteração feita propositadamente pode ser confirmada com um clique.
07Isto monitoriza o DNSSEC?+
Regista o estado do DNSSEC — assinado ou não assinado — mas não valida a cadeia de confiança nem o classifica como aprovado ou reprovado. Assinar uma zona anteriormente não assinada surge como um simples evento de alteração. Se for necessária uma validação classificada do DNSSEC, este monitor não é a ferramenta indicada.
08O que acontece depois de um problema de DNS ser corrigido?+
A Uptimia volta a verificar automaticamente. Assim que todos os servidores acessíveis voltam à linha de base durante três verificações consecutivas, o incidente encerra sozinho. Um servidor de nomes que volta a ficar online é resolvido de imediato. Não é necessário clicar em "resolver" nem repetir nada manualmente.
09É possível monitorizar o DNS de um endereço IP?+
Não — um monitor DNS vigia a zona de um domínio, pelo que precisa de um nome de domínio; endereços IP isolados são rejeitados. Para vigiar um servidor por IP, use antes um monitor de disponibilidade com uma verificação de ping ou de porta TCP.
10É possível suspender os alertas durante uma migração de DNS?+
Sim. É possível adiar os alertas de alteração durante uma janela de 4 horas, 24 horas ou 7 dias enquanto decorre a transição. As alterações continuam a ser registadas — só não geram alerta até a janela terminar. Os alertas de estado dos servidores de nomes não são afetados, pelo que continua a haver aviso se um servidor ficar inativo.
11Como se recebem alertas quando algo é alterado?+
Através de 12 canais — e-mail, SMS, Twilio, Slack, WhatsApp, Telegram, Discord, PagerDuty, Microsoft Teams, Mattermost, Atlassian Statuspage e webhooks personalizados — na mesma lista de contactos e políticas de escalonamento de qualquer outro monitor da Uptimia. É gerado um incidente por zona, que escalona apenas para o pior que estiver a acontecer — nunca uma inundação de alertas separados.
12A monitorização DNS está incluída no plano ou é um extra pago?+
A monitorização DNS está disponível a partir dos planos pagos — todos os planos pagos a incluem, juntamente com a monitorização de disponibilidade, SSL, domínio e transações, nunca como um extra pago, e os planos diferem apenas no número de zonas que podem ser observadas (de 1 no Basic até 100). O teste gratuito de 30 dias inclui-a na íntegra (50 zonas, sem cartão de crédito); após o teste, os monitores DNS ficam suspensos até subscrever um plano que os inclua, enquanto a monitorização de disponibilidade do plano gratuito continua a funcionar.

Comece a monitorizar o seu DNS hoje mesmo.

Introduza um domínio, mantenha as predefinições — e seja o primeiro a saber quando a zona responder com algo que não foi definido.

Teste gratuito de 30 dias 50 zonas DNS incluídas Sem cartão de crédito Pronto para o RGPD
A monitorização DNS junta-se aos monitores de disponibilidade, SSL, velocidade e heartbeat — os mesmos contactos, grupos e políticas de escalonamento.