Глобальная проверка распространения DNS
Проверка распространения DNS
Сравните результаты, задержку и состояние ошибок через несколько рекурсивных DNS и DoH-провайдеров. Отлично подходит для диагностики задержек распространения и разветвления разрешения.
Когда вы изменяете A-запись домена, меняете CDN, меняете почтовый сервер или активируете DMARC, изменения DNS-записей не вступают в силу мгновенно по всему миру: они зависят от TTL и должны ожидать, пока кэши рекурсивных резолверов по всему миру истекут, прежде чем новые записи постепенно начнут действовать. Если вы не проверите глобальное распространение, вы можете подумать, что миграция завершена, в то время как часть пользователей продолжает обращаться к старому серверу. Этот инструмент проверки распространения DNS интегрирует несколько глобальных общедоступных узлов разрешения и DoH-резолверов крупных провайдеров, одновременно запрашивает записи A/AAAA/CNAME/MX/NS/TXT из нескольких точек, отображает процент согласованности каждого узла, обнаруживает DNS-загрязнение и результаты перехвата, а также вычисляет оценочное оставшееся время TTL.
Похожие
Варианты использования
- При миграции веб-сайта или смене сервера проверьте, распространилась ли A/AAAA-запись глобально, чтобы избежать доступа части пользователей к старому серверу
- После настройки почтовых записей (MX/SPF/DKIM/DMARC) проверьте, могут ли основные глобальные узлы корректно разрешать записи, чтобы гарантировать, что электронные письма не попадают в спам
- Когда пользователь сообщает о невозможности доступа к веб-сайту, используйте инструмент для проверки разрешения в его регионе и определите, является ли это проблемой локального резолвера или DNS-перехватом провайдера
- После смены CNAME или включения CDN сравните результаты разрешения каждого DoH-узла, чтобы подтвердить правильность нацеливания CDN и согласованность глобального распределения узлов
- При передаче домена или смене сервера имён проверьте глобальное распространение NS-записи, чтобы избежать использования части резолверов старого DNS-сервера
- Проверьте, распространились ли TXT-записи (например, проверка владения SSL/Google/Apple) глобально, чтобы избежать прерывистых ошибок проверки
Как использовать
- Введите доменное имя для проверки в поле ввода (например, example.com, не нужно добавлять протокол http:// или https://)
- Выберите тип записи для запроса: A (IPv4), AAAA (IPv6), CNAME (псевдоним), MX (почта), NS (сервер имён), TXT (текстовая запись)
- В списке DoH-узлов отметьте резолверы, которые вы хотите запросить: Cloudflare/Google/Quad9/AliDNS/DNSPod/AdGuard и т.д.
- Нажмите кнопку 'Проверить глобальное распространение' и дождитесь результатов всех выбранных узлов; параллельный запрос обычно занимает 3-10 секунд
- Проверьте панель результатов: в верхней части отображается общий статус (согласован/несогласован/частичный), в таблице — результат разрешения, IP или значение, TTL и статус каждого узла
- Наблюдайте за красными узлами ошибок/жёлтыми узлами предупреждений; в разделе диагностических примечаний отображаются аномалии, такие как загрязнение или перехват
Функции
- Глобальный многоузловой запрос: одновременный запрос 15+ DNS-резолверов по всему миру, отображает различия между результатами разрешения в каждом регионе и визуально определяет согласованность распространения
- Полная поддержка типов записей: поддерживает 6 наиболее распространённых типов: A/AAAA/CNAME/MX/NS/TXT, одним кликом переключение типа записи для различных сценариев отладки
- Встроенные DoH-узлы крупных провайдеров: интеграция основных DoH-сервисов Cloudflare, Google, Quad9, AliDNS, DNSPod, AdGuard DNS и других, можно выбрать несколько узлов для параллельного сравнения разрешения
- Анализ согласованности и статус распространения: автоматически определяет, согласованы ли результаты разрешения каждого узла, отображает процент распространения и помечает аномальные узлы
- Инъекция кэша и визуализация TTL: отображает реальное значение TTL каждого узла, вычисляет оценочное время ожидания полного глобального распространения, различает согласованные, несогласованные результаты и ошибки разрешения
- Обнаружение DNS-загрязнения и перехвата: автоматически обнаруживает аномалии, такие как DNS-перехват провайдера, ошибки распространения и ошибки записей, помечает подозрительные результаты
Часто задаваемые вопросы
Сколько времени занимает распространение DNS? Когда оно завершается на 100%?
Скорость распространения зависит от конфигурации TTL. Если TTL составляет 5 минут (300 секунд), большинство резолверов мира получают новые записи за 5-15 минут; если TTL составляет 24 часа (86400 секунд), глобальное распространение может занять до 48 часов. Некоторые резолверы небольших провайдеров не следуют строго TTL и могут продолжать кэшировать старые записи дольше, поэтому на практике 100%-ное распространение может занять в 2-3 раза больше значения TTL.
В чём разница между DoH и традиционным DNS на порту 53?
Традиционный DNS использует порт 53 для передачи открытых UDP/TCP-запросов, которые провайдер или сеть могут видеть, записывать или даже подделывать и перехватывать. DoH инкапсулирует DNS-запросы в HTTPS-соединения (порт 443), то есть в тот же зашифрованный трафик, что и обычные веб-страницы. Провайдер может видеть только то, что вы посещаете DoH-провайдера, но не может видеть, какие домены вы запрашиваете, и не может подделать результаты, что значительно защищает конфиденциальность и безопасность запросов.
Все узлы возвращают один и тот же IP — означает ли это, что распространение согласовано?
Это самая простая ситуация: если все узлы возвращают одну и ту же A/AAAA/MX-запись, распространение глобально согласовано. Но есть особые ситуации: во-первых, сервисы, использующие Anycast-маршрутизацию (такие как Cloudflare, AWS CloudFront, Akamai CDN), возвращают разные IP в разных регионах, что является нормальным — интеллектуальная маршрутизация к ближайшему узлу, а не несогласованность; во-вторых, если узлы возвращают разные IP, но все они являются корректными IP новой группы серверов (например, IP нескольких узлов балансировщика нагрузки), это также нормальное распространение. Инструмент оценивает согласованность с учётом этих сценариев Anycast.
Почему узлы некоторых стран продолжают разрешаться на старый IP?
Это может быть вызвано несколькими причинами: 1) TTL не истёк, резолвер этого региона всё ещё использует старый кэш, подождите; 2) Провайдер этого региона не соблюдает TTL и принудительно продлевает время кэширования (часто встречается у некоторых небольших провайдеров); 3) DNS провайдера имеет загрязнение или перехват, намеренно возвращает поддельные результаты; 4) Старый авторитетный DNS-сервер продолжает отвечать на запросы из некоторых регионов (проверьте, полностью ли переключён NS). Если прошло более 3-кратного значения TTL и есть аномальные узлы, отметьте результаты и рассмотрите возможность загрязнения или перехвата.
Какие записи нужно проверять при смене почтового сервера?
Проверьте четыре основных типа: 1) MX-запись: подтвердите, что она указывает на новый почтовый сервер; 2) A/AAAA-запись: подтвердите, что IP почтового сервера корректно разрешается; 3) TXT-запись (SPF): проверьте, включает ли политика SPF новый почтовый сервер; 4) DKIM и DMARC: это TXT-записи, выберите тип TXT для запроса. Эти записи имеют фундаментальное значение для доставки электронной почты; если одна из них не распространилась, письма могут быть отклонены или помечены как спам.
Можно ли полностью доверять результатам Anycast-узлов?
Anycast-резолверы (такие как 1.1.1.1, 8.8.8.8) имеют один и тот же IP по всему миру, но запросы маршрутизируются к ближайшему Anycast-узлу, поэтому видимые вами результаты разрешения зависят от местоположения выходного узла вашей сети. Инструмент выполняет запросы из вашей сетевой среды, поэтому результаты представляют Anycast-узел вашего региона. Для просмотра результатов из нескольких регионов необходимы географически распределённые узлы запросов.
Глоссарий
- DNS (Система доменных имён)
- Domain Name System, глобальная распределённая система, которая переводит читаемые человеком доменные имена (например, example.com) в понятные машинам IP-адреса (например, 93.184.216.34), считается «телефонной книгой Интернета».
- TTL (Время жизни)
- Time To Live, указывает, сколько секунд DNS-резолвер может хранить запись в кэше; после истечения этого срока он должен повторно запросить авторитетный сервер, значение напрямую влияет на скорость распространения DNS.
- DoH (DNS через HTTPS)
- DNS over HTTPS, определён в RFC 8484, передаёт DNS-запросы через зашифрованные HTTPS-соединения (порт 443), чтобы предотвратить прослушивание или перехват DNS-трафика в открытом виде, используется крупными провайдерами, такими как Cloudflare, Google, Firefox.
- DoT (DNS через TLS)
- DNS over TLS, определён в RFC 7858, собственное TLS-шифрование на порту 853, стандарт DNS-шифрования транспортного уровня, отличающийся от DoH, работающего поверх HTTPS.
- Рекурсивный DNS-сервер (Recursive Resolver)
- DNS-сервер, который принимает запросы от клиентов и запрашивает по уровням от корневого сервера → сервер верхнего уровня → авторитетный сервер, например публичные 8.8.8.8, 1.1.1.1, 114.114.114.114.
- Авторитетный DNS-сервер (Authoritative DNS)
- Сервер, который хранит реальную конфигурацию записей домена (например, NS-сервер регистратора или Cloudflare DNS), является окончательным источником истины для всех DNS-ответов этого домена.
- DNS-загрязнение (DNS Cache Poisoning)
- Путём отправки поддельных ответов резолвер обманывается, заставляя его кэшировать неверные результаты разрешения, в результате чего пользователи направляются на неправильный сервер, что является распространённой атакой сетевого перехвата.
- Anycast-разрешение
- Технология сетевой адресации, которая анонсирует один и тот же IP одновременно в глобальных местоположениях, направляя запросы пользователей к ближайшему узлу. Крупные публичные DNS-сервисы, такие как Cloudflare 1.1.1.1 и Google 8.8.8.8, используют Anycast, поэтому один и тот же IP соответствует нескольким физическим узлам в разных регионах.
- Распространение записей (DNS Propagation)
- После изменения DNS-записи на авторитетном сервере процесс, при котором кэши резолверов по всему миру последовательно истекают и получают новую запись, продолжительность которого зависит от конфигурации TTL.
- DNSSEC (Расширения безопасности DNS)
- DNS Security Extensions, добавляет цифровые подписи к DNS-ответам для предотвращения загрязнения и перехвата, хотя их реализация требует активации регистратором домена.
Распространённые публичные DoH-резолверы и справочник по использованию
| Провайдер | Основной IP | URL DoH-эндпоинта | Политика фильтрации | Особенности |
|---|---|---|---|---|
| Cloudflare | 1.1.1.1 | https://cloudflare-dns.com/dns-query | Без фильтрации | Глобальный Anycast, низкая задержка, поддерживает DoH/DoT, не регистрирует пользовательские данные |
| Google Public DNS | 8.8.8.8 | https://dns.google/dns-query | Без фильтрации | Глобальный Anycast, стабильный и надёжный, официально поддерживается Android/Chrome |
| Quad9 | 9.9.9.9 | https://dns.quad9.net/dns-query | Блокировка вредоносного ПО | Интегрирует несколько источников угроз, автоматически блокирует вредоносные домены |
| AdGuard DNS | 94.140.14.14 | https://dns.adguard-dns.com/dns-query | Блокировка рекламы/трекеров | Встроенная блокировка рекламы, трекеров и вредоносных доменов, защита конфиденциальности |
| AliDNS (Alibaba Cloud) | 223.5.5.5 | https://dns.alidns.com/dns-query | Без фильтрации | Быстрое разрешение в материковом Китае, оптимальная внутренняя стабильность, поддерживает DoH/DoT |
| DNSPod (Tencent Cloud) | 119.29.29.29 | https://doh.pub/dns-query | Без фильтрации | Быстрое внутреннее разрешение, национальное покрытие нескольких узлов |
| OpenDNS (Cisco) | 208.67.222.222 | https://doh.opendns.com/dns-query | Безопасность/родительский контроль опционально | Блокировка фишинга, платный план с настраиваемыми политиками фильтрации |
Стратегия настройки TTL во время DNS-миграции
| Фаза миграции | Рекомендуемое значение TTL | Действие операции | Примечание |
|---|---|---|---|
| 24-48 часов до миграции | 60-300 секунд (1-5 минут) | Снизить TTL всех записей, которые планируете изменить | Дождаться истечения старого TTL (например, значения по умолчанию 3600/86400) во всех кэшах |
| Момент миграции | 60-300 секунд | Изменить DNS-запись на новый сервер/назначение | Распространение завершается за несколько минут, большинство пользователей быстро переключаются |
| 0-2 часа после миграции | 60-300 секунд | Мониторить глобальное распространение через инструмент проверки | Дождаться, пока процент распространения достигнет 100%, наблюдать за аномальными узлами |
| 24-48 часов после миграции (без аномалий) | 3600 секунд (1 час) или 86400 секунд (1 день) | Восстановить TTL до более высокого значения | Высокий TTL снижает нагрузку запросов на авторитетный сервер и повышает скорость разрешения для пользователей |
Authoritative References
- Генератор заголовков авторизации
- Парсер Cache-Control
- Парсер Content-Disposition
- Генератор CORS-заголовков
- CORS инспектор
- Генератор CSP
- Конвертер cURL в код
- Глобальная проверка распространения DNS
- DNS-запрос
- Парсер Forwarded-заголовков
- Генератор hreflang
- Анализатор HSTS
- Парсер HTTP-куки
- Проверка HTTP-заголовков
- Тестер HTTP-запросов
- Справочник кодов состояния HTTP
- Поиск IP
- Конвертер IPv4
- Развёртка IPv4-диапазонов
- IPv6 тулбокс
- Парсер Link-заголовков
- MX-записи
- Проверка портов
- Конструктор URL-параметров
- Парсер заголовков Rate Limit
- Инспектор редиректов
- Генератор Robots.txt
- Инспектор robots.txt
- Проверка заголовков безопасности
- Генератор security.txt
- Парсер Set-Cookie
- Аудит сети сайта
- Генератор Sitemap
- Инспектор sitemap
- Проверка SSL-сертификатов
- Калькулятор подсетей
- Парсер URL
- Парсер User-Agent
- Генератор UTM-ссылок
- Тест WebSocket
- Какой мой IP?
- Проверка WHOIS