Consulte uma zona com o dig
Instale o dig, consulte os registros de uma zona nos nameservers da Azion, compare com um resolver público, rastreie a delegação e confira o DNSSEC.
Você pode consultar uma zona do Edge DNS com o dig para ver o que os nameservers da Azion respondem para cada registro. As consultas funcionam antes e depois de você delegar o domínio. O dig, Domain Information Groper, faz parte do BIND, o conjunto de ferramentas de DNS mantido pelo Internet Systems Consortium (ISC). Ele envia uma consulta a um resolver ou a um nameserver e exibe a resposta completa.
O host e o nslookup fazem as mesmas perguntas, com uma saída mais curta. As três ferramentas conferem somente respostas de DNS: para testar se a aplicação por trás de um nome responde por HTTP ou TLS, use um cliente como curl ou openssl s_client. Para ver o caminho de rede até um nameserver, consulte Rastreie a rota até um host.
Pré-requisitos
- Uma zona no Edge DNS com pelo menos um registro. Para criá-los, consulte Crie, edite ou exclua uma zona e Adicione, edite ou exclua um registro.
- Um terminal: o Terminal no macOS ou no Linux, e o Command Prompt, o PowerShell ou o Git Bash no Windows.
- O
digna sua máquina. Para obtê-lo, consulte Instale o dig.
Instale o dig
A maioria das versões do macOS e algumas distribuições Linux incluem o dig. O Windows e muitas distribuições Linux não o incluem.
macOS
O dig vem com o macOS. Para confirmar, exiba a versão dele:
O comando exibe a versão da ferramenta:
Linux
Em distribuições baseadas em Debian, como Ubuntu e Kali Linux, o dig está no pacote dnsutils. Para instalá-lo e confirmar a versão, execute:
O segundo comando exibe a versão instalada do DiG. Para outra distribuição, consulte a documentação dela para saber qual pacote contém o dig.
Windows
No Windows, o dig vem com as ferramentas do BIND. Para instalá-las:
Na página de downloads do ISC, faça o download da versão Current-Stable, ESV do BIND.
Extraia todo o arquivo compactado, como BIND9.18.14.tar.xz, em uma pasta dedicada.
Na pasta, execute o BINDInstall.exe como administrador.
Selecione Tools Only para instalar somente dig, host, nslookup e nsupdate.
As três ferramentas de consulta ficam disponíveis no seu terminal. O ISC removeu o suporte ao Windows do BIND em uma atualização de 2021, então as ferramentas rodam no Windows sem suporte do ISC.
Consulte o nameserver da Azion
Sem um servidor indicado, o dig consulta os resolvers que o seu sistema usa, geralmente configurados no resolv.conf, e recebe as respostas que eles têm em cache. Sem nenhum argumento, ele consulta a zona raiz do DNS.
Para consultar o nameserver da Azion diretamente, sem o cache do seu resolver, coloque @ antes do nameserver. Isso funciona antes de você delegar o domínio. Substitua example.com pelo seu domínio:
A resposta mostra o registro e o servidor que respondeu:
status: NOERROR com a flag aa marca uma resposta autoritativa do nameserver que hospeda a zona.
Leia a resposta
Cada parte da resposta completa responde a uma pergunta diferente:
| Parte | O que ela informa |
|---|---|
status no cabeçalho | O resultado da consulta: NOERROR quando o nome tem registros, NXDOMAIN quando o nome não existe, SERVFAIL quando o servidor não conseguiu responder. |
flags no cabeçalho | aa marca uma resposta autoritativa, de um nameserver que hospeda a zona. ra marca um resolver que busca os nomes por você. |
WARNING: recursion requested but not available | Os nameservers da Azion são somente autoritativos. Eles respondem pelas zonas que hospedam e não buscam outros domínios. |
| OPT PSEUDOSECTION | As opções EDNS da consulta. Mostra flags: do quando você pede as assinaturas DNSSEC. |
| QUESTION SECTION | O nome e o tipo de registro que você consultou. |
| ANSWER SECTION | Uma linha por valor: nome, TTL em segundos, classe, tipo e valor. Os nameservers da Azion fazem a contagem regressiva do TTL enquanto mantêm uma resposta em cache. |
| AUTHORITY SECTION e ADDITIONAL SECTION | Referências e registros relacionados, como o SOA retornado com um nome que não existe. |
Query time | Quanto tempo o servidor levou para responder, em milissegundos. |
SERVER | O endereço do servidor que respondeu. 179.191.160.2 é o ns1.aziondns.net. |
Exiba somente os valores
O +short remove todas as partes da resposta, exceto os valores. Para exibir o endereço de um nome:
A saída é o valor do registro:
Troque o tipo de registro depois do nome para ler outro conjunto de registros. Uma consulta MX exibe cada servidor de e-mail com a prioridade dele:
No apex, os nameservers da Azion respondem a uma consulta NS com os próprios nomes:
Cada linha da saída é um valor do conjunto de registros.
Compare com um resolver público
Um resolver público retorna o que os usuários na internet recebem, incluindo as cópias que ele tem em cache. Os resolvers públicos do Google são 8.8.8.8, 8.8.4.4, 2001:4860:4860::8888 e 2001:4860:4860::8844. Para consultar um deles sobre o mesmo registro:
Antes de o domínio ser delegado à Azion, o resolver não encontra resposta:
O SOA na AUTHORITY SECTION pertence ao registry do domínio de nível superior, não à Azion. Depois que o registrador delega o domínio aos nameservers da Azion, o resolver retorna os valores que o ns1.aziondns.net retorna, assim que a cópia em cache dele expira.
Cada resolver responde a partir do próprio cache, então dois resolvers podem retornar valores diferentes por um tempo. Algumas redes também interceptam ou filtram consultas DNS, o que muda as respostas que você vê. Para descobrir por que as respostas diferem, consulte Solucionar problemas de Edge DNS.
Rastreie a delegação
O +trace segue a delegação a partir da zona raiz, passando pelos servidores do domínio de nível superior, até os nameservers que respondem pelo domínio. Para rastreá-la:
O dig exibe um bloco por referência, cada um listando os nameservers do nível seguinte. Para um domínio delegado ao Edge DNS, a última referência lista ns1.aziondns.net, ns2.aziondns.com e ns3.aziondns.org. Se ela listar outros nameservers, o registrador ainda delega o domínio para outro lugar. Para mudar isso, consulte Migre nameservers para a Azion.
Confira as assinaturas DNSSEC
Quando o DNSSEC está ativado na zona, a Azion assina as respostas dela. O +dnssec pede ao nameserver que retorne as assinaturas com a resposta:
A OPT PSEUDOSECTION mostra flags: do. Uma resposta assinada traz um registro RRSIG, com algoritmo 13, ao lado do registro A na ANSWER SECTION. Por alguns minutos depois de você ativar o DNSSEC, uma resposta guardada em cache antes ainda pode voltar sem um RRSIG.
Para ler as chaves públicas da zona, consulte os registros DNSKEY dela no apex:
A zona publica duas chaves, ambas com algoritmo 13:
As flags 257 marcam a chave de assinatura de chaves, e 256, a chave de assinatura de zona. Uma assinatura mostra que a zona está assinada, não que os resolvers a validam. A validação também precisa do registro DS no seu registrador. Para os passos, consulte Ative o DNSSEC em uma zona.
Consulte vários nomes de uma vez
No modo batch, o dig lê uma consulta por linha de um arquivo, escrita como você a digitaria depois de dig. Crie um arquivo chamado domains.txt com um nome e um tipo de registro por linha:
Para enviar todas as consultas do arquivo ao nameserver da Azion, passe o arquivo para -f:
O dig exibe uma resposta completa por linha do arquivo, na ordem do arquivo.