استعلام سجلات DNS
كل سجل ينشره النطاق، وما يعنيه ذلك لبريده وشهاداته.
السجلات، وما هي فعلاً لأجله
| النوع | يشير إلى | يظهر حين |
|---|---|---|
A | عنوان IPv4 | دائماً. وهو الذي يجعل النطاق يفتح. |
AAAA | عنوان IPv6 | على نحو متزايد. فشبكات المحمول كثيراً ما تكون IPv6 فقط. |
CNAME | اسم آخر | توجيه www إلى قمة النطاق، أو توجيه نطاق فرعي إلى مزوّد خدمة سحابية. |
MX | خادم بريد، مع أولوية | البريد لا يصل. ورقم الأولوية الأصغر يفوز. |
NS | خوادم الأسماء المرجعية للمنطقة | غيّرت مزوّدك وتريد معرفة من يعطيك الجواب الآن. |
TXT | نص حرّ الشكل | SPF وDKIM وDMARC وكل رمز تحقق من نطاق لصقته يوماً. |
SOA | بيانات المنطقة الوصفية ومؤقتاتها | تصحيح النسخ المتماثل بين خوادم الأسماء. |
CAA | سلطات الشهادات المسموح لها | تقييد من يجوز له إصدار شهادات باسمك. |
«الانتشار» كلمة خاطئة
أنفع ما يمكن فهمه عن DNS، لأنه يحوّل انتظاراً لا يمكن التنبؤ به إلى رقم تتحكم أنت فيه.
لا شيء ينتشر. لا دفع ولا توزيع ولا موجة تحديثات تجتاح الإنترنت. فخادم أسمائك يحمل القيمة الجديدة في اللحظة التي تحفظها فيها. وما يستغرق وقتاً هو أن كل خادم حلّ في العالم يحتفظ بنسخة مخزّنة مؤقتاً من الجواب القديم، وسيبقيها حتى تنقضي مدة الصلاحية التي أُعطيت له.
فالتأخير إذن ليس غامضاً — بل هو بالضبط مدة الصلاحية التي كانت منشورة حين سأل كل خادم حلّ آخر مرة. فإن كانت مدة صلاحية سجلك 3600 ثانية، فبعض الخوادم تسأل ثانيةً بعد خمس دقائق وبعضها بعد ساعة، ولهذا يبدو أن التغيير يصل الناس على نحو غير متساوٍ.
ومن هنا تأتي الطريقة لأي تغيير مخطط:
- قبل يوم، اخفض مدة الصلاحية إلى 300 ثانية. وانتظر انقضاء المدة القديمة حتى يلتقط الجميع القصيرة.
- أجرِ التغيير. صار يستغرق خمس دقائق بدل يوم كامل.
- وبعد أن يستقر، أعِد مدة الصلاحية إلى ما كانت.
وسبب إعادتها أن قصر المدة يعني استعلامات أكثر، وزمن استجابة أعلى عند غياب النسخة المخزّنة، وعطلاً أشدّ إن صارت خوادم أسمائك غير قابلة للوصول — إذ لا يبقى لدى أحد جواب مخزّن صالح يستند إليه.
سجلات البريد، وفيها معظم المشكلات
ثلاثة سجلات TXT تحكم ما إذا كان بريدك سيُصدَّق. وكثيراً ما تُضبط خطأً، والإخفاق صامت — إذ يُسلَّم البريد إلى مجلد المزعج بدل أن يُرتد، فلا يخبرك به أحد.
SPF
يعدّد الخوادم التي يجوز لها إرسال بريد باسم نطاقك. والأخطاء، مرتبةً بحسب التكرار:
- سجلا SPF اثنان. يوجب RFC 7208 على المستقبِلين اعتبار ذلك خطأً دائماً، فيفشل الفحص كله. ادمجهما في واحد.
- أكثر من عشرة استعلامات DNS. فكل
include:يُحتسب، والتضمينات تتداخل. ومزوّد بريد مع منصة تسويق مع نظام دعم يوصلك إلى الحد بسرعة، وتجاوزه يُفشل الفحص. - الانتهاء بـ `~all` أو `?all`. وكلاهما يعني «الأرجح أنه ليس منّا، لكن افعل ما تشاء». ولا يطلب من المستقبِلين الرفض إلا
-all.
DKIM وDMARC
يوقّع DKIM كل رسالة بمفتاح يعيش شقّه العام في سجل TXT تحت اسم محدِّد مثل selector1._domainkey.example.com — وعليك معرفة المحدِّد للبحث عنه، ولهذا ليس ضمن الاستعلام الافتراضي أعلاه. أما DMARC فيعيش عند _dmarc.example.com ويخبر المستقبِلين بما يفعلونه حين يختلف SPF وDKIM، وإلى أين يرسلون التقارير.
ابحث عن _dmarc.yourdomain.com في الأداة أعلاه. فإن لم يعد شيء، فلا تعليمات لدى المستقبِلين، وسيطبّقون اجتهادهم الخاص على أي رسالة تنتحل هويتك.
قاعدة CNAME عند قمة النطاق
لا يمكن أن يتعايش CNAME مع أي سجل آخر للاسم نفسه. وقمة النطاق يجب أن تحمل سجلي SOA وNS، فلا يمكن أن تحمل CNAME — ولهذا يكون توجيه example.com إلى مزوّد خدمة سحابية عسيراً بينما www.example.com هيّن.
والمخارج تختلف بحسب المزوّد: ALIAS أو ANAME أو تسطيح CNAME، وكلها تحلّ الهدف من جهة الخادم وتجيب بسجل A. وهي تعمل، وليست معيارية، ويستحق أن تعرفها قبل أن تضيّع فيها أصيلاً كاملاً.
ذات صلة
وبعد أن تشير السجلات إلى ما قصدته، افحص الشهادة التي يقدّمها المضيف فعلاً وما الترويسات التي يعيدها. ولمعرفة الشبكة المالكة لعنوان يشير إليه سجل ما، يجيب عن ذلك البحث عن ASN.
أسئلة حول DNS
غيّرت سجلاً وما زال يظهر القيمة القديمة. لماذا؟
التخزين المؤقت، في طبقات عدة. فلكل سجل مدة صلاحية (TTL) تحدد كم يجوز للخوادم الاحتفاظ به، وحتى تنقضي ستظل ترى الجواب القديم مهما قال الخادم المرجعي الآن. ويضيف نظام تشغيلك ومتصفحك تخزيناً مؤقتاً فوق ذلك. والاستعلام هنا يذهب إلى خادم حلّ لا إلى خادم الأسماء المرجعي مباشرةً، فيرى القيم المخزّنة كذلك. ولمعرفة ما هو منشور فعلاً، استعلم خادم أسماء النطاق نفسه: dig @ns1.example.com example.com A.
كم يستغرق انتشار DNS؟
لا يوجد انتشار — وهذه الصياغة نفسها مصدر الالتباس. فلا شيء يُدفَع إلى أي جهة. تحتفظ خوادم الحلّ بنسختها المخزّنة حتى تنقضي مدة صلاحيتها ثم تسأل من جديد، فالتأخير الذي تعيشه هو بالضبط مدة الصلاحية التي كانت منشورة حين سألت آخر مرة. اخفض مدة الصلاحية قبل يوم من أي تغيير مخطط فيصير التبديل دقائق لا ساعات؛ وإن نسيت، فمدة صلاحية من 24 ساعة تعني يوماً كاملاً يرى فيه بعض الزوار القيمة القديمة.
ما هو سجل CAA وهل أحتاجه؟
هو يعدّد سلطات الشهادات المسموح لها بإصدار شهادات لنطاقك، وهذه السلطات ملزَمة بمراجعته قبل الإصدار. فمن دونه يجوز لأي سلطة شهادات عامة في العالم أن تصدر لنطاقك — فيكفي مهاجماً أن يخترق إجراء التحقق لدى واحدة من مئة سلطة ليحصل على شهادة صالحة. ومعه تنحصر مساحة الهجوم في السلطات التي سمّيتها. وهو سطر واحد ويستحق الإضافة.
لماذا يفشل سجل SPF عندي وهو يبدو صحيحاً؟
ثلاثة أسباب شائعة. وجود سجلَّي SPF على النطاق نفسه خطأ دائم بمقتضى RFC 7208 ويُفشل الفحص كله — فانشر سجلاً واحداً بالضبط. وتجاوز عشرة استعلامات DNS (وكل include: يُحتسب، والتضمينات تتداخل) يُفشله أيضاً؛ وهذا الحدّ أسهل بلوغاً مما يبدو ما إن يجتمع لديك مزوّد بريد وأداة تسويق ونظام دعم. وأخيراً فإن الانتهاء بـ ~all أو ?all ينصح المستقبِلين ولا يأمرهم، فكثيراً ما يُسلَّم البريد الوارد من مضيفين آخرين على أي حال.
ما الفرق بين سجل A وسجل CNAME؟
سجل A يوجّه اسماً مباشرةً إلى عنوان IPv4. أما CNAME فيوجّه اسماً إلى اسم آخر يجب حلّه بدوره. والقاعدة التي توقع الناس أن CNAME لا يمكن أن يتعايش مع أي سجل آخر للاسم نفسه — ومعنى ذلك أن قمة النطاق، التي يلزمها سجلا SOA وNS، لا يمكن أن تحمل CNAME. ويلتف المزوّدون على ذلك بسجلات ALIAS أو ANAME التي تتصرف كـ CNAME عند القمة لكنها تُحلّ من جهة الخادم.
أي خادم حلّ يستعمل هذا؟
خادم الحلّ الخاص بخادمنا، وذلك عن قصد. فاستعلام خادم عام ثابت مثل 8.8.8.8 سيبلّغ عمّا تراه Google لا عمّا يراه عميل عادي، والاثنان يختلفان أكثر مما تودّ — فالإجابات المقسّمة جغرافياً، وDNS ذو الأفق المنقسم، والترشيح على مستوى خادم الحلّ، كلها تُنتج هذه الفجوة.
DNS is also the part of your own browsing that is most often unencrypted. Which resolver answers your queries determines who can see every domain you visit, whatever else is encrypted. Test which resolver you are really using
آخر مراجعة . وجدت شيئاً لم يعد محدَّثاً؟ أخبِرنا.
