Pular para o conteúdo

Monitoramento DNS que identifica um registro sequestrado.

Um registro DNS errado não derruba o seu site — envia silenciosamente os visitantes e o e-mail para outro destino. A Uptimia observa todas as respostas dadas pelos servidores de nomes e alerta em poucos minutos sempre que ocorre uma alteração que não foi feita propositadamente.

Teste gratuito de 30 dias · 50 zonas DNS Não é necessário cartão de crédito Pronto para o GDPR
Alteração detectada em
5min
Zonas incluídas no teste
50
Canais de alertas
12
Recuperação confirmada
3verificações

Um registro de correio alterado sem você

Nada fica indisponível. Todos os servidores de nomes continuam respondendo — só que a resposta está errada, e o e-mail começa a ser enviado para o servidor errado. Veja como isto se desenrola com a Uptimia vigiando.

09:14:02 A resposta do registro MX @ deixa de corresponder à linha de baseDetectado numa única verificação de 5 minutos — todos os servidores de nomes continuam operacionais correio: mal encaminhado
09:14 Um incidente na zona — não uma inundação de alertasOs registros de correio são críticos por predefinição → os canais de alertas acionam a equipe correio: mal encaminhado
09:21 A alteração é revertida junto do registrarConfirmado, MTTA de 7 min — nada a clicar na Uptimia, que continua vigiando correio: mal encaminhado
09:31 De volta à linha de base — o incidente encerra sozinhoTrês verificações consecutivas confirmam a recuperação; sem necessidade de verificação manual correio: no destino certo
17 minalterado → confirmado
Confirmado, não presumido.09:31
Um MX errado não derruba nada — o correio só segue para outro lado, sem avisar. Este durou 17 minutos, porque a linha de base viu o que as verificações de disponibilidade nunca veriam.
detectado numa verificação — ≤ 5 minum incidente, não um alerta por registroconfirmado ×3 antes de encerrarA · MX · NS · TXT — linha de base por registro
E sem a linha de base? Nada estava "indisponível" — todos os servidores responderam prontamente, só que com a resposta errada. A descoberta só acontece quando alguém pergunta por que é que as faturas têm sido devolvidas há uma semana. correio devolvido

O que é observado na zona

Os registros que a zona serve e o estado dos servidores de nomes que os servem — lidos diretamente a partir dos servidores autoritativos, sem cache de resolvedor pelo meio.

A·AAAA Registros de endereço & aliasesA, AAAA e CNAME, com linha de base definida
MX·TXT Registros de correio & políticaMX, SPF & DMARC, CAA
NS Acessibilidade dos servidores de nomesTodos os servidores respondem — ou fica sabendo
SOA Concordância do número de sérieTodos os servidores na mesma versão
5 min · cada verificação diretamente autoritativo, sem cache de resolvedor
LAME Delegação & servidores inoperantesDelegação do registrar, verificada novamente a cada 22 h
DS·DIFF DNSSEC & alterações de registrosEstado do DS registrado · diferenças alertadas
* Qualquer nome adicionadoA linha de base e a lista de registros ficam ao seu critério
Os alertas identificam exatamente a falha: um registro alterado, uma resposta sequestrada, um servidor de nomes inativo, desvio do número de série SOA, uma delegação inoperante ou um registro que surgiu ou desapareceu. vs. a linha de base

Alterações, servidores de nomes e delegação

Detecção de alterações

Detecte sequestros de DNS e edições silenciosas

A Uptimia mantém uma linha de base por registro com a resposta esperada da zona e compara-a com a resposta autoritativa em tempo real a cada verificação. Um registro A reapontado ou um SPF trocado é detectado mesmo que todos os servidores continuem "verdes".

  • Uma linha de base salva por registro — qualquer diferença real, que não seja apenas de TTL, abre um episódio de alteração
  • Seguro com round-robin — os conjuntos de respostas são ordenados, pelo que uma ordem baralhada nunca gera falsos alarmes
  • Em até 5 minutos — uma alteração é detectada na verificação seguinte, no máximo cinco minutos depois
Vigie os certificados protegidos pelo registro CAA →
MX@ · correioera 10 mail.caldmont.com→ mx.mailhijack.ru
A@ · endereçoera 203.0.113.10→ 198.51.100.7
TXT@ · spfv=spf1 include:_spf… ~allinalterado
2 / 26registros fora
da linha de base
Alerta de alteração09:14:18
Os registros @ MX e @ A deixaram de corresponder à linha de base salva — todos os servidores continuam respondendo "verde", só que as respostas estão erradas.
SlackE-mailSMS+ PagerDuty…
A CDN baralhou a ordem das respostas? Os conjuntos de respostas são ordenados antes da comparação — a rotação round-robin nunca gera falsos alarmes. sem alerta
Estado dos servidores de nomes

Confirmado a partir de 3 localizações antes do alerta

Um servidor de nomes que atinge o tempo limite numa sonda pode significar apenas uma rota interrompida entre essa sonda e esse servidor. Quando uma verificação detecta um servidor de nomes inacessível, sondas em 3 outras localizações voltam a consultá-lo, e o incidente só é aberto se as 3 também não obtiverem resposta.

  • Confirmado a partir de 3 localizações — um servidor inacessível é primeiro verificado novamente a partir de 3 outros pontos de observação
  • Acessível por UDP e TCP — tempo de resposta e prova de que a resposta veio do próprio servidor de nomes
  • Números de série SOA comparados entre servidores — um desvio além da janela definida abre um episódio de problema
De onde a Uptimia executa as suas verificações →
1
Sonda principal — Frankfurt
ns3 · UDP timeout · 09:14:02
não confirmado
2
Sondas de confirmação — 3 outras localizações
ns3 · UDP ✗ · TCP ✗ · 09:14:31
3 / 3 concordam
Servidor de nomes indisponível09:14:31
O ns3.caldmont.com só gerou alerta depois de as 3 localizações de confirmação concordarem — os restantes servidores de nomes da zona continuam respondendo.
SlackE-mailSMS+ PagerDuty…
Apenas uma sonda não consegue alcançar um servidor? Uma rota instável entre uma sonda e um servidor de nomes fica registrada e é verificada novamente — ninguém é alertado às 3 da manhã. sem alerta
Delegação

Detecte uma delegação inoperante

A cada 22 horas, a Uptimia compara a delegação do registro com o que a zona efetivamente responde, e sonda cada servidor delegado à procura de uma resposta autoritativa real. Um servidor de nomes que o registrar ainda lista, mas que já não responde, é exatamente o problema que ninguém vê chegar.

  • NS pai vs. NS filho — a delegação do registro comparada com a resposta da própria zona
  • Sondagem de servidores inoperantes — cada servidor delegado é verificado quanto a uma resposta autoritativa
  • Estado do DNSSEC, registrado — assinado ou não assinado é apresentado lado a lado, sem qualquer juízo de valor
Vigie o registro do domínio por trás da delegação →
LAMEns4.caldmont.com
verificação de delegação · a cada 22 h
chad.ns.cloudflare.comAA ✓ · 24 ms
lia.ns.cloudflare.comAA ✓ · 31 ms
ns3.caldmont.comAA ✓ · 39 ms
ns4.caldmont.comREFUSED
O registro ainda lista o ns4 — mas este já não responde pela zona. Qualquer resolvedor que o selecione obtém silêncio.
Registro — NS pai
.io delega 4 servidores
chad · lia · ns3 · ns4
A sua zona — NS filho
a zona responde com os mesmos 4
conjuntos coincidem — sem desvio
Sonda autoritativa — todos os servidores
chad ✓  lia ✓  ns3 ✓
ns4 → REFUSED · lame
O estado do DNSSEC é registrado, não avaliado — assinar a zona mais tarde surge como uma simples alteração, nunca como aprovação ou reprovação. não assinado · registrado
Um incidente, autorresolução

Um incidente por zona, com encerramento automático

Quando vários registros ou servidores falham ao mesmo tempo, você recebe um incidente de zona, que escalona apenas para o pior problema em curso. Assim que a zona volta à linha de base durante verificações consecutivas suficientes, o incidente é confirmado e encerra sozinho.

  • Um incidente, não uma avalanche de alertas — as alterações e os episódios de estado que justificam alerta juntam-se num único incidente
  • Recuperação confirmada — uma alteração só é "resolvida" depois que todos os servidores acessíveis concordam em verificações consecutivas
  • Um servidor de nomes inativo que volta a responder é resolvido de imediato — as 3 localizações já tinham confirmado que estava indisponível
Alerte a pessoa seguinte até alguém confirmar →
MX@ · correioalterado · 09:14:02crítico
A@ · endereçoalterado · 09:14:02crítico
NSns3 · indisponívelconfirmado ×3 · 09:15:31problema
1incidente
de zona
Incidente de zona n.º 81209:14 → 09:31
Três coisas falharam ao mesmo tempo — um incidente, que escalona conforme a pior delas. Não cinco threads de alerta.
aberto — crítico09:14
confirmado através de um link assinado09:21
de volta à linha de base — confirmação 1/309:26
confirmado ×3 — encerrado09:31
Nunca encerrado por sorte numa única verificação — a zona tem de se manter na linha de base ao longo de verificações consecutivas antes de o incidente encerrar. Um servidor de nomes que volta a responder é resolvido de imediato — as 3 localizações já tinham confirmado que estava indisponível. encerramento automático

Decida o que aciona um alerta

Os registros de endereço, correio e servidores de nomes são críticos por padrão, os de política são problema — você pode ativar, desativar e reordenar cada grupo.

Predefinições sensatas

Os registros de endereço, correio e NS são críticos por padrão; os registros de política (SPF, DMARC, CAA) são problema. As alterações apenas de TTL mantêm-se como informação — nunca geram alerta.

Uma alteração intencional, a um clique de distância

Ao confirmar uma alteração planejada, a nova resposta passa a ser a linha de base. Marque os registros rotativos como "dinâmicos" e a Uptimia passa a vigiar apenas a sua existência, não o seu conteúdo — para que as pools de CDN e GeoDNS deixem de gerar falsos alarmes.

Migrando? Adie os alertas, não fique às cegas

Silencie os alertas de alteração durante 4 horas, 24 horas ou 7 dias. As alterações continuam a ser registradas — só deixam de gerar alerta.

Registros observados & alertas de alteração
Endereços
A · AAAA · CNAME
Crítico
Correio
MX
Crítico
Servidores de nomes
NS
Crítico
Política
TXT · _dmarc · CAA
Problema
Nomes observados — até 20
@wwwapishopmail+ adicionar um nome
Adiar alertas de alteração
Desativado4 h24 h7 d
As alterações apenas de TTL mantêm-se como informação · recuperação confirmada ao fim de 3 verificações

Como funciona o monitoramento DNS

Um monitor vigia uma zona — nada para instalar, as verificações são executadas diretamente sobre os servidores de nomes autoritativos.

Etapa 120 segundos

Digite o domínio

A Uptimia detecta os servidores de nomes, observa @ e www por padrão, e registra as respostas atuais como linha de base.

Zona
caldmont.com
4 servidores de nomes · 14 registros na linha de base
Intervalo de verificação
A cada 5 minutos · fixo
Ponto de observação
Diretamente autoritativo · AA confirmado
Etapa 220 segundos

Ajuste o que gera alerta

Mantenha os padrões ou ajuste as severidades, adicione nomes, marque as pools de CDN rotativas como dinâmicas. Os alertas usam os canais já existentes.

Alertas de alteração
Endereços · críticoCorreio · críticoNS · críticoPolítica · problema
Alertar através de
E-mail · Slack · SMS · a política de escalonamento definida
CancelarComeçar a vigiar →
Etapa 3a cada 5 min

Receba um alerta quando a resposta estiver errada

Cada verificação lê as respostas autoritativas, compara-as com a linha de base e verifica o estado dos servidores de nomes. Qualquer situação que justifique alerta abre um incidente de zona.

#ops-alerts
Uptimia 09:14
⚠ Alteração DNS — caldmont.com
@ MX & A diferem da linha de basecrítico09:14:02 UTC
Também enviado a E-mailSMSPagerDuty

Defina a linha de base da zona uma vez.Fique sabendo de todas as respostas que mudarem.

Todas as zonas, todas as verificações, todos os canais de alerta — gratuito durante 30 dias, sem qualquer extra pago.

Comece gratuitamente →
30 dias grátis não é necessário cartão de crédito cancele quando quiser

O que é o monitoramento DNS?

O monitoramento DNS é um serviço automatizado que consulta continuamente os próprios servidores de nomes autoritativos do domínio e compara as respostas com uma linha de base validada. Ele alerta você quando um registro muda sem aviso, um servidor de nomes para de responder ou a delegação sofre um desvio — antes que o problema chegue aos clientes.

A cada 5 minutos

Como funciona o monitoramento DNS?

Uptimia
diretamente autoritativo
consulta · AA confirmado
Os servidores de nomes
a resposta em tempo real

Cada verificação compara todos os registros observados com a respectiva linha de base salva e verifica a acessibilidade e o número de série SOA de cada servidor de nomes. Uma diferença real abre um episódio de alteração; um servidor confirmado como inacessível abre um episódio de estado.

A distinção

Respostas autoritativas, não propagação

Resolvedor público
cache · TTL impreciso
ignorado propositadamente
Os servidores de nomes
a fonte da verdade

O nosso Verificador de DNS gratuito pergunta a resolvedores em 14 países "a minha alteração já propagou?" Este monitor faz o oposto — lê os próprios servidores para responder "a minha zona está servindo as respostas certas?"

Registros & severidades

O que uma alteração indevida compromete

A Uptimia agrupa os registros para que os alertas correspondam ao impacto real: endereço, correio e NS são críticos por padrão, política é problema, e as alterações apenas de TTL são informação.

Ferramenta gratuita: verifique a propagação do seu DNS →
Grupo de registrosRegistros observadosAlerta predefinidoUma alteração indevida significa
EndereçosA · AAAA · CNAMECríticoTráfego enviado para o servidor errado
CorreioMXCríticoE-mail redirecionado ou descartado silenciosamente
Servidores de nomesNSCríticoToda a sua zona pode ser sequestrada
PolíticaTXT · SPF · DMARC · CAAProblemaCorreio falsificado ou certificados fraudulentos
Apenas TTLo TTL de qualquer registroInformação · nunca gera alertaApenas o tempo de cache — nada do que é servido muda

Perguntas frequentes

01O que é o monitoramento DNS?+
Um serviço automatizado que lê as respostas do domínio diretamente a partir dos próprios servidores de nomes autoritativos e as compara com uma linha de base salva. Emite um alerta sempre que um registro é alterado inesperadamente, um servidor de nomes deixa de responder ou a delegação sofre um desvio — para que uma resposta sequestrada seja detectada antes de chegar aos clientes.
02Com que frequência a Uptimia verifica o DNS?+
A cada 5 minutos. Como a Uptimia lê diretamente os servidores autoritativos em vez de esperar por caches, uma alteração é detectada na verificação seguinte — no máximo cinco minutos depois, sem qualquer atraso de propagação.
03Isto verifica a propagação do DNS em nível mundial?+
Não — faz precisamente o oposto, propositadamente. Este monitor consulta diretamente os próprios servidores de nomes autoritativos da zona, ignorando as caches dos resolvedores, para responder "a minha zona continua a servir as respostas certas?" Para verificar se uma alteração já propagou para os resolvedores públicos, use antes a nossa ferramenta gratuita DNS Checker.
04Que registros podem ser monitorados?+
Registros de endereço (A, AAAA, CNAME), registros de correio (MX), registros de servidores de nomes (NS) e registros de política (TXT, SPF, DMARC, CAA). @ e www são observados por padrão, e a lista de observação comporta até 20 nomes no total. São observados apenas os nomes escolhidos — sem transferência de zona nem varredura por wildcard.
05As verificações constantes vão sobrecarregar os servidores de nomes?+
Não. Cada verificação corresponde a uma consulta por registro observado, mais uma consulta de acessibilidade por servidor de nomes — algumas milhares por dia no total, contra servidores construídos para responder a milhões. O tempo de resposta e o bit AA são lidos a partir das consultas que a verificação já envia, portanto não têm qualquer custo adicional.
06Como se evitam falsos alarmes?+
De três formas. Um servidor de nomes só é reportado como indisponível depois de sondas em 3 outras localizações o confirmarem. Os conjuntos de respostas são ordenados, portanto uma ordem round-robin embaralhada nunca parece "alterada". E as alterações apenas de TTL são meramente informativas — nunca geram alerta. Uma alteração feita propositadamente pode ser confirmada com um clique.
07Isto monitora o DNSSEC?+
Registra o estado do DNSSEC — assinado ou não assinado — mas não valida a cadeia de confiança nem o classifica como aprovado ou reprovado. Assinar uma zona anteriormente não assinada surge como um simples evento de alteração. Se for necessária uma validação classificada do DNSSEC, este monitor não é a ferramenta indicada.
08O que acontece depois de eu corrigir um problema de DNS?+
A Uptimia volta a verificar automaticamente. Assim que todos os servidores acessíveis voltam à linha de base durante três verificações consecutivas, o incidente encerra sozinho. Um servidor de nomes que volta a ficar online é resolvido de imediato. Não é necessário clicar em "resolver" nem repetir nada manualmente.
09É possível monitorar o DNS de um endereço IP?+
Não — um monitor DNS vigia a zona de um domínio, pelo que precisa de um nome de domínio; endereços IP isolados são rejeitados. Para vigiar um servidor por IP, use antes um monitor de disponibilidade com uma verificação de ping ou de porta TCP.
10É possível adiar os alertas durante uma migração de DNS?+
Sim. É possível adiar os alertas de alteração durante uma janela de 4 horas, 24 horas ou 7 dias enquanto decorre a transição. As alterações continuam sendo registradas — só não geram alerta até a janela terminar. Os alertas de estado dos servidores de nomes não são afetados, pelo que continua havendo alerta se um servidor ficar inativo.
11Como sou alertado quando algo muda?+
Através de 12 canais — e-mail, SMS, Twilio, Slack, WhatsApp, Telegram, Discord, PagerDuty, Microsoft Teams, Mattermost, Atlassian Statuspage e webhooks personalizados — na mesma lista de contatos e políticas de escalonamento de qualquer outro monitor da Uptimia. É gerado um incidente por zona, que escalona apenas para o pior que estiver a acontecer — nunca uma avalanche de alertas soltos.
12O monitoramento DNS está incluído no plano ou é um extra pago?+
O monitoramento DNS está disponível a partir dos planos pagos — todos os planos pagos o incluem, juntamente com o monitoramento de disponibilidade, SSL, domínio e transações, nunca como um extra pago, e os planos diferem apenas no número de zonas que podem ser observadas (de 1 no Basic até 100). O teste gratuito de 30 dias inclui-o na íntegra (50 zonas, não é necessário cartão de crédito); após o teste, os monitores DNS ficam suspensos até assinar um plano que os inclua, enquanto o monitoramento de disponibilidade do plano gratuito continua funcionando.

Comece a monitorar o seu DNS hoje mesmo.

Insira um domínio, mantenha as predefinições — e seja o primeiro a saber quando a zona responder com algo que não foi definido.

Teste gratuito de 30 dias 50 zonas DNS incluídas Não é necessário cartão de crédito Pronto para o GDPR
O monitoramento DNS junta-se aos monitores de disponibilidade, SSL, velocidade e heartbeat — os mesmos contatos, grupos e políticas de escalonamento.