Verificação de DNSSEC
Cole um domínio. Fica a saber se está assinado, se a cadeia valida até à raiz e — o que interessa — se uma assinatura partida o está a deixar inalcançável sem que se note.
Porque uma assinatura partida é pior do que não ter assinatura
Sem DNSSEC, uma resposta pode ser falsificada e passa. Com DNSSEC a funcionar, uma resposta falsificada é deitada fora. Com DNSSEC partido, todo o resolvedor que verifica recusa-se a responder: o domínio não parece avariado, parece desaparecido. E a partir de um resolvedor que não verifica parece perfeito — é por isso que normalmente é um cliente a descobrir, e não você.
O que isto não lhe diz
Um domínio estar assinado não diz nada sobre o site ser seguro, o correio estar autenticado ou o certificado ser válido: o DNSSEC protege as RESPOSTAS às consultas de DNS, não o que está do outro lado. E não estar assinado não é um defeito: a maioria dos domínios não está.
Se está aqui, isto costuma ser o passo seguinte
Se o que procura é o quadro completo do DNS
Aqui olha-se para uma coisa muito de perto. Para ver os servidores de nomes, MX, A, AAAA, SPF e DMARC de um domínio lado a lado, há outra ferramenta:
Perguntas frequentes
- O meu domínio não está assinado. Devo assiná-lo?
- Só se conseguir mantê-lo assinado. Uma assinatura que expira ou deixa de bater certo tira o domínio da internet para todos os que verificam, e isso é um dia muito pior do que não a ter. Se o seu fornecedor de DNS o faz com um interruptor e renova sozinho, vale a pena; se implica lembrar-se de rodar chaves à mão, não.
- Diz partida, mas a mim o site abre.
- É exatamente a forma desta avaria. O seu resolvedor não verifica e dá-lhe a resposta na mesma. Os que verificam — os grandes fornecedores — não respondem de todo, e para essas pessoas o domínio simplesmente não existe. Experimente a partir de um telemóvel com dados móveis e verá provavelmente a outra metade.
- O que é o registo DS e porque está no meu registador?
- O DS é a forma como a zona pai diz «este domínio está assinado, verifiquem-no». Tem de viver um nível acima, ou seja no seu registador e não no seu DNS, e é essa separação que faz com que o estado a meio mais comum seja uma zona assinada sem DS: todo o trabalho e nenhuma proteção.