Monitoramento de DNS

Registros DNS que mudam sem o seu conhecimento indicam má configuração ou sequestro. Ambos são prejudiciais. Monitore-os.

Monitore seus registros DNS →

Monitoramento de Uptime - DiagnoSEO

DNS é a base – e a coisa mais fácil de estragar

O DNS está por baixo de tudo: cada pedido web, cada email, cada chamada de API começa com uma consulta DNS. Isto torna as alterações silenciosas dos registos DNS um dos ataques mais frequentemente explorados – e um dos erros mais fáceis que um membro descuidado da equipa pode cometer. Uma alteração de DNS pode encaminhar o teu domínio para uma cópia de phishing do teu site, desviar o correio através do servidor do atacante, tirar-te dos resultados de pesquisa ou destruir toda a stack por causa de um erro de digitação. A maior parte das vezes, o dano do DNS nem sequer é malicioso; é uma alteração rotineira de operações que alguém fez sem avisar ninguém e que estragou os sistemas a jusante.

A monitorização DNS deteta essas alterações tirando uma fotografia dos teus registos em cada verificação e comparando com a anterior. Se algo que estás a monitorizar foi adicionado ou removido desde a última vez, recebes um alerta. Seja uma alteração planeada que te esqueceste de notificar, um erro de configuração ou mesmo um sequestro real – vais saber em poucas horas.

Que registos são monitorizados

Para cada monitor HTTP, uma verificação diária mais aprofundada recolhe estes tipos de registos:

  • A e AAAA: endereços IPv4 e IPv6 para os quais o hostname resolve. Alteração – o tráfego vai para outro lado, seja propositado ou porque alguém tomou o controlo do teu registo.
  • MX: mail exchangers. Um novo registo MX (ou pior, um desaparecido) significa que o correio começou a ser encaminhado de forma diferente. Perder emails silenciosamente é um dos piores cenários para qualquer negócio.
  • NS: servidores de nomes. Alteração – alguém moveu a tua zona DNS para outro fornecedor – a alteração mais poderosa que se pode fazer a um domínio. As alterações NS são quase sempre ou uma migração planeada ou um ataque bem-sucedido ao teu registo.
  • TXT: quaisquer registos de texto, muitas vezes usados para a verificação do domínio (Google, Microsoft, Stripe, etc.) e para SPF/DKIM/DMARC.
  • SPF, DMARC, CAA: registos dedicados à segurança do email e à emissão de certificados. Uma alteração no CAA, em particular, pode permitir a um atacante emitir um certificado TLS para o teu domínio.

O dashboard mostra todos os registos atuais na visualização expandida do monitor, para que vejas imediatamente o que está atualmente publicado.

Deteção de alterações

O monitor mantém uma fotografia dos registos A, AAAA, MX e NS por monitor. Em cada verificação aprofundada, os registos atuais são comparados com a fotografia guardada. Registos que desapareceram são marcados como "removidos", os novos como "adicionados". Ambas as listas vão para o relatório de alterações.

Se algum conjunto monitorizado de registos for alterado, é enviado um alerta para os canais ativos. A notificação indica qual o tipo de registo que mudou e lista exatamente o que foi adicionado e o que foi removido. Em vez de "DNS alterado para example.com" recebes "MX para example.com: removido mail.oldhost.com, adicionado mail-1.attacker.com" – tornando a situação imediatamente percetível.

Podes desligar alertas de alteração DNS independentemente dos outros alertas, caso estejas a planear uma migração que vá gerar bastante ruído. Desliga, faz a migração, volta a ligar após estabilizar.

Porque é que isto deteta coisas que outras ferramentas ignoram

A maioria das ferramentas de uptime trata o DNS como mera instalação – usa para resolver o URL e esquece. Mas no segundo em que um concorrente (ou atacante, ou o gremlin de sexta-feira do deployment) muda o teu DNS, essa resolução começa a apontar para outro IP, e o monitor só-HTTP continua a assinalar verde, porque o novo IP também devolve 200. Sem monitorização ao nível do DNS, a alteração é invisível até alguém verificar manualmente. Nessa altura, podem faltar dias de emails ou teres perdido posições nos resultados de pesquisa durante semanas.

A monitorização DNS apanha também problemas com o próprio fornecedor de DNS. Alguns fornecedores por vezes perdem ou alteram registos durante updates da zona; outros têm falhas regionais, onde pedidos de uma localização devolvem resultados diferentes de outra. Comparar snapshots revela essas instabilidades.

Configuração

A monitorização DNS é automática para cada monitor HTTP/keyword/API. A primeira verificação aprofundada (dentro de 24h após adicionar o monitor) grava o snapshot base – o alerta não é emitido na primeira vez, só quando as verificações seguintes diferem. Para ligar/desligar alertas de alteração DNS, ativa/desativa "Notificar alterações DNS" na secção Preferências em Notificações. A visualização expandida de qualquer monitor mostra sempre o estado DNS completo e atual, incluindo SPF, DMARC e CAA, que não são monitorizados para alterações mas que são úteis para revisão periódica.

Perguntas frequentes

  • Por defeito, A, AAAA, MX, NS, TXT e CNAME. O monitor tira um snapshot dos valores resolvidos a cada verificação e alerta-te se algum se alterar — adicionado, removido ou modificado.

  • A fiabilidade não é o problema — a alteração é que é. Sequestros de DNS, atualizações acidentais durante migrações, CDNs externos a rodar IPs e invasões às contas dos registos – tudo isto se manifesta como alteração de registos. A monitorização DNS deteta isto em minutos em vez de dias.

  • As resoluções são feitas contra servidores de nomes autoritativos (não o teu resolver local), por isso o caching TTL não esconde alterações. Cada verificação faz um pedido autoritativo fresco — se o registo na origem mudou, o monitor vê isto na próxima verificação.

  • Sim. O monitor regista o estado DNSSEC (assinado / não assinado) em cada verificação e alerta em caso de alterações. Um domínio que ontem era DNSSEC-assinado e agora está não assinado é um incidente de segurança que merece investigação imediata.

  • Se o teu registo A devolve vários IPs rotativos, o monitor vai ver uma "alteração" em cada verificação. Para atenuar isto, configura expected-values para incluir todos os IPs possíveis, ou desativa a monitorização do registo A nesse domínio e conta apenas com o check HTTP para disponibilidade.

Monitore seus registros DNS →

Desbloqueie classificações mais altas e tráfego de qualidade

Faça seu negócio crescer com o software completo #1 com IA para SEO e marketing de conteúdo.

Atualizar para Avançado