Monitoramento de DNS
Registros DNS que mudam sem o seu conhecimento indicam má configuração ou sequestro. Ambos são prejudiciais. Monitore-os.
DNS é a base – e a coisa mais fácil de estragar
O DNS está por baixo de tudo: cada pedido web, cada email, cada chamada de API começa com uma consulta DNS. Isto torna as alterações silenciosas dos registos DNS um dos ataques mais frequentemente explorados – e um dos erros mais fáceis que um membro descuidado da equipa pode cometer. Uma alteração de DNS pode encaminhar o teu domínio para uma cópia de phishing do teu site, desviar o correio através do servidor do atacante, tirar-te dos resultados de pesquisa ou destruir toda a stack por causa de um erro de digitação. A maior parte das vezes, o dano do DNS nem sequer é malicioso; é uma alteração rotineira de operações que alguém fez sem avisar ninguém e que estragou os sistemas a jusante.
A monitorização DNS deteta essas alterações tirando uma fotografia dos teus registos em cada verificação e comparando com a anterior. Se algo que estás a monitorizar foi adicionado ou removido desde a última vez, recebes um alerta. Seja uma alteração planeada que te esqueceste de notificar, um erro de configuração ou mesmo um sequestro real – vais saber em poucas horas.
Que registos são monitorizados
Para cada monitor HTTP, uma verificação diária mais aprofundada recolhe estes tipos de registos:
- A e AAAA: endereços IPv4 e IPv6 para os quais o hostname resolve. Alteração – o tráfego vai para outro lado, seja propositado ou porque alguém tomou o controlo do teu registo.
- MX: mail exchangers. Um novo registo MX (ou pior, um desaparecido) significa que o correio começou a ser encaminhado de forma diferente. Perder emails silenciosamente é um dos piores cenários para qualquer negócio.
- NS: servidores de nomes. Alteração – alguém moveu a tua zona DNS para outro fornecedor – a alteração mais poderosa que se pode fazer a um domínio. As alterações NS são quase sempre ou uma migração planeada ou um ataque bem-sucedido ao teu registo.
- TXT: quaisquer registos de texto, muitas vezes usados para a verificação do domínio (Google, Microsoft, Stripe, etc.) e para SPF/DKIM/DMARC.
- SPF, DMARC, CAA: registos dedicados à segurança do email e à emissão de certificados. Uma alteração no CAA, em particular, pode permitir a um atacante emitir um certificado TLS para o teu domínio.
O dashboard mostra todos os registos atuais na visualização expandida do monitor, para que vejas imediatamente o que está atualmente publicado.
Deteção de alterações
O monitor mantém uma fotografia dos registos A, AAAA, MX e NS por monitor. Em cada verificação aprofundada, os registos atuais são comparados com a fotografia guardada. Registos que desapareceram são marcados como "removidos", os novos como "adicionados". Ambas as listas vão para o relatório de alterações.
Se algum conjunto monitorizado de registos for alterado, é enviado um alerta para os canais ativos. A notificação indica qual o tipo de registo que mudou e lista exatamente o que foi adicionado e o que foi removido. Em vez de "DNS alterado para example.com" recebes "MX para example.com: removido mail.oldhost.com, adicionado mail-1.attacker.com" – tornando a situação imediatamente percetível.
Podes desligar alertas de alteração DNS independentemente dos outros alertas, caso estejas a planear uma migração que vá gerar bastante ruído. Desliga, faz a migração, volta a ligar após estabilizar.
Porque é que isto deteta coisas que outras ferramentas ignoram
A maioria das ferramentas de uptime trata o DNS como mera instalação – usa para resolver o URL e esquece. Mas no segundo em que um concorrente (ou atacante, ou o gremlin de sexta-feira do deployment) muda o teu DNS, essa resolução começa a apontar para outro IP, e o monitor só-HTTP continua a assinalar verde, porque o novo IP também devolve 200. Sem monitorização ao nível do DNS, a alteração é invisível até alguém verificar manualmente. Nessa altura, podem faltar dias de emails ou teres perdido posições nos resultados de pesquisa durante semanas.
A monitorização DNS apanha também problemas com o próprio fornecedor de DNS. Alguns fornecedores por vezes perdem ou alteram registos durante updates da zona; outros têm falhas regionais, onde pedidos de uma localização devolvem resultados diferentes de outra. Comparar snapshots revela essas instabilidades.
Configuração
A monitorização DNS é automática para cada monitor HTTP/keyword/API. A primeira verificação aprofundada (dentro de 24h após adicionar o monitor) grava o snapshot base – o alerta não é emitido na primeira vez, só quando as verificações seguintes diferem. Para ligar/desligar alertas de alteração DNS, ativa/desativa "Notificar alterações DNS" na secção Preferências em Notificações. A visualização expandida de qualquer monitor mostra sempre o estado DNS completo e atual, incluindo SPF, DMARC e CAA, que não são monitorizados para alterações mas que são úteis para revisão periódica.
Perguntas frequentes
-
Por defeito, A, AAAA, MX, NS, TXT e CNAME. O monitor tira um snapshot dos valores resolvidos a cada verificação e alerta-te se algum se alterar — adicionado, removido ou modificado.
-
A fiabilidade não é o problema — a alteração é que é. Sequestros de DNS, atualizações acidentais durante migrações, CDNs externos a rodar IPs e invasões às contas dos registos – tudo isto se manifesta como alteração de registos. A monitorização DNS deteta isto em minutos em vez de dias.
-
As resoluções são feitas contra servidores de nomes autoritativos (não o teu resolver local), por isso o caching TTL não esconde alterações. Cada verificação faz um pedido autoritativo fresco — se o registo na origem mudou, o monitor vê isto na próxima verificação.
-
Sim. O monitor regista o estado DNSSEC (assinado / não assinado) em cada verificação e alerta em caso de alterações. Um domínio que ontem era DNSSEC-assinado e agora está não assinado é um incidente de segurança que merece investigação imediata.
-
Se o teu registo A devolve vários IPs rotativos, o monitor vai ver uma "alteração" em cada verificação. Para atenuar isto, configura expected-values para incluir todos os IPs possíveis, ou desativa a monitorização do registo A nesse domínio e conta apenas com o check HTTP para disponibilidade.
UptimeRobot · Pingdom · BetterStack · Oh Dear · Site24x7 · StatusCake · Sentry · Uptrends · Cronitor · New Relic
Monitoramento de SSL · Vencimento de domínio · Ping (ICMP) · Porta (TCP) · Endpoint · Palavra-chave · API · Cron / Heartbeat · Tempo de resposta · Backlink · Por localização · Monitoramento de site