Моніторинг DNS
DNS-записи, які змінюються без вашого відома, означають або неправильну конфігурацію, або викрадення. Обидва варіанти небажані. Слідкуйте за ними.
Відстежувати ваші DNS-записи →
DNS як фундамент — і найлегша річ для зіпсуття
DNS лежить під усім іншим: кожен веб-запит, кожен email, кожен виклик API починається з DNS lookup. Це робить тихі зміни DNS-записів одним із найпоширеніших способів атак — і також одним з найпростіших помилок, які може зробити недбалий член команди. Зміна DNS може перенаправити ваш домен на фішингову копію вашого сайту, переспрямувати пошту через сервер зловмисника, викинути вас з пошукової видачі або зламати весь стек через одну помилку у записі. У більшості випадків шкода від змін DNS навіть не є зловмисною: це рутинна зміна від ops, яку хтось зробив без повідомлення інших, і яка зламала роботу далі вниз по ланцюжку.
Моніторинг DNS виявляє ці зміни, роблячи знімок ваших записів при кожній перевірці та порівнюючи з попереднім. Якщо щось відстежуване було додано або видалено від останнього разу — ви отримуєте сповіщення. Чи це запланована зміна, про яку ви забули повідомити, помилка конфігурації або справжній захват — ви дізнаєтесь про це протягом кількох годин.
Які записи моніторяться
Для кожного HTTP монітора глибша щоденна перевірка отримує такі типи записів:
- A та AAAA: IPv4 та IPv6 адреси, на які резольвиться hostname. Зміна — трафік йде в інше місце, навмисно або тому, що хтось захопив вашого реєстратора.
- MX: mail exchangers. Новий MX-запис (або, що гірше, відсутній) означає, що пошта почала маршрутизуватись по-іншому. Тиха втрата пошти — один із найгірших сценаріїв для бізнесу.
- NS: nameservers. Зміна — хтось переніс вашу DNS-зону до іншого провайдера — найпотужніша зміна, яку можна зробити з доменом. Зміни NS майже завжди означають або заплановану міграцію, або успішну атаку на реєстратора.
- TXT: довільні текстові записи, часто використовуються для верифікації домену (Google, Microsoft, Stripe і т.д.) та для SPF/DKIM/DMARC.
- SPF, DMARC, CAA: спеціалізовані записи для безпеки пошти та видачі сертифікатів. Зміна CAA, зокрема, може дозволити зловмиснику отримати TLS-сертифікат для вашого домену.
Панель приладів показує всі поточні записи у розгорнутому вигляді монітора, тож ви одразу бачите актуально опубліковану інформацію.
Виявлення змін
Монітор зберігає знімок записів A, AAAA, MX і NS для кожного монітора. При кожній глибокій перевірці поточні записи порівнюються зі знімком. Записи, які зникли, позначаються як "видалені", нові як "додані". Обидва списки потрапляють у звіт про зміни.
Якщо якийсь відстежуваний набір записів змінився — сповіщення надходить на всі включені канали. У повідомленні зазначено, який тип запису змінився, і перераховано точно, що додано й що видалено. Замість "DNS змінений для example.com" ви отримаєте "MX для example.com: видалено mail.oldhost.com, додано mail-1.attacker.com" — це одразу дає зрозуміти суть ситуації.
Можна вимкнути сповіщення про зміни DNS окремо від інших сповіщень, якщо запланована міграція створює багато зайвого шуму. Вимкніть, виконайте міграцію, увімкніть назад після стабілізації.
Чому це виявляє речі, які інші інструменти пропускають
Більшість інструментів моніторингу доступності відносяться до DNS як до інсталяції — використали для резолву URL і забули. Але в тій же секунді, коли конкурент (або зловмисник, або deploy-гремлін у п’ятницю) змінює ваш DNS, це рішення починає вказувати на іншу IP, а HTTP-монітор усе ще показує «зелено», бо нова IP теж повертає 200. Без моніторингу на рівні DNS зміна лишається невидимою, доки хтось не перевірить руками. Тоді вже може бракувати днів пошти або тижнів втраченої позиції у видачі.
Моніторинг DNS також виявляє проблеми із самим провайдером DNS. Деякі провайдери зрідка гублять або перемішують записи під час оновлень зони; у деяких бувають регіональні збої, коли запити з різних локацій повертають різні результати. Порівняння знімків виводить ці нестабільності на поверхню.
Налаштування
Моніторинг DNS автоматичний для кожного HTTP/keyword/API монітора. Перша глибока перевірка (протягом 24 годин після додавання монітора) записує базовий знімок — сповіщення не надходить вперше, лише якщо наступні перевірки відрізняються. Щоб увімкнути або вимкнути сповіщення про зміни DNS, перемкніть «Повідомити про зміни DNS» у розділі Налаштувань в Повідомленнях. Розгорнутий вигляд будь-якого монітора завжди показує повний поточний стан DNS, включно з SPF, DMARC і CAA, які не відстежуються на зміни, але корисні для періодичного перегляду.
Часті запитання
-
За замовчуванням — A, AAAA, MX, NS, TXT і CNAME. Монітор робить знімок отриманих значень при кожній перевірці й сповіщає, якщо щось змінилося: додано, видалено або змінено.
-
Надійність — не проблема, проблема — зміна. Захоплення DNS, випадкові оновлення під час міграцій, зовнішні CDN, які змінюють IP, і зломи акаунтів реєстраторів — усе це проявляється як зміна записів. Моніторинг DNS дозволяє виявити це за хвилини, а не дні.
-
Запити здійснюються до авторитетних nameserver-ів (а не вашого локального resolver-а), тому кеш TTL не приховає змін. Кожна перевірка створює свіжий авторитетний запит: якщо у джерела запис змінився, монітор побачить це на наступній перевірці.
-
Так. Монітор фіксує статус DNSSEC (signed / unsigned) при кожній перевірці й сповіщає про зміни. Домен, який учора мав підпис DNSSEC, а сьогодні повідомляє unsigned — це інцидент безпеки, який варто негайно розслідувати.
-
Якщо ваш запис A повертає багато обертових IP, монітор бачить «зміну» при кожній перевірці. Щоб вимкнути це, налаштуйте expected-values, щоб включити всі можливі IP, або вимкніть моніторинг запису A для цього домену й орієнтуйтеся лише на HTTP-чек доступності.
UptimeRobot · Pingdom · BetterStack · Oh Dear · Site24x7 · StatusCake · Sentry · Uptrends · Cronitor · New Relic
Моніторинг SSL · Доменне закінчення · Ping (ICMP) · Порт (TCP) · Endpoint · Ключове слово · API · Cron / Heartbeat · Час відповіді · Беклінки · Гео-локація · Моніторинг сайтів