ARK. D02Parametr monitoringuDostępność · lista 50 parametrów

Rozwiązywanie DNS

ważność krytycznamierzonysposób dns

Czy domena rozwiązuje się do adresu IP. Wykrywa wygaśnięcie domeny, błędną konfigurację DNS, przejęcie domeny.

ARK. 1

WIKI

artykuł z 16.09.2026 · źródeł 10

Rozwiązywanie DNS to parametr monitoringu stron internetowych, który sprawdza, czy nazwę domeny da się zamienić na adres IP serwera. Pomiar kończy się jednym z kilku wyników: nazwa rozwiązana do adresu, odpowiedź negatywna (nazwa nie istnieje albo nie ma rekordu żądanego typu), błąd serwera nazw albo brak odpowiedzi w wyznaczonym czasie. Adres IPv4 hosta przechowuje rekord A, zawierający 32-bitowy adres internetowy [2], a adres IPv6 — osobny rekord AAAA [4].

Jak działa

DNS jest rozproszoną bazą danych: przestrzeń nazw dzieli się na strefy, a serwer, który zna dane strefy, jest dla niej autorytatywny [1]. Rekord NS wskazuje serwery autorytatywne domeny, a rekord SOA oznacza początek strefy [1]. Strefa podrzędna powstaje przez delegację, czyli dodanie zbioru rekordów NS w strefie nadrzędnej [3].

Program, który zadaje pytanie, jest zwykle resolverem pośredniczącym (ang. stub resolver): sam nie przeprowadza rozwiązywania, tylko zleca je resolverowi rekurencyjnemu [3]. RFC 1034 opisuje dwa tryby: rekurencyjny, w którym serwer sam szuka odpowiedzi u innych serwerów, i iteracyjny, w którym odsyła klienta do innego serwera [1]. Odesłanie (ang. referral) oznacza, że serwer nie jest autorytatywny dla odpowiedzi i wskazuje inne miejsce, do którego należy wysłać zapytanie [3]. Resolver rekurencyjny zapamiętuje otrzymane odpowiedzi [3].

RYS. 1.1Rozwiązanie rekordu A

Odpowiedź niesie kod RCODE: 0 oznacza brak błędu, 2 błąd serwera (SERVFAIL), 3 błąd nazwy, a 5 odmowę wykonania operacji [2]. Błąd nazwy, nazywany NXDOMAIN, znaczy, że nazwa z zapytania nie istnieje [3], i ma znaczenie tylko wtedy, gdy pochodzi od serwera autorytatywnego [2]. Osobny przypadek to NODATA: nazwa istnieje, ale nie ma rekordów żądanego typu [5]. NODATA jest pseudokodem — odpowiedź nie niesie osobnej wartości RCODE, a stan trzeba wywnioskować z pustej sekcji odpowiedzi [3].

Każdy rekord ma TTL, czyli czas, przez który wolno go przechowywać w pamięci podręcznej, zanim trzeba ponownie zapytać źródło [2]. Resolver, który zapamiętał rekord, może więc podawać starą wartość aż do upływu TTL [1] — to, co potocznie nazywa się propagacją zmian w DNS. Pamięć podręczna obejmuje też odpowiedzi negatywne: ich czas życia to mniejsza z wartości pola MINIMUM rekordu SOA i TTL samego SOA, a serwer autorytatywny musi dołączyć SOA do odpowiedzi NXDOMAIN i NODATA [5]. Błąd serwera wolno zapamiętać najwyżej na 5 minut [5].

RYS. 1.2Możliwe wyniki zapytania o rekord A

Standardy i specyfikacje

  • RFC 1034 i RFC 1035 opisują koncepcję i implementację DNS: strefy, autorytatywność, rekurencję, rekordy A, NS i SOA oraz kody odpowiedzi [1] [2]. Komunikaty UDP trafiają na port serwera 53 [2].
  • RFC 3596 definiuje rekord AAAA o typie 28, przechowujący jeden adres IPv6; zapytanie o AAAA zwraca wszystkie rekordy AAAA nazwy [4]. To osobny typ rekordu, pytany niezależnie od A.
  • RFC 2308 definiuje NXDOMAIN i NODATA oraz zasady przechowywania odpowiedzi negatywnych i błędów serwera w pamięci podręcznej [5].
  • RFC 8499 porządkuje terminologię: resolver pośredniczący i rekurencyjny, serwer autorytatywny, delegacja, odesłanie [3].
  • RFC 4033 wprowadza DNSSEC, który dodaje uwierzytelnienie pochodzenia i integralność danych, ale nie zapewnia poufności ani ochrony przed odmową usługi [6]. Resolver sprawdzający podpisy ocenia dane jako bezpieczne, niezabezpieczone, fałszywe (ang. bogus) albo nieokreślone; o danych fałszywych informuje resolver bez walidacji kodem RCODE 2, czyli SERVFAIL [6].

Zagrożenia i skutki

Wygaśnięcie domeny. Polityka ICANN ERRP dla domen gTLD wymaga od rejestratora co najmniej dwóch przypomnień: około miesiąca i około tygodnia przed wygaśnięciem [9]. Po wygaśnięciu rejestrator musi przerwać dotychczasową ścieżkę rozwiązywania nazwy, ustaloną przez abonenta: do usunięcia rejestracji, a gdy usunięcie następuje później niż osiem dni po wygaśnięciu — co najmniej przez ostatnie osiem kolejnych dni, w których domenę można jeszcze odnowić [9]. Jeśli kieruje wtedy ruch na własną stronę, musi ona wyraźnie informować o wygaśnięciu i podawać instrukcję odnowienia [9]. Nazwa może więc nadal się rozwiązywać, tylko do innego serwera. Po usunięciu rejestracji rejestry gTLD dają 30 dni okresu odkupienia (ang. Redemption Grace Period) [9].

Przejęcie domeny. Raport SSAC SAC007 definiuje przejęcie jako bezprawne odebranie kontroli nad domeną prawowitemu abonentowi przez stronę trzecią [8]. Wśród skutków wymienia odmowę i kradzież usług, strony phishingowe, podsłuch ruchu oraz szkody wizerunkowe przez podmianę witryny, a wśród przyczyn wady procesów rejestracji, nieprzestrzeganie zasad transferu i słabą higienę bezpieczeństwa [8]. Dyrektywa CISA ED 19-01 z 22 stycznia 2019 r. opisywała ataki, w których napastnik zdobywał dane logowania do konta zarządzającego rekordami DNS i zmieniał rekordy A, MX lub NS, podstawiając adres pod swoją kontrolą [7]. Mógł też uzyskać ważne certyfikaty dla nazw ofiary [7]. Dyrektywa nakazywała m.in. audyt rekordów, zmianę haseł, uwierzytelnianie wieloskładnikowe i śledzenie dzienników Certificate Transparency [7]. Po takiej zmianie nazwa rozwiązuje się bez błędu — różni się tylko adres.

Błędna delegacja. Delegacja jest wadliwa (ang. lame delegation), gdy rekordy NS wskazują serwer, który nie obsługuje danej strefy [3].

Nieudana walidacja DNSSEC. Gdy podpisy strefy nie przechodzą walidacji, resolver walidujący zwraca SERVFAIL [6], a dla jego użytkowników domena przestaje się rozwiązywać. Taki błąd resolver może zapamiętać na najwyżej 5 minut [5].

Pamięć podręczna. Odpowiedź NXDOMAIN zostaje zapamiętana na czas wynikający z rekordu SOA [5], a zmieniony rekord A — na czas swojego TTL [2]. Pomiar przez jeden resolver rekurencyjny widzi zatem jego zapamiętane odpowiedzi [3], a nie zawsze bieżący stan serwerów autorytatywnych.

Przykłady

W październiku 2021 r. Cloudflare odnotował o 15:58 UTC, że Facebook przestał ogłaszać trasy do prefiksów swoich serwerów DNS [10]. Resolvery zwracały dla tej domeny SERVFAIL, a nazwa była niedostępna od około 15:50 do 21:20 UTC; liczba zapytań do resolvera 1.1.1.1 wyraźnie wtedy wzrosła [10].

ObserwacjaOdpowiedźTypowa przyczyna
Adres jak dotądNOERROR, rekord A [2]domena działa
Adres inny niż dotądNOERROR, inny rekord A [2]migracja serwera, zmiana rekordów po przejęciu konta [7], strona rejestratora po wygaśnięciu [9]
Nazwa nie istniejeNXDOMAIN z rekordem SOA [5]literówka w nazwie, rejestracja usunięta
Brak rekordu ANODATA [3]host tylko z adresem IPv6 [4], błąd w strefie
Błąd serweraSERVFAIL [2]nieudana walidacja DNSSEC [6], nieosiągalne serwery nazw [10]
OdmowaRCODE 5 [2]serwer odmawia wykonania zapytania
Brak odpowiedzilimit czasu bez koduprzeciążony lub nieosiągalny resolver, zablokowany port 53 [2]
TAB. 1.1Przypisy10
  1. [1] RFC 1034 — Domain Names: Concepts and Facilities · IETF
  2. [2] RFC 1035 — Domain Names: Implementation and Specification · IETF
  3. [3] RFC 8499 — DNS Terminology · IETF
  4. [4] RFC 3596 — DNS Extensions to Support IP Version 6 · IETF
  5. [5] RFC 2308 — Negative Caching of DNS Queries (DNS NCACHE) · IETF
  6. [6] RFC 4033 — DNS Security Introduction and Requirements · IETF
  7. [7] Emergency Directive 19-01 — Mitigate DNS Infrastructure Tampering · CISA
  8. [8] SAC007 — Executive Summary for Domain Name Hijacking: Incidents, Threats, Risks, and Remedial Actions · ICANN SSAC
  9. [9] Expired Registration Recovery Policy (ERRP) · ICANN
  10. [10] Understanding how Facebook disappeared from the Internet · Cloudflare
ARK. 2

STATS

wyniki z systemu · tylko liczby zbiorcze
TAB. 2.1Odczyty per stronaostatni dzień pomiaru 21.09.2026
Stron zmierzonych
204w ostatnim dniu pomiaru
OK
331odczytów
Fail
13odczytów
Nie dało się sprawdzić
0timeout, blokada, limit zapytań
Udział fail
3,8%bez „nie dało się”
TAB. 2.2Od początkuod 17.09.2026
Stron łącznie
206choć jeden odczyt
OK
1887odczytów
Fail
79odczytów
Nie dało się sprawdzić
0timeout, blokada, limit zapytań
Udział fail
4,0%bez „nie dało się”
RYS. 2.130 dnicheck_type: dns
23.08.202607.09.202621.09.2026
Odczyty parametru Rozwiązywanie DNS, 30 dni · wysokość słupka = liczba odczytów dnia, warstwy od dołu: fail, nie dało się sprawdzić, ok · dni bez odczytu: 25 · dni ze stanem „fail”: 17.09.2026, 18.09.2026, 19.09.2026, 20.09.2026, 21.09.2026
Odczyty parametru Rozwiązywanie DNS, 30 dni
Dzieńfailnie dało się sprawdzićok
23.08.20260 odczytów0 odczytów0 odczytów
24.08.20260 odczytów0 odczytów0 odczytów
25.08.20260 odczytów0 odczytów0 odczytów
26.08.20260 odczytów0 odczytów0 odczytów
27.08.20260 odczytów0 odczytów0 odczytów
28.08.20260 odczytów0 odczytów0 odczytów
29.08.20260 odczytów0 odczytów0 odczytów
30.08.20260 odczytów0 odczytów0 odczytów
31.08.20260 odczytów0 odczytów0 odczytów
01.09.20260 odczytów0 odczytów0 odczytów
02.09.20260 odczytów0 odczytów0 odczytów
03.09.20260 odczytów0 odczytów0 odczytów
04.09.20260 odczytów0 odczytów0 odczytów
05.09.20260 odczytów0 odczytów0 odczytów
06.09.20260 odczytów0 odczytów0 odczytów
07.09.20260 odczytów0 odczytów0 odczytów
08.09.20260 odczytów0 odczytów0 odczytów
09.09.20260 odczytów0 odczytów0 odczytów
10.09.20260 odczytów0 odczytów0 odczytów
11.09.20260 odczytów0 odczytów0 odczytów
12.09.20260 odczytów0 odczytów0 odczytów
13.09.20260 odczytów0 odczytów0 odczytów
14.09.20260 odczytów0 odczytów0 odczytów
15.09.20260 odczytów0 odczytów0 odczytów
16.09.20260 odczytów0 odczytów0 odczytów
17.09.202614 odczytów0 odczytów192 odczyty
18.09.202613 odczytów0 odczytów193 odczyty
19.09.202626 odczytów0 odczytów604 odczyty
20.09.202613 odczytów0 odczytów567 odczytów
21.09.202613 odczytów0 odczytów331 odczytów
TAB. 2.3Ustaleniaod 11.07.2026
Otwarte teraz
18stron: 18
Nowe w ostatnim dniu
617.09.2026
Otwarte od początku
42stron: 40
Zamknięte
24od początku
Mediana trwania
5 h 59 minod wykrycia do zamknięcia
UstalenieSkutekOtwarte terazŁącznieZamknięte
Rozwiązywanie DNS dnsDOWN184224
RYS. 2.2Nowe ustalenia, 30 dni
23.08.202607.09.202621.09.2026
Nowe ustalenia parametru Rozwiązywanie DNS, 30 dni · wysokość słupka = liczba ustaleń dnia, warstwy od dołu: nowe ustalenia · dni bez odczytu: 24
Nowe ustalenia parametru Rozwiązywanie DNS, 30 dni
Dzieńnowe ustalenia
23.08.20261 ustalenie
24.08.20260 ustaleń
25.08.20261 ustalenie
26.08.20261 ustalenie
27.08.20260 ustaleń
28.08.20260 ustaleń
29.08.20260 ustaleń
30.08.20260 ustaleń
31.08.20260 ustaleń
01.09.20260 ustaleń
02.09.20260 ustaleń
03.09.20260 ustaleń
04.09.20260 ustaleń
05.09.20260 ustaleń
06.09.202612 ustaleń
07.09.20260 ustaleń
08.09.20260 ustaleń
09.09.20267 ustaleń
10.09.20260 ustaleń
11.09.20260 ustaleń
12.09.20260 ustaleń
13.09.20260 ustaleń
14.09.20260 ustaleń
15.09.20260 ustaleń
16.09.20260 ustaleń
17.09.20266 ustaleń
18.09.20260 ustaleń
19.09.20260 ustaleń
20.09.20260 ustaleń
21.09.20260 ustaleń
TAB. 2.4Przebiegi z tym sposobem sprawdzeniaod 09.09.2026
Przebiegów
60sposób dns
W 30 dni
60przebiegów
Ostatni
19.09.2026start przebiegu
Stron w przebiegach
20461 przebiegów bez liczby stron
ARK. 3

CARD

karta z kodu CREATO_PING, odczyt 16.09.2026
RYS. 3.1Droga parametru przez system: Rozwiązywanie DNS
TAB. 3.1Pomiarpliki: 6
Obszar i ważnośćDostępność · krytyczna (D02)
Workflow i częstotliwośćcreato_ping_avail_v2 działa na LAB247cron co 24 h, osobno T1–T4 · Strony w stanie DOWN i WARNING dostają dodatkowy odczyt co 6 h (timer availability_recheck poza n8n). Od 2026-09-16 sposób ssl daje odczyt ssl_expiry (dni do wygaśnięcia certyfikatu); od 2026-09-17 odczyty trafiają do check_results.
Sonda i helpersposób dns · CREATO_PING/helpers/dns_check.py
Testy
  1. Jedno zapytanie o rekord A domeny przez resolver systemowy serwera monitoringu; rekordów AAAA, NS ani SOA nie pytamy.
  2. Błąd resolvera (NXDOMAIN, brak rekordu A, SERVFAIL, brak serwerów nazw) = fail; rodzaj błędu zostaje tylko w tekście błędu.
  3. Gdy strona ma oczekiwany adres (expected_ip), musi on być wśród zwróconych rekordów A, inaczej fail — podejrzenie przejęcia. Bez oczekiwanego adresu każda udana odpowiedź = ok.
  4. Skan dostępności raz na dobę (do 50 stron równolegle) i dodatkowy odczyt co 6 h stron DOWN/WARNING.
Typ wynikuenum: ok / fail / timeout + adresy IPv4 z odpowiedzi, oczekiwany adres, czas w ms
Jednostkams (czas rozwiązania nazwy); zgodność adresu jakościowa
Próg i regułaTimeout 2,0 s (+0,5 s marginesu wyłącznika). Reguła adresu: oczekiwany adres należy do zwróconych rekordów A — jeden adres, porównanie dokładnego napisu.
Gdzie leżą pokrętłaCREATO_PING/helpers/config.py → TIMEOUTS["dns"]CREATO_PING/helpers/site_params.py → CRITICAL_CHECK_TYPESexpected_ip per strona — w opisie zadania strony w ClickUp
Retencja odczytówKażdy odczyt w tabeli check_results bazy LAB247; kod LAB247 tej tabeli nie czyści. Polityki retencji nikt jeszcze nie ustalił.
Znane rozbieżności
  1. Zwrócone adresy nie docierają do zapisu: przekazanie wyniku niesie tylko status, czas i błąd; adres zostaje w tekście błędu przy rozbieżności, a przy ok ginie.
  2. Pytany jest tylko rekord A: domena z samym adresem IPv6 dostaje fail, choć opis mówi „adres IP”.
  3. Wygaśnięcie i przejęcie domeny widać tylko przy ustawionym oczekiwanym adresie — bez niego strona parkingowa rejestratora albo cudzy serwer dają ok.
  4. Nieaktualny oczekiwany adres po zwykłej migracji hostingu daje fałszywe DOWN.
  5. NXDOMAIN, SERVFAIL, brak rekordu i inny adres niż oczekiwany dają ten sam fail i tę samą drogę do DOWN — sygnał bezpieczeństwa nie różni się od awarii.
  6. Jeden punkt pomiaru; zewnętrzne sprawdzenie blokady wybiera kandydatów tylko po TCP, więc błąd DNS po stronie monitoringu nie ma kontroli.
  7. Zmianę serwerów NS — najsilniejszy znak przejęcia — wykrywa inny parametr (dns_integrity), nie ten.
kandydaci do pętli: kod a opis parametru albo specyfikacja
Karta przepisana zCREATO_PING/helpers/dns_check.py · CREATO_PING/helpers/config.py · CREATO_PING/helpers/site_params.py · CREATO_PING/helpers/availability_recheck.py · CREATO_PING/tools/avail_writer_input.py · LAB247/site/src/lib/ingest/apply.ts · odczyt 16.09.2026
TAB. 3.2Co oznacza failtypów ustaleń: 1

1. fail = ustalenie w okresie łaski (IN PROGRESS, bez alertu). 2. fail z rzędu = ustalenie otwarte i status strony DOWN — sprawdzenie należy do krytycznych (tcp, dns, http, ssl). Wyjątki bijące DOWN: BLOKADA (strona odpowiada z innych lokalizacji, zablokowane jest IP monitoringu) i CONFIG (działa tylko jedna forma adresu). Pierwszy odczyt ok zamyka ustalenie.

UstaleniePowagaPewnośćSkutekSubtask / alarmCo zrobić
Rozwiązywanie DNSdnsWysokieEwidentneDOWNtak / takSprawdź rekordy DNS i termin ważności domeny.
ARK. 4

LOOP

pętli: 1
RYS. 4.1Pętla parametru — sześć etapów
TAB. 4.1Trafność, 30 dnialarmy · prawdziwe · fałszywe · bez rozstrzygnięcia

Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.

TAB. 4.2Pętle1 · zmian: 1 · wpływających na cały system: 1
Status CONFIG: działa tylko jedna forma adresuzamknięta historyczna 2026-08-04

Sygnał: Adres bez www odpowiadał 200, a forma z www miała certyfikat samopodpisany — silnik eskalował to do DOWN. · dotyczy też: Połączenie TCP, Kod odpowiedzi HTTP, SSL: ważność certyfikatu, Przekierowanie www ↔ bez www

  1. 1. Zbiórkaręcznieodczyt z nocnego skanu, bez zapisu per strona
  2. 2. Werdyktręcznieużytkownicy widzą sprawną stronę, więc alarm był fałszywy
  3. 3. Miarabrakliczników trafności wtedy nie było
  4. 4. Kartabrakkarta parametru powstała 2026-09-16
  5. 5. Zmianazrobionesprawdzenie częściowej dostępności i status CONFIG
  6. 6. Replaybrakbrak zapisanych odczytów do replayu
DataZmianaPowódWpływ na systemCommit · replay
2026-08-04Częściowa dostępność (jedna forma 200, druga zepsuta) daje status CONFIG, który bije DOWN.helpers/site_params.py · helpers/partial_availability_check.pyBłąd konfiguracji do naprawy to nie awaria; realny DOWN zostaje, gdy nie odpowiada żadna forma.cały system Nowy status strony nad DOWN; dotyczy wszystkich sprawdzeń krytycznych (tcp, dns, http, ssl).091e318bez replayubez zapisu zatwierdzenia
Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com