Salt la conținut

Ghid pentru Sănătatea domeniului

Ghid de instrument. Actualizat .

Ce acoperă verificarea XGM Sănătatea domeniului, cum se calculează notele de la A la F și cum tratați constatările de e-mail, DNS, TLS și antete.

Ce acoperă Sănătatea domeniului

Sănătatea unui domeniu depinde de mai multe sisteme independente: delegarea DNS, configurația de e-mail, certificatul TLS și configurația serverului web. Problemele dintr-o arie apar rareori în alta, așa că verificarea doar a site-ului poate rata o configurație DMARC expirată sau o înregistrare SPF stricată. În majoritatea echipelor aceste sisteme sunt în grija unor persoane diferite, deci nu există un moment în care cineva le privește pe toate odată. Sănătatea domeniului rulează împreună verificările esențiale din cinci instrumente XGM și le rezumă într-un singur loc.

Categoriile și ce verifică fiecare
CategorieVerificăriInstrumentul complet
Autentificarea e-mailuluiÎnregistrarea SPF și numărul de căutări, politica DMARC și rapoartele, înregistrările MXDMARC, SPF, MX
DNSServere de nume, adresele site-ului (A/AAAA), SPF duplicat, DMARC pus greșitCăutare DNS
Certificat TLSValabilitatea certificatului, zilele rămase, versiunea TLS negociatăVerificator TLS
Antete de securitate HTTPHSTS, CSP, X-Content-Type-Options, protecția contra încadrării, Referrer-Policy, Permissions-PolicyAntete HTTP
RedirecționăriLanțul pornit de la http://, bucle, coborâri de protocol, statusul finalVerificator de redirecționări
Cum decurge o rulare a Sănătății domeniuluiMai întâi se verifică DNS-ul, apoi verificările de e-mail și cele web rulează în paralel, fiecare categorie este notată pe măsură ce se încheie, iar nota generală face media categoriilor finalizate.Căutare DNSA, AAAA, MX, NS, TXT și CNAME pentru domeniuVerificări de e-mailSPF cu tot cu include-uri, DMARC la _dmarc, MXdin rezultatul DNSVerificări web în paralelcerere HTTPS pentru TLS și antete; cerere HTTPpentru redirecționăriScor pe categorie100 − 35 × critic − 12 × avertisment, limitatinferior la 0Nota generalăMedia categoriilor finalizate, de la A la F
Mai întâi se verifică DNS-ul, apoi verificările de e-mail și cele web rulează în paralel, fiecare categorie este notată pe măsură ce se încheie, iar nota generală face media categoriilor finalizate.

Cum folosiți Sănătatea domeniului

  1. Deschideți Sănătatea domeniului și introduceți un domeniu înregistrat, de exemplu example.com.
  2. Așteptați între 10 și 20 de secunde cât rulează verificările; categoriile se completează pe măsură ce se încheie.
  3. Începeți cu nota generală și cu numărul de constatări critice, apoi deschideți fiecare categorie în parte.
  4. Folosiți Deschide instrumentul din dreptul unei categorii pentru verificarea completă, cu date brute și constatări mai detaliate.
  5. Exportați rezultatul în JSON, Markdown, CSV sau PDF ori creați un link de instantaneu pentru a compara mai târziu.
  6. Deschideți fila Raport complet pentru un raport notat pe server: informații despre domeniu, sănătatea site-ului (HTTP, robots.txt, sitemap și bazele SEO) sau sănătatea DNS, fiecare cu recomandări prioritizate și cu un PDF.

Instantaneele sunt utile înainte și după o modificare. Creați unul, faceți corectura și deschideți linkul instantaneului: pagina rulează o verificare proaspătă și listează ce constatări sunt noi, care s-au rezolvat și care și-au schimbat gravitatea. Astfel vedeți dacă modificarea a avut într-adevăr efectul așteptat, în loc să presupuneți.

Cum se calculează notele

Fiecare categorie pornește de la 100 de puncte. Fiecare constatare critică costă 35 de puncte, iar fiecare avertisment costă 12; notele informative și verificările trecute nu costă nimic. Scorul nu coboară niciodată sub zero, iar nota cu literă urmează direct scorul. Penalizările sunt intenționat dure, fiindcă o singură constatare critică afectează de obicei toți utilizatorii în același timp.

De la scor la notă
ScorNotăSemnificație tipică
90–100ANicio constatare critică și niciun avertisment
80–89BUn singur avertisment (88 de puncte)
65–79CO constatare critică (65) sau două avertismente (76)
50–64DTrei sau patru avertismente ori o constatare critică plus un avertisment
0–49FDouă sau mai multe constatări critice ori multe avertismente

Nota generală este media categoriilor care s-au finalizat. Dacă o verificare nu a putut rula, de exemplu fiindcă site-ul nu are HTTPS, categoria arată o eroare în loc de scor și nu intră în medie. Nota este o orientare rapidă, nu o certificare.

DKIM nu este inclus

Cheile DKIM stau sub nume de selectori care nu pot fi listate din DNS. Pentru a verifica DKIM, uitați-vă la antetul Authentication-Results al unui mesaj real cu Analizor de antete e-mail.

Cum parcurgeți constatările

Rezolvați întâi constatările critice, în ordinea celor care afectează cei mai mulți oameni. O înregistrare SPF stricată sau un certificat expirat afectează fiecare mesaj ori fiecare vizitator, în timp ce un antet Permissions-Policy lipsă este o rafinare. Tabelul de mai jos propune o ordine pentru cele mai frecvente constatări, iar fiecare rând trimite la ghidul care tratează subiectul în detaliu.

Ordinea sugerată
PrioritateConstatareUnde citiți mai mult
1Certificat expirat sau care expiră în mai puțin de 14 zileGhidul verificării SSL
2SPF lipsă, înregistrări multiple sau peste 10 căutăriGhidul limitei de 10 căutări SPF
3Nicio înregistrare DMARC sau înregistrări DMARC puse greșitGhidul DMARC
4Bucle de redirecționare, coborâri de protocol sau lanțuri care se termină în eroriGhidul redirecționărilor
5TLS 1.0 sau 1.1 negociatGhidul TLS 1.3
6HSTS sau CSP lipsăGhidul HSTS, Ghidul CSP
7DMARC la p=nonePlanul de trecere de la p=none la p=reject
Exemplu: înregistrările minime care trec categoria de e-mail pentru un domeniu care trimite printr-un singur furnizor
example.com.        IN MX  10 mail.example.net.
example.com.        IN TXT "v=spf1 include:_spf.mail.example.net -all"
_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@example.com"

Cum o folosiți pentru verificări de regresie

Cele mai multe probleme de domeniu apar după o modificare: o migrare a furnizorului de DNS care a pierdut o înregistrare TXT, un CDN nou care a eliminat antetele de securitate, o reînnoire de certificat care a eșuat după mutarea găzduirii. Rularea Sănătății domeniului înainte și după fiecare astfel de modificare le prinde cât timp modificarea este încă proaspătă în mintea tuturor. După câteva săptămâni, aflarea modificării care a produs aceeași constatare costă mult mai mult.

  • Creați un link de instantaneu înainte de modificare și deschideți-l după modificare pentru a vedea ce s-a schimbat.
  • Adăugați verificarea în lista de control a modificărilor pentru migrările de DNS, de găzduire și de e-mail.
  • Pentru monitorizare programată, apelați verificările individuale prin API-ul XGM dintr-o sarcină automată.
  • Păstrați exporturile rezultatelor pentru audituri, fiindcă ele consemnează exact ce a fost verificat și când.

Pentru agențiile și echipele care administrează multe domenii, aceeași rutină se scalează ca atare: o rulare per domeniu după fiecare fereastră de modificări, cu exporturile păstrate pe client. În plus, rămâne o urmă concretă care poate fi arătată la sfârșitul lunii.

Rețineți că rezultatele reflectă DNS-ul public și site-ul public așa cum sunt văzute de pe serverul XGM în acel moment. Răspunsurile DNS din cache, comportamentul unui CDN care depinde de zonă geografică sau ferestrele de mentenanță pot face ca un rezultat să difere de ce vedeți în altă parte.

Întrebări frecvente

Cât durează o verificare?

De obicei între 10 și 20 de secunde. Verificările de DNS și de e-mail sunt rapide; cele web așteaptă răspunsul site-ului și urmăresc redirecționările.

De ce este o categorie marcată ca nefinalizată?

Verificarea nu a putut rula, de exemplu fiindcă HTTPS nu este disponibil sau fiindcă o căutare DNS a expirat. Categoria nu intră în nota generală.

O notă A este o garanție de securitate?

Nu. Nota reflectă un set de verificări ale configurației publice. Securitatea aplicației, controlul accesului și monitorizarea rămân în afara domeniului ei.

De ce lipsește DKIM?

Cheile DKIM sunt publicate sub nume de selectori alese de fiecare serviciu de trimitere, iar DNS-ul nu le poate lista. Verificați DKIM din antetele unui mesaj real.

Pot verifica un subdomeniu?

Da, introduceți numele complet. Rezultatele de e-mail reflectă atunci înregistrările SPF și MX proprii subdomeniului și politica DMARC care i se aplică.

Cum compar două domenii?

Exportați ambele rezultate sau folosiți funcția Compară din instrumentele individuale, care listează constatările una lângă alta pentru două ținte.

De ce mi s-a schimbat nota fără nicio modificare din partea mea?

S-a schimbat ceva din afara configurației dumneavoastră: un certificat s-a apropiat de expirare, un furnizor a adăugat include-uri în înregistrarea lui SPF sau un CDN și-a schimbat antetele. Un link de instantaneu dintr-o rulare anterioară arată exact ce constatări s-au schimbat.

Este Sănătatea domeniului suficientă pentru livrabilitatea e-mailului?

Acoperă partea de DNS a e-mailului: SPF, DMARC și MX. Livrabilitatea depinde și de DKIM, de reputația IP-ului de trimitere, de rata plângerilor și de calitatea listelor, subiecte tratate în ghidul cu lista de control a livrabilității.

Ar trebui ca fiecare domeniu să ia nota A?

Țintiți spre zero constatări critice pe fiecare domeniu. Unele avertismente sunt compromisuri deliberate, de pildă o politică DMARC mai blândă în timpul unei implementări treptate; documentați-le în loc să alergați după nota perfectă.

XGM păstrează rezultatul?

Nu. Rezultatele rămân în browserul dumneavoastră dacă nu creați un link de instantaneu, care stochează verdictul și titlurile constatărilor până când linkul expiră.

Surse