Record DNS spiegati: A, AAAA, CNAME, MX, TXT e NS
I computer si collegano agli indirizzi IP; le persone scrivono nomi. Il Domain Name System sta nel mezzo: prende un nome come example.com e restituisce i record memorizzati per quel nome — un indirizzo, un server di posta, una riga di testo che dimostra chi possiede il dominio. Questa guida spiega il percorso di una ricerca, cosa contiene ogni tipo di record comune e perché una modifica fatta un’ora fa potrebbe non essere ancora visibile ovunque.
Come un nome diventa un indirizzo
Quando apri un sito web, il tuo dispositivo interroga un resolver ricorsivo — di solito gestito dal tuo fornitore di accesso a internet, oppure uno pubblico come 1.1.1.1 o 8.8.8.8. Se il resolver ha la risposta nella sua cache, risponde subito. Altrimenti scende lungo la gerarchia partendo dall’alto:
- Chiede a un server radice quali server sono responsabili del dominio di primo livello, come .com. Esistono 13 identità di server radice, gestite da 12 organizzazioni indipendenti da oltre 2.000 sedi in tutto il mondo.
- Chiede a uno dei server del dominio di primo livello quali name server ospitano il dominio example.com.
- Chiede a uno di quei name server autoritativi il record vero e proprio, e ottiene la risposta.
Il resolver conserva poi la risposta per tutto il tempo consentito dal TTL (time to live) del record, e ogni altro dispositivo che la chiede entro quel tempo riceve la copia memorizzata. La maggior parte delle ricerche non va mai oltre quella cache: per questo il DNS è veloce — e per questo le modifiche si diffondono lentamente.
I sei record mostrati dallo strumento di ricerca DNS
| Tipo | Cosa contiene | Esempio |
|---|---|---|
A | Un indirizzo IPv4 per il nome. | example.com → 192.0.2.10 |
AAAA | Un indirizzo IPv6 per il nome. | example.com → 2001:db8::10 |
CNAME | «Questo nome è un alias: cerca invece quell’altro nome.» | www.example.com → example.com |
MX | I server di posta che accettano email per il dominio, ciascuno con un numero di priorità. | 10 mail.example.com |
TXT | Testo libero, usato soprattutto per dimostrare la proprietà del dominio e per pubblicare criteri di sicurezza per l’email. | v=spf1 include:_spf.example.net -all |
NS | I name server autoritativi del dominio. | ns1.example.net |
Un nome può avere più record dello stesso tipo. Due record A indicano due server che possono rispondere entrambi; i browser ne scelgono uno e, se non risponde, ripiegano sull’altro.
Altri tipi di record che incontrerai
| Tipo | Cosa contiene |
|---|---|
SOA | Dati amministrativi della zona: il name server primario, un contatto e alcuni timer — compreso per quanto tempo può restare in cache una risposta «non esiste». |
PTR | DNS inverso: il nome associato a un indirizzo IP. I server di posta lo controllano; quasi tutti gli altri software lo ignorano. |
SRV | Dove si trova un determinato servizio, cioè host e porta; lo usano alcuni servizi di chat, di chiamata e di directory. |
CAA | Quali autorità di certificazione possono emettere certificati TLS per il dominio. |
HTTPS / SVCB | Indicazioni di connessione per i browser: i protocolli supportati, come HTTP/3, ed endpoint alternativi. |
DS / DNSKEY | Chiavi DNSSEC, che permettono a un resolver di verificare che le risposte non siano state falsificate lungo il percorso. |
Le regole che un CNAME deve rispettare
Un CNAME dichiara che l’intero nome è un alias, quindi non può condividere quel nome con nessun altro record. Ne derivano tre conseguenze pratiche:
- Niente CNAME alla radice di un dominio. example.com ha sempre record NS e SOA, quindi non può essere anche un CNAME; www.example.com sì. Molti fornitori DNS offrono una soluzione alternativa chiamata ALIAS, ANAME o CNAME flattening: seguono loro stessi l’alias e pubblicano gli indirizzi risultanti come normali record A e AAAA.
- Niente CNAME accanto a MX o TXT. Se shop.example.com è un CNAME, non può avere anche un proprio record MX o TXT.
- I record MX e NS devono puntare a un vero nome host, mai a un alias.
I record che decidono dove va la posta
I server di posta cercano i record MX del dominio del destinatario e li provano in ordine di priorità — prima il numero più basso. Due record MX con lo stesso numero si dividono il carico.
Un dominio che non riceve alcuna posta può dichiararlo con un null MX: un unico record MX con priorità 0 e un solo punto come host. I mittenti rinunciano così subito, invece di riprovare per giorni.
Tre record TXT proteggono un dominio da chi invia posta a suo nome:
- SPF, sul dominio stesso, elenca i server autorizzati a inviare posta per suo conto. Un dominio deve pubblicare un solo record SPF, e la sua verifica non può richiedere più di 10 ricerche DNS aggiuntive — un limite che una lunga catena di voci include: supera senza dare nell’occhio.
- DKIM, su selector._domainkey.example.com, pubblica la chiave pubblica che verifica la firma della posta in uscita.
- DMARC, su _dmarc.example.com, indica ai destinatari cosa fare della posta che non supera quei controlli e dove inviare i rapporti.
Un singolo frammento di testo nel DNS è limitato a 255 caratteri, perciò i record TXT lunghi vengono pubblicati come più stringhe tra virgolette. In lettura vengono uniti senza spazi, quindi un record diviso in due parti resta un solo record.
Il TTL e perché le modifiche richiedono tempo
Ogni record ha un TTL espresso in secondi. Un record con un TTL di 3600 può essere servito dalla cache di un resolver fino a un’ora dopo essere stato recuperato. Quando modifichi un record, i resolver che hanno recuperato quello vecchio continuano a servirlo finché il suo TTL non scade. Quella che spesso si chiama «propagazione DNS» è in realtà proprio questo: le vecchie copie che scadono, una cache alla volta.
Per una modifica pianificata, abbassa il TTL a pochi minuti un giorno o due prima, fai la modifica e rialzalo quando la situazione si è stabilizzata.
Anche le risposte «non esiste» finiscono in cache. Se cerchi un nome prima di crearlo, i resolver possono ricordare che non esisteva per tutto il tempo consentito dal record SOA della zona — spesso un’ora.
Come leggere una risposta
| Risultato | Cosa significa |
|---|---|
NOERROR + record | Il nome esiste e ha record del tipo richiesto. |
NOERROR, nessun record | Il nome esiste, ma non ha record di quel tipo — un dominio senza IPv6, per esempio, non ha record AAAA. |
NXDOMAIN | Il nome non esiste affatto. Controlla l’ortografia, o verifica se il dominio è scaduto. |
SERVFAIL | Il resolver non è riuscito a ottenere una risposta affidabile. Le cause più comuni sono name server guasti e una firma DNSSEC che non supera la verifica. |
Perché lo strumento può mostrare una risposta diversa da quella del tuo computer
Lo strumento di ricerca DNS interroga resolver pubblici tramite una connessione cifrata — prima Cloudflare, poi Google se il primo non risponde — e mostra quindi ciò che vede in questo momento la rete internet pubblica. Il tuo dispositivo può ottenere una risposta diversa per motivi del tutto normali: il suo resolver ha ancora in cache una copia più vecchia, una VPN o una rete aziendale ha i propri nomi interni, oppure una voce nel file hosts del computer scavalca del tutto il DNS.
Domande frequenti
Quanto tempo richiede una modifica DNS?
Fino al TTL che aveva il vecchio record, contato dall’ultima volta che ciascun resolver lo ha recuperato. Un cambio di name server può richiedere di più — spesso uno o due giorni — perché i record NS presso il dominio di primo livello hanno di solito TTL lunghi.
Un dominio può avere sia un record CNAME sia un record MX?
Non sullo stesso nome. Metti il CNAME su un sottodominio come www, oppure usa alla radice la funzione di appiattimento degli alias del tuo fornitore DNS.
Perché i miei record TXT compaiono divisi in più parti tra virgolette?
Perché un singolo frammento è limitato a 255 caratteri. In lettura le parti vengono unite senza spazi, quindi il record funziona così come è scritto.
Il DNS è privato?
Il DNS classico viaggia in chiaro, quindi la tua rete e il tuo fornitore possono vedere quali nomi cerchi. DNS over HTTPS e DNS over TLS cifrano la domanda tra il tuo dispositivo e il resolver; il resolver stesso, però, continua a vederla.