«Mi servono gli accessi al DNS»: cosa ti sta chiedendo e cosa gli stai dando

    Il DNS è il centralino che dice a internet dove sta il tuo sito e dove finisce la tua posta. Chi lo controlla può spostare entrambi.

    Il DNS è l'elenco che dice a internet dove trovare le cose che stanno sotto il tuo nome a dominio: su quale server sta il sito e a quale casella arriva la posta. Chi ha gli accessi al DNS può cambiare entrambe le destinazioni in due minuti. Non è una richiesta sospetta — serve davvero per pubblicare un sito nuovo — ma è una richiesta importante, e la risposta giusta quasi mai è «ti do le mie credenziali».

    8 minTitolari e responsabili che seguono un progetto web

    Che cos'è il DNS, senza metafore sbagliate

    Il tuo dominio — tuaazienda.it — è solo un nome. Da solo non contiene niente: né il sito, né la posta. Il DNS è la tabella che traduce quel nome in indirizzi concreti: «il sito sta su questo server», «la posta va a questo servizio». Quando qualcuno digita il tuo indirizzo, il browser legge quella tabella e va dove gli viene detto.

    Questo spiega la cosa che sorprende di più chi non è del mestiere: il DNS non sta dentro il sito. Sta dal fornitore presso cui hai registrato il dominio — Aruba, Register, GoDaddy, chiunque sia — e continua a stare lì anche se cambi sito, agenzia e hosting dieci volte.

    Tre cose diverse che spesso vengono chiamate «gli accessi»
    CosaDove staChi la controlla decide
    Registrazione del dominioDal registrar (Aruba, Register…)Chi possiede il nome. È la chiave più importante di tutte.
    DNSDi solito dal registrarDove puntano sito e posta
    Hosting / serverDove sta fisicamente il sitoI file del sito, non il nome

    Un fornitore può avere il terzo senza avere i primi due, ed è la situazione sana. Se li ha tutti e tre e l'intestazione è sua, non stai comprando un sito: lo stai affittando.

    I record che esistono davvero, e cosa rompe toccarli

    Una tabella DNS è fatta di righe di pochi tipi. Conoscerli serve a una cosa sola, ma importante: poter leggere la richiesta del fornitore e capire se tocca il sito o la posta.

    I tipi di record che troverai nel pannello
    RecordA cosa serveCosa succede se sparisce o è sbagliato
    APunta il dominio all'indirizzo IP del server del sitoIl sito non si apre
    AAAACome A, ma per gli indirizzi di nuova generazioneDi norma nulla di visibile
    CNAMEFa puntare un nome a un altro nome (tipico di www)L'indirizzo con www non risponde
    MXDice a quale server consegnare la posta in arrivoLe email in arrivo non arrivano più, e chi scrive riceve un errore
    TXT con SPFDichiara quali server sono autorizzati a spedire per tuo contoLe tue email finiscono nello spam o vengono rifiutate
    DKIMFirma crittografica delle email in uscitaCome sopra: calo di consegna, senza avvisi
    TXT su _dmarcDice ai destinatari come trattare le email che non superano i controlliCambia il comportamento su tutta la posta in uscita

    Le ultime quattro righe riguardano tutte la posta. Sono anche quelle che un tecnico concentrato sul sito ha meno motivo di guardare, ed è esattamente lì che nascono i guai.

    Ogni record ha anche un TTL, cioè per quanti secondi i provider di tutto il mondo possono tenersi in memoria la risposta prima di richiederla. È il motivo per cui una modifica non è istantanea per tutti: chi ha già la vecchia risposta in memoria la usa fino alla scadenza. Un valore comune è 3600 secondi, un'ora. Chi sa quello che fa abbassa il TTL il giorno prima di una migrazione e lo rialza dopo: è un accorgimento gratuito che riduce la finestra di disallineamento da ore a minuti, e la sua assenza dice qualcosa su quanto è stata preparata l'operazione.

    Cosa può fare chi ha quegli accessi

    • Spostare il sito su un altro server, che è la ragione legittima per cui te li sta chiedendo.
    • Spostare la posta aziendale. È il rischio vero: un record cambiato male e le email smettono di arrivare, senza rimbalzo e senza avviso.
    • Aggiungere sottodomini che rispondono a suo nome.
    • Nei casi peggiori, rendere irraggiungibile tutto finché non si rimette a posto.

    Cosa rispondere

    1. 01

      Non mandare le tue credenziali

      Le credenziali del registrar sono la chiave della cassaforte, non la chiave della porta. Quasi tutti i registrar permettono di creare un accesso separato o di delegare solo la gestione DNS: è quella la cosa da dare.

    2. 02

      Chiedi l'elenco esatto delle modifiche

      «Quali record devi cambiare, con che valori?» Un tecnico ti risponde in tre righe: di solito un record A, a volte un CNAME. Se la risposta è «devo vedere», falla fare a te sotto dettatura.

    3. 03

      Fai una foto della situazione attuale

      Prima di toccare qualsiasi cosa, salva uno screenshot della tabella DNS com'è oggi. È l'unico modo per rimettere tutto a posto in cinque minuti se qualcosa smette di funzionare.

    4. 04

      Metti per iscritto che i record della posta non si toccano

      Una riga in una email: «Non modificare i record MX, i TXT contenenti SPF, i record DKIM e il TXT su _dmarc senza avvisarmi». Nominarli uno per uno vale molto più di «non toccare la posta», perché toglie ogni margine di interpretazione a chi sta lavorando in fretta.

    Ti do accesso alla gestione DNS del dominio, non alle credenziali del registrar. Dimmi quali record devi modificare e con quali valori. Sul dominio viaggia anche la posta aziendale: i record MX e SPF restano come sono.

    Una risposta che puoi copiare

    E se il fornitore insiste per avere tutto

    Capita, e non sempre in malafede: per molti tecnici avere il pieno controllo è semplicemente più comodo. La comodità però è la sua, il rischio è tuo. La richiesta ragionevole — «fammi vedere cosa serve e te lo do io, oppure creiamo un accesso dedicato» — non ha controindicazioni tecniche, e chi la rifiuta ti sta dicendo qualcosa che vale la pena ascoltare.

    Prima di dare qualsiasi accesso

    • Il dominio è intestato a me o alla mia società, non al fornitore
    • So dove è registrato e ho le credenziali che me lo fanno gestire
    • Ho salvato com'è la tabella DNS oggi
    • Ho detto che sul dominio c'è anche la posta
    • Ho concordato per iscritto quali record verranno toccati

    Domande frequenti

    Dare gli accessi al DNS è pericoloso?
    Non in sé: è un'operazione normale in ogni progetto web. Il rischio è che chi li usa non sappia che sullo stesso dominio viaggia la posta aziendale e riscriva la tabella cancellando i record della posta. Si previene dicendolo prima e concordando quali record si toccano.
    Il DNS è la stessa cosa dell'hosting?
    No. L'hosting è il server dove stanno i file del sito. Il DNS è la tabella che dice a internet su quale server andare a cercarli. Puoi cambiare hosting mille volte tenendo lo stesso DNS, e puoi cambiare DNS lasciando l'hosting dov'è.
    Quanto ci mette una modifica DNS a diventare attiva?
    Il tempo è governato dal TTL di quel record: finché non scade, chi ha già la vecchia risposta in memoria continua a usarla. Con un TTL di un'ora la propagazione si chiude in poche ore; con valori più alti può richiedere un giorno o due. Per questo, prima di una migrazione programmata, si abbassa il TTL il giorno precedente e lo si rialza a operazione conclusa.
    Posso revocare gli accessi dopo la pubblicazione?
    Sì, ed è buona pratica farlo a progetto concluso, come si fa con le chiavi di un cantiere. Se il fornitore continua a occuparsi della manutenzione, meglio un accesso dedicato che si può disattivare senza cambiare la tua password.

    Continua da qui

    Non sai a chi è intestato il tuo dominio?

    È una verifica di due minuti e la facciamo insieme in call, anche se il sito lo sta facendo qualcun altro. Sapere di chi è il nome della tua azienda online non dovrebbe costare nulla.

    • 30 minuti, online
    • Nessun impegno
    • Analisi del tuo caso reale
    • Risposta entro 24 ore