Il DNS è l'elenco che dice a internet dove trovare le cose che stanno sotto il tuo nome a dominio: su quale server sta il sito e a quale casella arriva la posta. Chi ha gli accessi al DNS può cambiare entrambe le destinazioni in due minuti. Non è una richiesta sospetta — serve davvero per pubblicare un sito nuovo — ma è una richiesta importante, e la risposta giusta quasi mai è «ti do le mie credenziali».
Che cos'è il DNS, senza metafore sbagliate
Il tuo dominio — tuaazienda.it — è solo un nome. Da solo non contiene niente: né il sito, né la posta. Il DNS è la tabella che traduce quel nome in indirizzi concreti: «il sito sta su questo server», «la posta va a questo servizio». Quando qualcuno digita il tuo indirizzo, il browser legge quella tabella e va dove gli viene detto.
Questo spiega la cosa che sorprende di più chi non è del mestiere: il DNS non sta dentro il sito. Sta dal fornitore presso cui hai registrato il dominio — Aruba, Register, GoDaddy, chiunque sia — e continua a stare lì anche se cambi sito, agenzia e hosting dieci volte.
| Cosa | Dove sta | Chi la controlla decide |
|---|---|---|
| Registrazione del dominio | Dal registrar (Aruba, Register…) | Chi possiede il nome. È la chiave più importante di tutte. |
| DNS | Di solito dal registrar | Dove puntano sito e posta |
| Hosting / server | Dove sta fisicamente il sito | I file del sito, non il nome |
Un fornitore può avere il terzo senza avere i primi due, ed è la situazione sana. Se li ha tutti e tre e l'intestazione è sua, non stai comprando un sito: lo stai affittando.
I record che esistono davvero, e cosa rompe toccarli
Una tabella DNS è fatta di righe di pochi tipi. Conoscerli serve a una cosa sola, ma importante: poter leggere la richiesta del fornitore e capire se tocca il sito o la posta.
| Record | A cosa serve | Cosa succede se sparisce o è sbagliato |
|---|---|---|
| A | Punta il dominio all'indirizzo IP del server del sito | Il sito non si apre |
| AAAA | Come A, ma per gli indirizzi di nuova generazione | Di norma nulla di visibile |
| CNAME | Fa puntare un nome a un altro nome (tipico di www) | L'indirizzo con www non risponde |
| MX | Dice a quale server consegnare la posta in arrivo | Le email in arrivo non arrivano più, e chi scrive riceve un errore |
| TXT con SPF | Dichiara quali server sono autorizzati a spedire per tuo conto | Le tue email finiscono nello spam o vengono rifiutate |
| DKIM | Firma crittografica delle email in uscita | Come sopra: calo di consegna, senza avvisi |
| TXT su _dmarc | Dice ai destinatari come trattare le email che non superano i controlli | Cambia il comportamento su tutta la posta in uscita |
Le ultime quattro righe riguardano tutte la posta. Sono anche quelle che un tecnico concentrato sul sito ha meno motivo di guardare, ed è esattamente lì che nascono i guai.
Ogni record ha anche un TTL, cioè per quanti secondi i provider di tutto il mondo possono tenersi in memoria la risposta prima di richiederla. È il motivo per cui una modifica non è istantanea per tutti: chi ha già la vecchia risposta in memoria la usa fino alla scadenza. Un valore comune è 3600 secondi, un'ora. Chi sa quello che fa abbassa il TTL il giorno prima di una migrazione e lo rialza dopo: è un accorgimento gratuito che riduce la finestra di disallineamento da ore a minuti, e la sua assenza dice qualcosa su quanto è stata preparata l'operazione.
Cosa può fare chi ha quegli accessi
- Spostare il sito su un altro server, che è la ragione legittima per cui te li sta chiedendo.
- Spostare la posta aziendale. È il rischio vero: un record cambiato male e le email smettono di arrivare, senza rimbalzo e senza avviso.
- Aggiungere sottodomini che rispondono a suo nome.
- Nei casi peggiori, rendere irraggiungibile tutto finché non si rimette a posto.
Cosa rispondere
- 01
Non mandare le tue credenziali
Le credenziali del registrar sono la chiave della cassaforte, non la chiave della porta. Quasi tutti i registrar permettono di creare un accesso separato o di delegare solo la gestione DNS: è quella la cosa da dare.
- 02
Chiedi l'elenco esatto delle modifiche
«Quali record devi cambiare, con che valori?» Un tecnico ti risponde in tre righe: di solito un record A, a volte un CNAME. Se la risposta è «devo vedere», falla fare a te sotto dettatura.
- 03
Fai una foto della situazione attuale
Prima di toccare qualsiasi cosa, salva uno screenshot della tabella DNS com'è oggi. È l'unico modo per rimettere tutto a posto in cinque minuti se qualcosa smette di funzionare.
- 04
Metti per iscritto che i record della posta non si toccano
Una riga in una email: «Non modificare i record MX, i TXT contenenti SPF, i record DKIM e il TXT su _dmarc senza avvisarmi». Nominarli uno per uno vale molto più di «non toccare la posta», perché toglie ogni margine di interpretazione a chi sta lavorando in fretta.
Ti do accesso alla gestione DNS del dominio, non alle credenziali del registrar. Dimmi quali record devi modificare e con quali valori. Sul dominio viaggia anche la posta aziendale: i record MX e SPF restano come sono.
Una risposta che puoi copiare
E se il fornitore insiste per avere tutto
Capita, e non sempre in malafede: per molti tecnici avere il pieno controllo è semplicemente più comodo. La comodità però è la sua, il rischio è tuo. La richiesta ragionevole — «fammi vedere cosa serve e te lo do io, oppure creiamo un accesso dedicato» — non ha controindicazioni tecniche, e chi la rifiuta ti sta dicendo qualcosa che vale la pena ascoltare.
Prima di dare qualsiasi accesso
- Il dominio è intestato a me o alla mia società, non al fornitore
- So dove è registrato e ho le credenziali che me lo fanno gestire
- Ho salvato com'è la tabella DNS oggi
- Ho detto che sul dominio c'è anche la posta
- Ho concordato per iscritto quali record verranno toccati
Domande frequenti
- Dare gli accessi al DNS è pericoloso?
- Non in sé: è un'operazione normale in ogni progetto web. Il rischio è che chi li usa non sappia che sullo stesso dominio viaggia la posta aziendale e riscriva la tabella cancellando i record della posta. Si previene dicendolo prima e concordando quali record si toccano.
- Il DNS è la stessa cosa dell'hosting?
- No. L'hosting è il server dove stanno i file del sito. Il DNS è la tabella che dice a internet su quale server andare a cercarli. Puoi cambiare hosting mille volte tenendo lo stesso DNS, e puoi cambiare DNS lasciando l'hosting dov'è.
- Quanto ci mette una modifica DNS a diventare attiva?
- Il tempo è governato dal TTL di quel record: finché non scade, chi ha già la vecchia risposta in memoria continua a usarla. Con un TTL di un'ora la propagazione si chiude in poche ore; con valori più alti può richiedere un giorno o due. Per questo, prima di una migrazione programmata, si abbassa il TTL il giorno precedente e lo si rialza a operazione conclusa.
- Posso revocare gli accessi dopo la pubblicazione?
- Sì, ed è buona pratica farlo a progetto concluso, come si fa con le chiavi di un cantiere. Se il fornitore continua a occuparsi della manutenzione, meglio un accesso dedicato che si può disattivare senza cambiare la tua password.