Table of Contents
Comprendere DNS e Perché si possono ottenere dei punti di migrazione sicuri
Quando qualcuno digita il tuo dominio in un browser, DNS traduce che il nome leggibile dall'uomo nell'indirizzo IP in cui il tuo sito web, email o altri servizi sono ospitati. La migrazione dei tuoi record DNS da un provider all'altro, o l'aggiornamento all'interno dello stesso provider, cambia come il mondo raggiunge i tuoi beni digitali.
Questa guida ampliata ti accompagna in ogni fase, dalla scoperta iniziale alla validazione finale, in modo da potermigrare con fiducia. Copriremo tipi di record, ottimizzazione TTL, strategie di backup, modifiche nameserver, monitoraggio della propagazione e trappole comuni, tutti in passaggi chiari e attuabili.
Risorse esterne come Il centro di apprendimento DNS di Cloudflare[ e La panoramica DNS diICANN[] forniscono un contesto fondazionale, ma questa guida si concentra sulle fasi operative che è necessario eseguire.
Preparazione Prima della migrazione
La corretta preparazione è il fattore più importante in una migrazione DNS sicura. La modifica senza un inventario completo dei tuoi record è una ricetta per il disastro. Iniziate verificando l’ambiente DNS corrente dal pannello di controllo o API del vostro provider esistente.
Inventario Tutti i tipi di record DNS attivi
Creare un elenco dettagliato di ogni record nella tua zona. Questo include non solo i record A e CNAME evidenti, ma anche quelli meno utilizzati come SRV, NS, PTR (raro per hosting a livello di dominio), e CAA. Per la maggior parte dei domini, probabilmente troverete:
- A records] – mappa hostnames agli indirizzi IPv4
- AAAA records] – mappa hostnames agli indirizzi IPv6
- CnAME records – alias un nome all'altro (ad esempio, www a root domain)
- Registrazioni MX – traffico e-mail diretto ai server di posta elettronica
- TXT record[] – portare testo leggibile dalla macchina, comunemente usato per SPF, DKIM, DMARC e token di verifica del dominio
- Registrazioni NNS[] – specificare i nameserver autorevoli per i sottodomini (meno comuni a cambiare)
- Sport RSI[] – definiscono servizi come SIP, LDAP o CalDAV
- CAA records[] – consentire alle autorità di certificazione di rilasciare certificati SSL per il dominio
Esportare il file di zona se il tuo fornitore lo supporta. La maggior parte dei pannelli di controllo hanno un'opzione "Export Zone" o "Download Zone File".Se non, copia manualmente ogni record in un foglio di calcolo, notando il nome, il tipo, il valore, TTL, e la priorità (per MX e SRV).
Capire i valori Time-to-Live (TTL)
Un alto TTL (ad esempio, 86400 secondi = 24 ore) significa che le modifiche si propagano lentamente. Un basso TTL (ad esempio, 300 secondi = 5 minuti) consente aggiornamenti rapidi ma aumenta il carico di query. Prima di migrazione, si dovrebbe più bassi TTL] su tutti i record critici a un valore di almeno 300 o 600 secondi.
Nota: Alcuni provider permettono di modificare TTL solo tramite la loro interfaccia; pianificare di conseguenza. Per i record relativi alle email (MX, SPF, DKIM), i TTL bassi sono particolarmente importanti perché i problemi di consegna delle email possono essere difficili da diagnosticare.
Identificare le dipendenze e gli stakeholder
I record DNS non esistono in un vuoto, si collegano a web hosting, servizi e-mail, API di terze parti, CDN, bilanciatori di carico e sistemi di autenticazione.
- Mappa ogni servizio che si basa su un record DNS. Ad esempio, un subdomain api.example.com potrebbe essere utilizzato dalla tua app mobile.
- Informare il vostro team, i clienti o le parti interessate rilevanti sulla finestra di cambiamento pianificata. Anche con una pianificazione attenta, brevi ritardi di propagazione possono causare problemi intermittenti.
- Assicurarsi di avere accesso amministrativo sia al vecchio provider DNS che al nuovo provider, così come al tuo registrar di dominio (dove vengono impostati i nameserver).
Testare il processo di backup e ripristino
Alcuni provider offrono una “sandbox” o una zona secondaria. Verificare che è possibile importare il file di zona nel nuovo provider senza errori di sintassi. Strumenti come DNS Scanner] o ]]ZoneCut] può convalidare la sintassi di file di zona prima di commettere.
Processo di migrazione passo-passo
Una volta completata la preparazione e i TTL sono bassi (aspettare il tempo sufficiente per il TTL basso per propagarsi a livello globale), seguire questi passaggi metodicamente.
1. Backup Existing DNS Records (Formal Export)
Creare un backup che si può ripristinare rapidamente se qualcosa va storto. Il backup migliore è il file di zona esportato dal tuo vecchio provider. Se non è possibile, copia ogni record in un formato strutturato (CSV, JSON, o anche un file di testo).
- Nome (ad esempio, @, www, mail)
- Tipo (A, AAAA, CNAME, MX, TXT, ecc.)
- Valore / Obiettivo
- TTL
- Priorità (per MX, SRV)
- Altri metadati (peso, porto per SRV)
Conservare questo backup in una posizione sicura, come un gestore di password, un cloud crittografato o un'unità offline. Non fare affidamento solo sull'interfaccia del vecchio fornitore, se il tuo account è terminato o l'accesso è perso, hai bisogno di una copia portatile.
2. Configurare le registrazioni DNS sul nuovo provider
Accedi al cruscotto del tuo nuovo provider DNS e crea ogni record esattamente come è apparso nel tuo backup.
- Utilizzare le stesse impostazioni TTL (idealmente i valori bassi impostati prima).
- Per i record MX, assicurarsi che i numeri prioritari corrispondano esattamente. I record MX sono elaborati in ordine di priorità più bassa prima.
- Per i record TXT contenenti SPF o DKIM, copiare l'intera stringa, compresi i potenziali segni di citazione. Alcuni fornitori avvolgono i valori TXT lunghi; assicurano che il valore completo sia inserito.
- Per i record CNAME, ricorda che il dominio root (@) di solito non può essere un CNAME (per RFC). Invece, utilizzare un record A o AAAA o un ALIAS/ANAME se il nuovo provider lo supporta.
- Controllare due volte qualsiasi record prefissato (comune per DKIM, DMARC o la scoperta dei servizi) – sono casi-sensibili e devono essere esatti.
Dopo aver inserito tutti i record, eseguire un confronto visivo con il backup. È inoltre possibile utilizzare uno strumento di ricerca DNS di terze parti per interrogare direttamente i nameserver del nuovo fornitore (se offrono una tale funzionalità) per verificare che i record siano in diretta sulla loro infrastruttura. Molti provider hanno un'opzione "Preview" o "Test" che mostra come i record si risolveranno.
3. Aggiorna i Nameserver al tuo Registratore
Questo è il punto critico in cui Internet inizia a conoscere il tuo nuovo provider DNS. Accedi al tuo registrar di dominio (la società da cui hai acquistato il dominio, ad esempio GoDaddy, Namecheap, Google Domains) e individua le impostazioni del nameserver. Sostituisci i nameserver esistenti con quelli forniti dal tuo nuovo provider DNS. In genere, avrai due o quattro nomi host come :1] e [F.
Importante: Non rimuovere i vecchi nameserver ancora. Invece, aggiungere i nuovi accanto ai vecchi se il registrar permette (alcuni fanno, alcuni forzano uno swap diretto). L'approccio più sicuro è quello di aggiungere i nuovi nameserver prima, aspettare la propagazione, poi rimuovere quelli vecchi. Tuttavia, molti registrars richiedono di sostituirli completamente.
Dopo aver salvato i cambiamenti, annota l'ora esatta. Propagazione inizia da questo momento.
4. Verificare Delegazione Nameserver
Usa uno strumento come DNS Checker[]] o []] per confermare che i nuovi nameserver sono autorevoli. Controlla che il record SOA (Start of Authority) rifletta il tuo nuovo provider. Se vedi risultati misti (alcuni risolutori che ritornano vecchi nameserver, alcuni nuovi), questo è normale durante la propagazione.
Monitoraggio e convalida durante la propaganda
Anche con i TTL bassi, il caching a vari livelli (solutenti ISP, sistemi operativi, browser) può ritardare gli aggiornamenti.Piano per una finestra di propagazione fino a 48 ore, anche se la maggior parte delle query DNS rifletterà il cambiamento entro la prima ora se i TTL sono bassi.
Utilizzare più controlli globali
Monitorare la transizione utilizzando strumenti che richiedono più posizioni geografiche. Servizi come [whatsmydns.net o [DNS-Check.online]] mostra se ogni record si è propagato in luoghi in tutto il mondo.
- A/AAAA[] – il tuo sito web dovrebbe risolvere il corretto IP.
- MX] – i server di posta elettronica dovrebbero essere quelli previsti.
- TXT record (SPF, DKIM, DMARC) – l'autenticazione via email deve rimanere intatta.
Test e-mail e servizi web in modo continuo
Non fare affidamento solo su controllori DNS. In realtà testare i servizi:
- Aprire il sito web in un browser da diverse reti (ad esempio, dati mobili vs. home Wi-Fi).
- Invia email di prova a e dal tuo dominio utilizzando più client di posta elettronica.
- Verificare eventuali endpoint API o sottodomini che sono business-critical.
- Se si utilizzano i certificati SSL, assicurarsi che convalidano correttamente (i record di CAA potrebbero essere coinvolti).
Mantenere la vecchia zona attiva come rete di sicurezza
Come accennato, mantenere la zona del tuo vecchio provider DNS attiva e invariata per almeno un ciclo di propagazione completo (di solito 48 ore). Se scopri un errore critico - come un record mancante che rompe l'email - puoi ripristinare il cambio nameserver al tuo registrar, e il mondo tornerà ai vecchi record di lavoro all'interno del periodo TTL. Senza questo backup, un rollback diventa molto più difficile perché la vecchia zona non può più essere live.
Post-Migrazione: passi finali e pulizia
Una volta confermato che tutti i servizi funzionano correttamente e la propagazione è completa (la maggior parte dei controlli globali mostrano la coerenza del 100%), è possibile finalizzare la migrazione.
Rimuovere le vecchie registrazioni DNS e i nameserver
- Eliminare la vecchia zona DNS dal cruscotto del provider precedente per evitare confusione.
- Se avete aggiunto sia i vecchi che i nuovi nameserver al registrar, rimuovete quelli vecchi ora. Alcuni registrars vi permettono di lasciare i nameserver extra; è più pulito per mantenere solo quelli nuovi.
- Aggiornare i TTL a valori più elevati per la stabilità della produzione. Ad esempio, impostare record A/AAAA a 3600 (1 ora) o 86400 (1 giorno) se si modifica raramente gli IP.
Convalida record di sicurezza
La sicurezza delle email si basa spesso su SPF, DKIM e DMARC. Utilizzare un validatore come [DMARC Analyzer[]] per garantire che i record di TXT siano configurati correttamente. Controllare che i record del selettore DKIM siano presenti e che corrispondono a quello che il provider di posta elettronica si aspetta.
Documento la migrazione
Creare un record di esattamente ciò che è stato fatto, quando e qualsiasi problema incontrato. Questa documentazione diventa inestimabile per future migrazioni, audit, o quando si addestrano nuovi membri del team.
Consigli Avanzati e Pitfalls Comuni
Tempismo a basso TTL
Impostare TTL a un valore basso almeno lo stesso numero di secondi prima della modifica del TTL originale. Se il tuo vecchio TTL era 86400 (24 ore), abbassarlo 24 ore prima di pianificare lo scambio di nameserver.
Tempo di inattività durante la migrazione record MX
Se si modificano i record MX e il nuovo server di posta si aspetta diverse credenziali o configurazioni, si possono perdere e-mail.
- Eseguire sia i vecchi che i nuovi server di posta simultaneamente durante la transizione, se possibile (registrazioni MX secondarie con diverse priorità).
- Impostare un TTL molto basso (300 secondi) sui record MX per alcuni giorni prima della modifica.
- Provare l'invio e la ricezione attraverso entrambi i server prima del taglio.
Evitare le collisioni CNAME
Un record CNAME non può coesistere con nessun altro record dello stesso nome. Ad esempio, se si dispone di un CNAME per [], non si può anche avere un record TXT o MX per .
Utilizzo di DNSSEC
Se il tuo dominio utilizza DNSSEC, devi coordinare i tasti di firma tra i tuoi vecchi e nuovi provider. DNSSEC aggiunge uno strato di sicurezza ma anche complessità. Disabilitare DNSSEC prima che la migrazione e riabilitare dopo sia spesso più sicuro, ma il dominio sarà meno sicuro durante la finestra.
Servizi di terze parti con IP statici
Se il tuo sito web o applicazione utilizza un servizio di terze parti che whitelists IPs (ad esempio, gateway di pagamento, provider API), aggiorna quelle whitelist IP se il tuo nuovo provider di hosting utilizza IP diversi.
Conclusioni
La migrazione dei record DNS non è intrinsecamente rischiosa se si preparano a fondo ed eseguono metodicamente. I bassi TTL, i backup completi, la convalida multi-step e una rete di sicurezza di vecchi nameserver riducono drasticamente la possibilità di un lungo downtime.