dig command: query DNS manuali

Introduzione

dig (Domain Information Groper) è lo strumento da riga di comando più potente per interrogare server DNS manualmente. In questa guida vediamo sintassi, opzioni essenziali e casi d'uso pratici.

Installazione

  • Linux: già installato in Ubuntu/Debian/Fedora come parte di dnsutils o bind-utils.
  • macOS: incluso di default.
  • Windows: installabile via WSL, oppure tramite BIND tools for Windows.

Sintassi base

dig [@server] [dominio] [tipo] [opzioni]

Esempio minimo:

dig esempio.it

Specificare il server

dig @1.1.1.1 esempio.it
dig @8.8.8.8 esempio.it

Utilissimo per confrontare risposte tra resolver diversi.

Tipi di record

dig esempio.it A
dig esempio.it AAAA
dig esempio.it MX
dig esempio.it TXT
dig esempio.it NS
dig esempio.it CNAME
dig esempio.it SOA
dig esempio.it ANY

Output abbreviato

dig +short esempio.it

Restituisce solo gli IP, senza header. Comodo in script.

Trace completo

dig +trace esempio.it

Esegue tutto il percorso DNS partendo dai root server. Utile per capire dove si rompe la risoluzione.

Opzioni utili

  • +noall +answer: solo sezione risposte.
  • +stats: tempi di risposta dettagliati.
  • +tcp: forza TCP (default UDP).
  • +tries=N: numero di tentativi.
  • +time=N: timeout in secondi.
  • +dnssec: include record DNSSEC.

Esempio reverse DNS

dig -x 8.8.8.8

Restituisce il PTR record: dns.google.

Query multiple in un colpo

dig esempio.it MX +short google.com A +short

Output di una zona completa (AXFR)

Se il server lo permette (raro su produzione):

dig @ns1.esempio.it esempio.it AXFR

DNS over TLS

dig 9.18+ supporta DoT:

dig +tls @1.1.1.1 esempio.it

Esempio di uso pratico: verifica propagazione

Controlla diversi resolver in parallelo via shell:

for ns in 1.1.1.1 8.8.8.8 9.9.9.9 208.67.222.222; do
  echo "=== $ns ==="
  dig @$ns +short esempio.it
done

Interpretare output completo

Output di dig ha 5 sezioni:

  1. HEADER: status (NOERROR, NXDOMAIN), flags.
  2. QUESTION: query inviata.
  3. ANSWER: record di risposta.
  4. AUTHORITY: nameserver autoritativi.
  5. ADDITIONAL: glue records.

Alternative

  • kdig (Knot): più moderno, supporto nativo DoH/DoT/DoQ.
  • drill (NLnet Labs): simile a dig.
  • nslookup: storico ma meno potente.

Hai bisogno di aiuto?

Se vuoi gestione DNS affidata a G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?