Диагностика сети снаружи: 10 онлайн-сервисов для сетевого инженера

1976
Диагностика сети снаружи: 10 онлайн-сервисов для сетевого инженера

У сетевика обычно есть ping, traceroute, dig, mtr, логи, мониторинг и терпение святого человека, которого снова попросили «просто проверить интернет». Но локальная диагностика показывает только взгляд из одной точки. Когда сайт не открывается у части пользователей, DNS разъехался между резолверами, BGP повёл трафик через другой континент или почтовый сервер попал в чёрный список, нужны внешние точки наблюдения.

Онлайн-сервисы не заменяют нормальный мониторинг, доступ к маршрутизаторам и аккуратный разбор инцидента. Зато помогают быстро отделить проблему на своей стороне от проблемы у провайдера, регистратора, DNS-хостинга, почтовой инфраструктуры или чужой автономной системы. Ниже — не «волшебные кнопки», а рабочие инструменты для первой проверки, расследования и здравого смысла. Последний компонент в индустрии, как обычно, идёт без SLA.

Как пользоваться сервисами диагностики без самообмана

Главная ошибка — открыть один сайт, увидеть красный статус и объявить причину найденной. В сетях так не работает. Один сервис может использовать устаревший кеш, перегруженный узел, странный резолвер или неполную базу. Хорошая проверка строится иначе: сначала смотрим доступность из разных регионов, затем DNS, затем маршруты, затем BGP, затем репутацию адресов и сертификаты.

dig example.com A +short
 dig example.com NS +short
 dig example.com MX +short
 traceroute example.com
 mtr -rw example.com
 curl -I https://example.com

Эти команды дают локальную картину. Онлайн-сервисы добавляют внешнюю: что видит пользователь в другой стране, какой маршрут выбирает другой оператор, какие сертификаты уже засветились в публичных логах, какие MX-записи отдаёт авторитетный DNS.

Материал — для легального и ответственного использования. Проверяйте только свои домены, адреса и сети, соблюдайте законы своей страны, в том числе России. Не применяйте эти инструменты для несанкционированного доступа, слежки, взлома, нарушения правил сервисов и незаконного обхода блокировок.

10 онлайн-инструментов диагностики, которые реально помогают

Сервис Для чего нужен Где легко ошибиться
Globalping Проверка ping, traceroute, dig, curl и mtr с распределённых точек Один неудачный узел не доказывает глобальную проблему
RIPE Atlas Измерения доступности, задержек, DNS и маршрутов с большого числа проб и якорей Нужно учитывать географию проб и метод измерения
BGP.Tools Проверка автономных систем, префиксов, маршрутизации и видимости анонсов Данные BGP могут отставать от реального состояния сети
Hurricane Electric BGP Toolkit Поиск ASN, префиксов, пирингов, looking glass и BGP-отчётов Удобная карта не заменяет данные с роутера оператора
PeeringDB Проверка точек обмена трафиком, площадок, контактов NOC и политики пиринга Профили обновляют люди, а люди иногда забывают
DNSViz Разбор DNSSEC, цепочки доверия и ошибок делегирования зоны Красная схема не всегда означает полный отказ домена
MXToolbox Проверка MX, SPF, DKIM, DMARC, SMTP, PTR и чёрных списков Чёрный список не всегда объясняет все проблемы доставки почты
crt.sh Поиск сертификатов и поддоменов через Certificate Transparency Показывает публичные сертификаты, а не полную карту инфраструктуры
AbuseIPDB Проверка IP-адресов по жалобам на сканирование, спам и атаки Репутация адреса не доказывает виновность конкретного клиента
urlscan.io Анализ URL в изолированном браузере, сетевых запросов, скриптов и заголовков Публичные проверки могут раскрыть адреса внутренних или тестовых страниц

Globalping хорош как быстрая замена вопросу «а у тебя открывается?». Можно проверить домен из разных стран, увидеть задержку, маршрут и DNS-ответ. Особенно полезно при Anycast, CDN, геозависимых настройках и странных жалобах пользователей. Если из Москвы сайт не отвечает, из Франкфурта отвечает, а из Сингапура идёт по другому маршруту, разговор с провайдером перестаёт напоминать шаманизм с перезагрузкой роутера.

RIPE Atlas полезнее, когда нужна не разовая проверка, а измерение с нормальной выборкой. Через него запускают ping, traceroute, DNS, TLS и NTP-измерения. Ценность в том, что вы видите интернет не с рабочего ноутбука, а глазами независимых проб. Минус простой: Atlas требует аккуратной настройки измерений и понимания, откуда именно идут запросы. Нажать кнопку может любой, правильно прочитать результат — уже профессия.

BGP.Tools и Hurricane Electric закрывают слой маршрутизации между автономными системами. Видно, какой ASN анонсирует префикс, какие есть апстримы, виден ли маршрут в разных точках, не появился ли неожиданный origin. Незаменимы при переезде префиксов, настройке BGP-сессий, проверке RPKI и разборе жалоб «после смены провайдера всё стало хуже». Ограничение очевидное: внешняя BGP-картинка не показывает локальные политики, фильтры и route-map внутри сети оператора. И ещё одно: BGP.Tools тянет часть данных из PeeringDB, а та местами устарела, так что свежесть анонса лучше сверять в нескольких местах.

PeeringDB отвечает на другой вопрос: где сеть физически присутствует и с кем теоретически может обмениваться трафиком напрямую. Если трафик от клиента до CDN идёт через дорогой транзит вместо ближайшей точки обмена, PeeringDB помогает понять, есть ли у сторон общая площадка, открытая политика пиринга и контакты NOC. Но база живёт на самообслуживании. Крупные операторы следят за профилями, мелкие и ленивые оставляют цифровые руины со старым адресом noc@ на месте контактов.

DNSViz нужен, когда обычный dig ничего страшного не показывает, а пользователи с валидирующими резолверами получают ошибку. Сервис строит цепочку DNSSEC от корня до зоны и показывает, где ломается подпись, DS, DNSKEY, NSEC или делегирование. Особенно полезен после смены DNS-хостинга и регистратора. Типичная ловушка — включить DNSSEC «для безопасности», забыть обновить DS у регистратора и получить домен, который сам себя аккуратно заблокировал.

MXToolbox держат в закладках почти все, кто хоть раз разбирал доставку почты. Сервис проверяет MX-записи, SPF, DKIM, DMARC, PTR, SMTP-ответы и попадание IP в DNSBL/RBL. Польза видна быстро: письмо не доходит, домен недавно переехал, новый IP у почтовика, обратная зона не настроена, SPF слишком широкий или DKIM не совпадает. Слабое место — доставка почты редко упирается в одну галочку. Даже чистый IP и правильные записи не гарантируют попадание во входящие: крупные платформы оценивают историю домена, жалобы, контент и поведение отправителя.

crt.sh показывает сертификаты из публичных логов Certificate Transparency. Для администратора домена это быстрый способ найти поддомены, старые окружения, забытые имена в SAN-полях и подозрительно выпущенные сертификаты. Если в логах внезапно всплывает dev-api-old.example.com, значит кто-то когда-то заказал сертификат и оставил след. Но crt.sh не сканирует интернет и не доказывает, что хост сейчас живой. Сертификат мог истечь, поддомен исчезнуть, а запись в CT останется. Интернет вообще хранит компромат дольше, чем люди помнят пароли.

AbuseIPDB помогает при разборе логов firewall, SSH, VPN-шлюзов и веб-серверов. Вводите IP и смотрите, жаловались ли на адрес за брутфорс, спам или сканирование. Сервис годится для первичной оценки шума и приоритизации блокировок, но слепо банить по рейтингу нельзя. За одним адресом может сидеть NAT провайдера, прокси, хостинг с разными клиентами или корпоративный шлюз. Репутация IP даёт контекст, а не приговор.

urlscan.io пригодится, когда надо посмотреть, что делает страница, не открывая подозрительную ссылку в рабочем браузере. Сервис запускает URL в изолированной среде и фиксирует запросы, домены, IP, скрипты, заголовки, сертификаты и скриншот. Ценность не только в фишинге: видно, какие внешние ресурсы тянет сайт, куда уходят запросы и почему страница грузится через полмира. Главный риск — режим видимости. Публичная проверка может засветить приватную ссылку, внутренний стенд или токен в URL, поэтому отправлять туда всё подряд не стоит, даже если кнопка выглядит дружелюбно.

Чем дополнить набор для повседневных проверок

Десятку выше стоит разбавить тремя бытовыми сервисами. Для проверки, разъехался ли DNS после правки записи, удобнее всего whatsmydns.net: он показывает ответ авторитетных и публичных резолверов из разных стран на одной странице. Качество TLS-настройки быстрее всего оценивает SSL Labs — цепочка, протоколы, шифры и оценка от A до F. А когда падает не у вас, а «вообще везде», масштаб сбоя помогает прикинуть Cloudflare Radar. Каждый из них закрывает одну узкую задачу и не претендует на полную картину.

Где онлайн-диагностика помогает, а где мешает

Онлайн-инструменты хорошо работают на первом этапе. Нужно быстро понять, резолвится ли домен снаружи, виден ли префикс в BGP, совпадают ли маршруты из разных регионов, не сломана ли DNSSEC-цепочка, не попал ли почтовый сервер в чёрный список. Дежурному инженеру такие проверки экономят часы переписки.

Хуже сервисы работают там, где нужна доказательная диагностика с контролем условий. Внешний traceroute не покажет внутреннюю политику маршрутизации, NAT и ACL. Репутационный сервис не объяснит бизнес-логику антиспама. DNS-карта не заменит журнал изменений у регистратора. BGP-визуализация не докажет, что конкретный провайдер нарушил маршрутную политику. При серьёзном инциденте такие сайты дают гипотезы, а не финальный отчёт.

Отсюда два устойчивых мифа. Первый: зелёный статус означает, что сеть исправна. Нет — он означает лишь, что одна проверка с одного узла в один момент не нашла проблему. Второй: «прогоним через десять сайтов и получим истину». Десять сайтов могут опираться на одни и те же источники данных и похожие точки наблюдения. Полезнее взять разные классы инструментов: измерения доступности, DNS-анализ, BGP, почтовую диагностику и репутацию IP.

Рабочий вывод короткий. Онлайн-сервисы нужны не вместо головы, а как набор внешних глаз. Держите под рукой по одному инструменту на каждый слой, но любой их вывод сверяйте с консольными утилитами, логами и мониторингом: при правках DNS — авторитетные серверы и публичные резолверы, при BGP-проблемах — origin, AS path, RPKI и looking glass, при почтовых сбоях — MX, SPF, DKIM, DMARC, PTR и SMTP-ответы. И не превращайте красивый веб-интерфейс в оракула: один красный индикатор — это повод для второй проверки, а не приговор.

Частые вопросы о диагностике сети онлайн

Можно ли по красному статусу одного сервиса делать вывод о сбое?

Нет. Красный статус говорит лишь о том, что одна проверка с одного узла в один момент времени не прошла. Причиной может быть перегруженная проба, устаревший кеш или странный резолвер на стороне сервиса. Перепроверьте из другого источника и другим классом инструмента.

Чем внешняя проверка лучше локального ping и traceroute?

Локальные утилиты показывают сеть из одной точки — вашей. Внешние сервисы дают взгляд из других стран и автономных систем: видно, у кого именно домен не открывается, по какому маршруту идёт трафик и где он разъезжается. Это сразу отделяет вашу проблему от проблемы провайдера или DNS-хостинга.

Почему сайт открывается у меня, но не у части пользователей?

Частые причины: Anycast или CDN отдаёт разным регионам разные узлы, геозависимые настройки, рассогласованный DNS между резолверами, сломанная DNSSEC-цепочка после смены хостинга или просто разный кеш у провайдеров. Проверьте доступность и DNS из нескольких регионов, прежде чем винить сервер.

Безопасно ли проверять ссылку в urlscan.io?

Анализ изолирован, но результат по умолчанию может стать публичным. Приватная ссылка, внутренний стенд или токен в URL попадут в открытый доступ. Для чувствительных адресов используйте непубличный режим видимости и не отправляйте туда служебные ссылки целиком.

Заменяют ли такие сервисы полноценный мониторинг?

Нет. Это инструменты разовой проверки и расследования, а не наблюдения за состоянием инфраструктуры. Постоянный контроль доступности, метрик и алертов остаётся за вашим мониторингом и логами; онлайн-сервисы лишь дают внешнюю точку зрения в нужный момент.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
Security Vision
Вебинар · 30.07.2026 · 11:00
Приоритеты по критичности обман?
Десятки тысяч уязвимостей, но опасна лишь одна. Узнайте на бесплатном вебинаре Security Vision 30 июля, как видеть всю инфраструктуру, верно расставлять приоритеты и не срывать SLA.
Участие бесплатное
18+. Реклама. Рекламодатель ООО «Интеллектуальная безопасность», ИНН 7719435412