censar: sonda DNS-only (--probe-dns) — y los dominios fósiles vuelven a la lista de decisiones

Censo real de gioser (204.168.193.248, identificado por IP y no por hostname, que dice «momento»):
19 vivos, 18 NO-DECLARADOS, 85 declarados-muertos, 29 dominios.

**El HTTP toca al origen; el DNS no.** Sondear los dominios desde la propia máquina disparó su
fail2ban y la dejó incomunicada, así que el censo en local los salteaba — y quedaban 29 de 66 ítems
SIN recomendación por una precaución correcta aplicada de más. Lo que dispara la jaula es el HTTP:
`getent` le pregunta al DNS, no al servidor. `--probe-dns` sondea sólo el nombre, sin UNA SOLA
petición a gioser, y contesta la pregunta que más pesa en una mudanza: cuáles siguen apuntando acá y
cuáles son fósiles. 29/29 clasificados: 12 apuntan acá, 4 ya se mudaron, 13 NO RESUELVEN.

Lo que el DNS solo no puede decir es si el backend contesta, así que ésos quedan en `apunta-aca`,
clase propia y NO `vivo`: decir «vivo» sin haber pedido una página sería la respuesta falsa con forma
de respuesta que este censo existe para evitar.

**Y un hueco de verdad: los `fosil-sin-dns` quedaban fuera de `entradas()`**, con el argumento de que
un dominio sin DNS no necesita ningún paso. Cierto para el DNS, FALSO para lo que arrastra: son 13 de
29, y `terapeuta.ec` tenía 279 M de contenido y su bloque en el servidor web. Fuera de la lista eran
invisibles, así que nadie decidía borrarlos y sus datos viajaban a la caja nueva por omisión — el
«mudar fósiles» que este plan existe para evitar, y contra su propia regla 2 («lo que muere se dice
por su nombre y con su tamaño, ANTES de borrar nada»). Ahora entran, con recomendación `muere` y el
aviso de revisar qué dejaron en disco.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01RomoxEGZUhaT4pob1QSX5x
This commit is contained in:
Sergio
2026-09-11 21:21:03 +00:00
co-authored by Claude Opus 5
parent 21e7cc7159
commit 73f75d45ed
3 changed files with 74 additions and 11 deletions
+33
View File
@@ -301,6 +301,39 @@ reconstruyen el servidor desde cero**:
Ninguno de los tres es un log de lo que se hizo: los tres son entradas que se vuelven a ejecutar.
Ésa es la diferencia entre mudar un servidor y poder mudarlo otra vez.
### 4.0 septies · El censo real de gioser, y dos huecos que destapó
Corrido contra `204.168.193.248` — que es `gioser.net`, identificado **por IP y no por hostname**,
porque `hostname` dice `momento`:
```
── servicios ── ── dominios (sonda DNS) ──
vivo 19 apunta-aca 12
⚠ no-declarado 18 ya-mudado 4
declarado-muerto 85 fosil-sin-dns 13
```
#### El HTTP toca al origen; el DNS no
Sondear los dominios desde la propia máquina disparó su `fail2ban` y la dejó incomunicada — por eso
el censo en local los salteaba, y quedaban 29 de 66 ítems **sin recomendación**. Pero lo que dispara
la jaula es el HTTP: `getent` le pregunta al DNS, no al servidor. Con `--probe-dns` se sondea sólo el
nombre, **sin una sola petición a gioser**, y eso ya contesta la pregunta que más pesa: cuáles siguen
apuntando acá y cuáles son fósiles. 29 de 29 clasificados; sólo **12 hay que reapuntar**.
Lo que el DNS solo no puede decir es si el backend contesta, así que esos quedan en `apunta-aca`
— clase propia, **no `vivo`**. Decir «vivo» sin haber pedido una página sería la respuesta falsa con
forma de respuesta que este censo existe para evitar.
#### Los fósiles quedaban fuera de la lista, y por eso sus datos viajaban
`entradas()` filtraba los `fosil-sin-dns` con el argumento de que un dominio sin DNS no necesita
ningún paso. Es cierto para el DNS y **falso para lo que arrastra**: son 13 de 29, y `terapeuta.ec`
tenía 279 M de contenido y su bloque en el servidor web. Fuera de la lista eran **invisibles**, así
que nadie decidía borrarlos y sus datos viajaban a la caja nueva por omisión — exactamente el «mudar
fósiles» que este plan existe para evitar, y contra la regla 2, que dice que lo que muere se nombra
**antes** de borrar nada.
### 4.0 sexies · El centro ENGANCHADO al plan
El plan ya decía «cambiar de servidor web obliga a REESCRIBIR la configuración entera». Es cierto y