Resposta direta: quando o DNS parece fora do ar, consulte os servidores autoritativos a partir de mais de uma rede e valide delegação, registros, DNSSEC e tempo de resposta. Isso separa uma falha do DNS autoritativo de problemas no resolvedor local, na rede ou na própria aplicação.
Revisão técnica: 08/09/2026.
Confirme se a falha é realmente DNS
Compare consultas por nome com acesso direto ao serviço somente quando esse teste for seguro e tecnicamente válido. Teste resolvedores diferentes e consulte cada servidor autoritativo. Registre respostas, códigos, latência e caminho de delegação. Cache pode fazer alguns usuários continuarem acessando enquanto outros já veem a falha.
Verifique delegação e autoridade
Confirme no registrador quais servidores estão delegados, se todos respondem e se servem a mesma zona e serial. Verifique registros A, AAAA, CNAME, MX e TXT necessários. Mudanças recentes, glue records incorretos e zonas divergentes são causas comuns. Para alterações básicas, consulte também como apontar o domínio no DNS.
Valide DNSSEC separadamente
Uma cadeia DNSSEC quebrada pode causar falha de validação mesmo quando o servidor responde. Compare DS no domínio pai com as chaves da zona e use validadores apropriados. DNSSEC protege a autenticidade dos dados; ele não substitui capacidade, redundância ou proteção contra indisponibilidade.
Projete redundância real
Distribua servidores autoritativos em redes e locais independentes e evite dependências ocultas no mesmo provedor. A publicação final do NIST SP 800-81 Rev. 3 recomenda defesa em profundidade para DNS autoritativo e recursivo. Avalie capacidade e proteção DDoS de cada fornecedor.
Planeje TTL e mudanças
Reduza TTL com antecedência quando uma migração exigir propagação rápida; durante operação normal, escolha um valor que equilibre agilidade e carga. Use revisão por outra pessoa, controle de versão e rollback. Não faça mudanças simultâneas no registrador, DNS e aplicação durante um incidente sem registrar cada etapa.
Monitore como o usuário consulta
Monitore cada servidor autoritativo de fora da própria rede, a cadeia de delegação, validação DNSSEC e registros críticos. Inclua resolução de nomes nos testes do site e do serviço de e-mail. Alertas com o servidor consultado e a resposta recebida tornam o diagnóstico mais rápido e evitam atribuir toda indisponibilidade ao DNS.