Segurança

DNS fora do ar: como investigar e reduzir o impacto

Confirme se a falha está no DNS, investigue delegação, DNSSEC e servidores autoritativos e prepare redundância e monitoramento.

Resposta direta: quando o DNS parece fora do ar, consulte os servidores autoritativos a partir de mais de uma rede e valide delegação, registros, DNSSEC e tempo de resposta. Isso separa uma falha do DNS autoritativo de problemas no resolvedor local, na rede ou na própria aplicação.

Revisão técnica: 08/09/2026.

Confirme se a falha é realmente DNS

Compare consultas por nome com acesso direto ao serviço somente quando esse teste for seguro e tecnicamente válido. Teste resolvedores diferentes e consulte cada servidor autoritativo. Registre respostas, códigos, latência e caminho de delegação. Cache pode fazer alguns usuários continuarem acessando enquanto outros já veem a falha.

Verifique delegação e autoridade

Confirme no registrador quais servidores estão delegados, se todos respondem e se servem a mesma zona e serial. Verifique registros A, AAAA, CNAME, MX e TXT necessários. Mudanças recentes, glue records incorretos e zonas divergentes são causas comuns. Para alterações básicas, consulte também como apontar o domínio no DNS.

Valide DNSSEC separadamente

Uma cadeia DNSSEC quebrada pode causar falha de validação mesmo quando o servidor responde. Compare DS no domínio pai com as chaves da zona e use validadores apropriados. DNSSEC protege a autenticidade dos dados; ele não substitui capacidade, redundância ou proteção contra indisponibilidade.

Projete redundância real

Distribua servidores autoritativos em redes e locais independentes e evite dependências ocultas no mesmo provedor. A publicação final do NIST SP 800-81 Rev. 3 recomenda defesa em profundidade para DNS autoritativo e recursivo. Avalie capacidade e proteção DDoS de cada fornecedor.

Planeje TTL e mudanças

Reduza TTL com antecedência quando uma migração exigir propagação rápida; durante operação normal, escolha um valor que equilibre agilidade e carga. Use revisão por outra pessoa, controle de versão e rollback. Não faça mudanças simultâneas no registrador, DNS e aplicação durante um incidente sem registrar cada etapa.

Monitore como o usuário consulta

Monitore cada servidor autoritativo de fora da própria rede, a cadeia de delegação, validação DNSSEC e registros críticos. Inclua resolução de nomes nos testes do site e do serviço de e-mail. Alertas com o servidor consultado e a resposta recebida tornam o diagnóstico mais rápido e evitam atribuir toda indisponibilidade ao DNS.