Ir para o conteúdo principal

Auditoria de saúde DNS de um domínio

Verifique a delegação, consistência e acessibilidade da sua zona DNS

Um domínio mal configurado = resoluções aleatórias, SERVFAIL, sites inacessíveis. Esta auditoria verifica a cadeia completa: parent, zona, NS, SOA, IPv4/IPv6, TCP e DNSSEC.

Redirecionamento de domínio

Redirecione os seus domínios para qualquer URL com HTTPS automático e certificado TLS.

Novo redirecionamento

Principais funcionalidades da ferramenta

Consistência parent/zona

Compara os NS declarados no registry (parent) com os da sua zona. Deteta discrepâncias que causam resoluções inconsistentes.

Delegação e glue

Verifica se cada NS responde como autoritativo. Deteta lame delegations e glue records obsoletos ou em falta.

IPv4 e IPv6

Testa a acessibilidade de cada servidor NS em IPv4 e IPv6. Sinaliza a ausência de AAAA como melhoria possível.

TCP e tamanho de resposta

Verifica se TCP está aberto nos NS. Obrigatório para respostas DNSSEC ou volumosas que excedem UDP.

SOA e sincronização

Compara os seriais SOA entre todos os NS. Deteta servidores atrasados e temporizações incomuns.

Porque auditar a saúde DNS do seu domínio?

Um domínio bem configurado responde rápido e de forma previsível. Quando a delegação ao parent é exata, cada servidor é acessível em IPv4 e IPv6, o SOA está sincronizado e as configurações estão limpas, as falhas desaparecem.

Problemas comuns detetados pela auditoria:

  • Lame delegation → Um NS não responde como autoritativo, causando SERVFAIL intermitentes
  • Glue obsoleto → O IP do NS mudou mas o parent ainda aponta para o endereço antigo
  • Discrepância parent/zona → Os NS declarados diferem, criando resoluções inconsistentes
  • TCP bloqueado → As respostas DNSSEC ou volumosas são truncadas

Como usar a auditoria DNS em 3 passos

Passo 1: Introduzir o domínio

Introduza o seu nome de domínio no campo de pesquisa (exemplo: captaindns.com). A auditoria inicia automaticamente e consulta a cadeia completa de resolução.

Passo 2: Analisar os resultados

O relatório mostra:

  • Erros (vermelho): Problemas bloqueantes ou degradação da resolução
  • ⚠️ Avisos (laranja): Melhorias recomendadas
  • Validado (verde): Configuração correta

Cada elemento inclui uma explicação e ação recomendada.

Passo 3: Corrigir os problemas

Siga as recomendações:

  • Delegação → Corrija no registrar
  • Glue → Atualize os IPs dos NS no registrar
  • Zona → Corrija os registos NS no seu servidor DNS
  • TCP → Abra a porta 53 TCP nos seus firewalls

O que a auditoria DNS analisa exatamente?

Delegação e consistência parent/zona

A auditoria começa no parent. Lê a lista de NS publicada no registry e compara com os NS declarados na sua zona. Uma discrepância = resoluções aleatórias.

VerificaçãoDescrição
NS no parentLista de NS publicados no registrar
NS na zonaLista de NS no registo NS da sua zona
ComparaçãoAlerta se as listas diferem

Glue records

Os glue são endereços IP publicados no parent. São necessários quando um NS está no domínio que serve (ns1.captaindns.com para captaindns.com).

Problemas detetados:

  • Glue em falta → A resolução entra em loop
  • Glue obsoleto → O IP mudou, o parent aponta para o antigo

Acessibilidade dos NS

Cada servidor NS é testado:

  • IPv4: Resposta em UDP e TCP
  • IPv6: Resposta se AAAA presente
  • Autoridade: O servidor responde como autoritativo?
  • Recursão: Deve estar desativada num autoritativo

SOA e sincronização

O SOA (Start of Authority) contém o serial e as temporizações. A auditoria verifica:

  • Serial: Idêntico em todos os NS (senão um servidor está atrasado)
  • Refresh: Frequência de verificação do primário pelos secundários
  • Retry: Atraso antes de nova tentativa após falha
  • Expire: Duração antes de um secundário abandonar a zona

DNSSEC (se ativado)

Se o seu domínio está assinado, a auditoria verifica:

  • DS no parent: Presente e correspondente a DNSKEY
  • DNSKEY: Chaves públicas na zona
  • Assinaturas: Válidas e não expiradas

Para uma análise DNSSEC aprofundada (cadeia de confiança completa, DS órfãos, algoritmos fracos), use o DNSSEC Checker dedicado.


Casos de uso concretos

Caso 1: Migração de fornecedor de DNS

Antes da migração:

  1. Execute a auditoria, anote o estado atual
  2. Reduza os TTL dos registos críticos

Durante a migração:

  1. Adicione os novos NS
  2. Atualize a delegação no registrar
  3. Declare os glue se os seus NS estão no seu domínio

Após a migração:

  1. Execute a auditoria novamente
  2. Verifique que parent e zona estão alinhados
  3. Confirme que todos os NS respondem como autoritativos

Caso 2: Resoluções intermitentes

Sintoma: Alguns utilizadores veem o site, outros têm erros SERVFAIL aleatórios.

Diagnóstico com a auditoria:

  • Verifique a consistência parent/zona
  • Procure uma lame delegation
  • Compare os seriais SOA entre NS

Ação: Corrija a discrepância identificada, ressincronize os NS.

Caso 3: Mudança de IP de um NS

Sintoma: Após mudar o IP de um NS, parte do tráfego vai para o lugar errado.

Diagnóstico com a auditoria:

  • Verifique o glue no parent
  • O IP antigo pode ainda estar publicado

Ação: Atualize o glue no registrar.


FAQ - Perguntas frequentes

P: O que a auditoria DNS verifica exatamente?

R: A auditoria verifica a consistência entre parent (registry) e zona, confirma que cada NS responde como autoritativo, testa IPv4/IPv6, valida TCP, compara os seriais SOA e deteta lame delegations, glues obsoletos e problemas DNSSEC.


P: O que é uma lame delegation?

R: Uma lame delegation ocorre quando o parent aponta para um servidor NS que não responde como autoritativo para a sua zona. Os resolvers perdem tempo, por vezes falham com SERVFAIL. O termo vem de "lame" (manco) porque o servidor não pode servir a zona que lhe é pedida.


P: O que são glue records?

R: Glue records são endereços IP publicados a nível do parent (registry). São necessários quando o seu NS está dentro do seu próprio domínio (ex: ns1.captaindns.com para captaindns.com). Sem eles, a resolução entra em loop porque para resolver ns1.captaindns.com seria preciso primeiro consultar... ns1.captaindns.com.


P: Porque verificar a consistência parent/zona?

R: Se parent e zona declaram NS diferentes, os resolvers seguem caminhos diferentes conforme o cache. Alguns utilizadores veem uma resposta, outros veem outra, ou erros intermitentes. Alinhe sempre ambos.


P: IPv6 é obrigatório?

R: Não, mas fortemente recomendado. Mais redes preferem IPv6. Um NS sem AAAA pode ser inacessível para alguns visitantes, robôs de indexação ou serviços cloud.


Ferramentas complementares

FerramentaUtilidade
DNS LookupVerificar um registo específico (A, MX, TXT, etc.)
Teste de propagaçãoAcompanhar a difusão de uma mudança DNS
Inspetor SPFVerificar a autenticação de email
Testador de emailTestar SPF/DKIM/DMARC em condições reais
RDAP LookupConsultar dados do registrar do domínio (expiração, EPP, DNSSEC)

Recursos úteis