O que é DNS?
O Domain Name System, ou DNS, é a lista telefônica da internet. As máquinas se comunicam através de endereços IP, mas as pessoas lembram de nomes. O DNS traduz example.com para o endereço que a rede precisa, e faz isso por meio de uma hierarquia distribuída de servidores com uma camada de cache no topo.
Toda vez que você visita um site, envia um e-mail ou chama uma API, uma consulta de DNS acontece primeiro. Quando o DNS está lento ou mal configurado, tudo parece quebrado, mesmo que os servidores estejam funcionando normalmente.
A hierarquia de domínios
Os nomes de domínio são lidos da direita para a esquerda, do mais geral para o mais específico.
- A raiz (root) é o ponto invisível ao final.
- O TLD é
.com,.org,.deve assim por diante. - O domínio registrável é
example.com, a parte que você compra de um registrador. - Subdomínios como
blogouapisão criados livremente por você.
Você registra o domínio de segundo nível e, em seguida, gerencia seus registros por meio de um host de DNS.
Tipos de registros
Alguns poucos tipos de registros cobrem quase todas as configurações.
| Tipo | Propósito | Exemplo |
|---|---|---|
| A | Nome para endereço IPv4 | example.com → 93.184.216.34 |
| AAAA | Nome para endereço IPv6 | example.com → 2606:2800::1 |
| CNAME | Alias de um nome para outro | www → example.com |
| MX | Servidor de e-mail para o domínio | 10 mail.example.com |
| TXT | Texto arbitrário, geralmente para verificação | v=spf1 ... |
| NS | Servidores de nome autoritativos | ns1.example.com |
| SRV | Localização de serviço | _sip._tcp.example.com |
| CAA | Quais CAs podem emitir certificados | 0 issue "letsencrypt.org" |
A e AAAA apontam para endereços. CNAME aponta para outro nome, o que é ideal para CDNs e hostnames de plataformas, já que seus endereços mudam. Registros TXT verificam a propriedade de serviços e carregam políticas de e-mail como SPF e DMARC.
Como funciona a resolução
Quando você pesquisa um nome, um recursive resolver faz o caminho:
- O resolver verifica seu cache. Se houver um hit, ele retorna imediatamente.
- Caso contrário, ele pergunta a um servidor root, que aponta para o TLD.
- Ele pergunta ao servidor TLD, que aponta para os seus nameservers autoritativos.
- Ele pergunta ao seu nameserver authoritative, que retorna o registro.
- O resolver armazena a resposta em cache durante o seu TTL e a retorna.
Como cada etapa é cacheada, a maioria das pesquisas nunca chega ao root. É isso que torna o DNS rápido em escala global.
TTL e caching
Cada registro possui um TTL (time to live) em segundos: o tempo que os resolvers podem manter a resposta em cache.
- TTLs curtos (300s) significam que as alterações entram em vigor rapidamente, mas causam mais lookups.
- TTLs longos (86400s) reduzem o tráfego de lookup, mas tornam as alterações mais lentas.
A regra prática: diminua o TTL antes de uma migração para que os caches expirem rapidamente, faça a alteração e, depois, aumente-o novamente assim que tudo estiver estável.
Registrars e nameservers
Um registrar é onde você compra e renova um domínio. Um DNS host fornece os nameservers que armazenam seus registros; eles podem ser da mesma empresa ou de empresas diferentes.
Você aponta seu domínio para um conjunto de nameservers configurando registros NS no registrar. Esses servidores autoritativos são a fonte da verdade para todo o restante. Muitos registrars, provedores de nuvem e CDNs oferecem DNS hosting, e provedores gerenciados adicionam redes anycast globais rápidas e recursos como health checks.
Segurança
O DNS foi projetado sem segurança, por isso existem diversas extensões:
- DNSSEC assina os registros para que os resolvers possam verificar se eles não foram forjados.
- DNS over HTTPS (DoH) e DNS over TLS (DoT) criptografam as consultas para que não possam ser lidas ou manipuladas durante o trânsito.
- Registros CAA restringem quais autoridades certificadoras podem emitir certificados para o seu domínio.
Habilite o DNSSEC onde o seu provedor oferecer suporte e utilize DNS criptografado em clientes e servidores.
Configurações comuns
- Apex vs www. Redirecione um para o outro para que haja um único host canônico.
- CDN. Aponte um subdomínio para o hostname da CDN com um CNAME, ou use um registro ALIAS/ANAME no apex.
- Email. Adicione registros MX para a entrega e registros TXT para SPF, DKIM e DMARC para evitar spoofing.
- Verificação. Adicione o registro TXT solicitado por um serviço para provar que você é o proprietário do domínio.
- Ambientes. Use subdomínios como
staging.example.compara deploys separados.
Solução de Problemas
- Use
digounslookuppara consultar registros diretamente e comparar com o resultado esperado. - Verifique o TTL e lembre-se de que valores antigos permanecem nos caches até expirarem.
- Confirme se os nameservers no seu registrador coincidem com o seu host de DNS.
- Procure por erros de digitação em hostnames e a ausência de pontos finais em arquivos de zona.
- Para problemas de e-mail, verifique os registros MX junto com SPF, DKIM e DMARC.
Melhores práticas
- Mantenha o DNS em um provedor confiável com uma rede anycast rápida.
- Reduza os TTLs antes de migrações planejadas e aumente-os depois.
- Use CNAMEs para hosts que você não controla e A/AAAA para aqueles que controla.
- Ative o DNSSEC e adicione registros CAA.
- Configure SPF, DKIM e DMARC para qualquer domínio que envie e-mails.
- Monitore a expiração de certificados e alterações de DNS.
Erros comuns
- Esquecer que os caches ignoram alterações até que o TTL expire.
- Colocar um CNAME no zone apex em provedores que não suportam essa configuração.
- Apontar um domínio para um IP que você não controla mais.
- Esquecer os registros de e-mail e ter as mensagens marcadas como spam.
- Manter o TTL padrão alto durante uma migração.
- Presumir que o DNS é criptografado por padrão, quando não é.
Próximos passos
O DNS é a primeira etapa de cada requisição. Continue com o guia de HTTP, entenda a rede por trás de tudo em Como a Internet Funciona e veja o que o navegador faz em seguida em Browsers & Rendering. Depois, execute dig no seu próprio domínio e leia as respostas.