Web Infrastructure

DNS & Domínios

O DNS é a agenda telefônica da internet. Ele converte nomes legíveis por humanos, como example.com, nos endereços IP que as máquinas utilizam, e alguns poucos tipos de registros cobrem quase todas as configurações.

beginner13 min readUpdated 15 de set. de 2026
lookup.sh
bash
# lookup.sh
dig example.com +short
# 93.184.216.34

dig www.example.com CNAME +short
# example.com.

dig example.com MX +short
# 10 mail.example.com.
Propósito
Nomes para endereços IP
Porta
53
Registro principal
A / AAAA
Alias
CNAME
Cache
TTL em segundos
Segurança
DNSSEC, DoH, DoT

Por que importa

Por que o DNS é importante

Nomes amigáveis

As pessoas lembram de example.com, não de 93.184.216.34, e o DNS faz a ponte entre os dois.

Roteamento flexível

Registros podem apontar para servidores, load balancers, CDNs ou provedores de e-mail, e mudar sem tocar no código.

Distribuído e com cache

Uma hierarquia global somada ao cache mantém as consultas rápidas e resilientes.

O panorama completo

As três camadas do DNS

Uma hierarquia de nomes, um conjunto de tipos de registros e uma camada de cache que torna as consultas rápidas.

A hierarquia

Nome

Root, domínios de topo (TLDs), o domínio registrável e subdomínios.

Registros

Mapear

Entradas tipadas que mapeiam nomes para endereços e outros dados.

Resolução

Resolver

Resolvers recursivos percorrem a hierarquia e fazem o cache da resposta.

DNS em resumo

O núcleo do DNS

Hierarquia de domínios

Root, TLD, segundo nível e subdomínios, lidos da direita para a esquerda.

A e AAAA

Mapeiam um nome para um endereço IPv4 ou IPv6.

CNAME

Cria um alias de um nome para outro nome.

MX e TXT

Roteamento de e-mail e dados de verificação arbitrários.

TTL

Quanto tempo os resolvers podem manter a resposta em cache.

DNSSEC

Assina registros criptograficamente para evitar adulterações.

Uma breve historia

De arquivos hosts a um diretório global

  1. 1983

    Invenção do DNS

    Paul Mockapetris projeta um diretório distribuído para substituir o crescente arquivo hosts.

    83
  2. 1985

    Primeiro domínio

    symbolics.com torna-se o primeiro nome de domínio registrado.

    85
  3. 1998

    Formação da ICANN

    Um órgão global assume a coordenação de nomes e endereços.

    98
  4. 2010

    Implantação do DNSSEC

    A zona root é assinada, adicionando uma cadeia de confiança.

    10
  5. Hoje

    DNS Criptografado

    DNS over HTTPS e TLS protegem as consultas contra interceptações.

    Hoje

O guia completo

DNS & Domínios: Tudo que voce precisa saber

O que é DNS?

O Domain Name System, ou DNS, é a lista telefônica da internet. As máquinas se comunicam através de endereços IP, mas as pessoas lembram de nomes. O DNS traduz example.com para o endereço que a rede precisa, e faz isso por meio de uma hierarquia distribuída de servidores com uma camada de cache no topo.

Toda vez que você visita um site, envia um e-mail ou chama uma API, uma consulta de DNS acontece primeiro. Quando o DNS está lento ou mal configurado, tudo parece quebrado, mesmo que os servidores estejam funcionando normalmente.

A hierarquia de domínios

Os nomes de domínio são lidos da direita para a esquerda, do mais geral para o mais específico.

Ler um nome de domínio da direita para a esquerda
blog.example.com.
subdomíniocriado livremente por você
domínio de segundo nívela parte registrável que você compra de um registrador
domínio de nível superior.com, .org, .dev e assim por diante
  • A raiz (root) é o ponto invisível ao final.
  • O TLD é .com, .org, .dev e assim por diante.
  • O domínio registrável é example.com, a parte que você compra de um registrador.
  • Subdomínios como blog ou api são criados livremente por você.

Você registra o domínio de segundo nível e, em seguida, gerencia seus registros por meio de um host de DNS.

Tipos de registros

Alguns poucos tipos de registros cobrem quase todas as configurações.

Tipo Propósito Exemplo
A Nome para endereço IPv4 example.com → 93.184.216.34
AAAA Nome para endereço IPv6 example.com → 2606:2800::1
CNAME Alias de um nome para outro www → example.com
MX Servidor de e-mail para o domínio 10 mail.example.com
TXT Texto arbitrário, geralmente para verificação v=spf1 ...
NS Servidores de nome autoritativos ns1.example.com
SRV Localização de serviço _sip._tcp.example.com
CAA Quais CAs podem emitir certificados 0 issue "letsencrypt.org"

A e AAAA apontam para endereços. CNAME aponta para outro nome, o que é ideal para CDNs e hostnames de plataformas, já que seus endereços mudam. Registros TXT verificam a propriedade de serviços e carregam políticas de e-mail como SPF e DMARC.

Como funciona a resolução

Quando você pesquisa um nome, um recursive resolver faz o caminho:

  1. O resolver verifica seu cache. Se houver um hit, ele retorna imediatamente.
  2. Caso contrário, ele pergunta a um servidor root, que aponta para o TLD.
  3. Ele pergunta ao servidor TLD, que aponta para os seus nameservers autoritativos.
  4. Ele pergunta ao seu nameserver authoritative, que retorna o registro.
  5. O resolver armazena a resposta em cache durante o seu TTL e a retorna.

Como cada etapa é cacheada, a maioria das pesquisas nunca chega ao root. É isso que torna o DNS rápido em escala global.

TTL e caching

Cada registro possui um TTL (time to live) em segundos: o tempo que os resolvers podem manter a resposta em cache.

  • TTLs curtos (300s) significam que as alterações entram em vigor rapidamente, mas causam mais lookups.
  • TTLs longos (86400s) reduzem o tráfego de lookup, mas tornam as alterações mais lentas.

A regra prática: diminua o TTL antes de uma migração para que os caches expirem rapidamente, faça a alteração e, depois, aumente-o novamente assim que tudo estiver estável.

Registrars e nameservers

Um registrar é onde você compra e renova um domínio. Um DNS host fornece os nameservers que armazenam seus registros; eles podem ser da mesma empresa ou de empresas diferentes.

Você aponta seu domínio para um conjunto de nameservers configurando registros NS no registrar. Esses servidores autoritativos são a fonte da verdade para todo o restante. Muitos registrars, provedores de nuvem e CDNs oferecem DNS hosting, e provedores gerenciados adicionam redes anycast globais rápidas e recursos como health checks.

Segurança

O DNS foi projetado sem segurança, por isso existem diversas extensões:

  • DNSSEC assina os registros para que os resolvers possam verificar se eles não foram forjados.
  • DNS over HTTPS (DoH) e DNS over TLS (DoT) criptografam as consultas para que não possam ser lidas ou manipuladas durante o trânsito.
  • Registros CAA restringem quais autoridades certificadoras podem emitir certificados para o seu domínio.

Habilite o DNSSEC onde o seu provedor oferecer suporte e utilize DNS criptografado em clientes e servidores.

Configurações comuns

  • Apex vs www. Redirecione um para o outro para que haja um único host canônico.
  • CDN. Aponte um subdomínio para o hostname da CDN com um CNAME, ou use um registro ALIAS/ANAME no apex.
  • Email. Adicione registros MX para a entrega e registros TXT para SPF, DKIM e DMARC para evitar spoofing.
  • Verificação. Adicione o registro TXT solicitado por um serviço para provar que você é o proprietário do domínio.
  • Ambientes. Use subdomínios como staging.example.com para deploys separados.

Solução de Problemas

  • Use dig ou nslookup para consultar registros diretamente e comparar com o resultado esperado.
  • Verifique o TTL e lembre-se de que valores antigos permanecem nos caches até expirarem.
  • Confirme se os nameservers no seu registrador coincidem com o seu host de DNS.
  • Procure por erros de digitação em hostnames e a ausência de pontos finais em arquivos de zona.
  • Para problemas de e-mail, verifique os registros MX junto com SPF, DKIM e DMARC.

Melhores práticas

  • Mantenha o DNS em um provedor confiável com uma rede anycast rápida.
  • Reduza os TTLs antes de migrações planejadas e aumente-os depois.
  • Use CNAMEs para hosts que você não controla e A/AAAA para aqueles que controla.
  • Ative o DNSSEC e adicione registros CAA.
  • Configure SPF, DKIM e DMARC para qualquer domínio que envie e-mails.
  • Monitore a expiração de certificados e alterações de DNS.

Erros comuns

  • Esquecer que os caches ignoram alterações até que o TTL expire.
  • Colocar um CNAME no zone apex em provedores que não suportam essa configuração.
  • Apontar um domínio para um IP que você não controla mais.
  • Esquecer os registros de e-mail e ter as mensagens marcadas como spam.
  • Manter o TTL padrão alto durante uma migração.
  • Presumir que o DNS é criptografado por padrão, quando não é.

Próximos passos

O DNS é a primeira etapa de cada requisição. Continue com o guia de HTTP, entenda a rede por trás de tudo em Como a Internet Funciona e veja o que o navegador faz em seguida em Browsers & Rendering. Depois, execute dig no seu próprio domínio e leia as respostas.

Apontando um subdomínio para um host

Use um CNAME quando o destino puder mudar, como um hostname de CDN ou plataforma. Use um registro A quando você controla o IP.

CNAME
# follows the provider's IPs
www.example.com. 300 IN CNAME app.example.net.
Registro A
# hard-coded IP, must be
# updated if the host moves
www.example.com. 300 IN A 203.0.113.10

Escolhendo um TTL

TTLs curtos permitem alterar registros rapidamente, mas aumentam o tráfego de consultas. Aumente-os assim que a configuração estiver estável.

Durante uma migração
# 5 minutes: fast to change
www.example.com. 300 IN A 203.0.113.10
Longo prazo
# 24 hours: fewer lookups,
# slow to change
www.example.com. 86400 IN A 203.0.113.10

Perguntas frequentes

Perguntas frequentes

Keep learning

Related topics from the roadmap.

$ comecar a aprender

Pronto para aprender DNS & Domains?

Nosso tutorial interativo te guia por DNS & Domains passo a passo — com quizzes e codigo real que voce pode executar no navegador.