Criar uma zona primária
Hospedar um domínio próprio com chave de transferência e secundários autorizados.
Esta tarefa exige o perfil Administrador ou Gerente de Zonas. O Operador não enxerga a tela de Zonas.
Antes de começar
Uma zona autoritativa exige IPv4 público no servidor: os servidores DNS do mundo precisam alcançá-lo diretamente. Endereço privado com tradução atende o papel recursivo, mas não o autoritativo.
Ativar a chave de transferência
Menu DNS principal → Zonas. No card do topo, ative a chave de transferência.
Copie o segredo agora. Ele é exibido uma única vez. Se perder, o caminho é desativar e reativar — o que gera uma chave nova e obriga a reconfigurar todos os secundários.
Criar a zona
Clique em Nova Zona.
| Campo | O que preencher |
|---|---|
| Nome da zona | O domínio. O ponto final é acrescentado sozinho |
| Tipo | Primary |
| Servidores de nomes | Os NS do domínio. O primeiro vira o registro principal do SOA |
| IPs dos secundários autorizados | Os endereços que poderão transferir a zona |
| Notificar secundários quando mudar | Normalmente os mesmos endereços |
Se houver cluster, os campos de IP vêm pré-preenchidos com os parceiros, e há uma opção para criar a casca da zona neles automaticamente.
O que acontece automaticamente
Nada disso aparece na tela, e tudo importa quando algo dá errado:
- É criado um encaminhamento interno para que a resolução local da zona funcione.
- A porta de transferência é aberta no firewall para os endereços autorizados.
- O conjunto de zonas locais é ressincronizado no componente de borda.
REFUSED e timeout são sintomas diferentes
Sem os IPs autorizados, o servidor responde recusa ao pedido de transferência.
Se a porta estiver fechada no firewall, o sintoma é timeout. São causas diferentes, e confundi-las custa horas de diagnóstico.
Configurar o secundário
No outro servidor, crie a mesma zona com tipo Secondary, informando o endereço deste primário e colando a chave de transferência que você copiou — nome e segredo.
A chave é tudo ou nada: informar só o nome ou só o segredo é recusado.
Uma transferência inicial é disparada na hora. Sem ela, a zona pareceria vazia por até um minuto.
Confirmar
De volta ao primário, use o ícone de sino da zona para avisar os secundários. No secundário, confirme que o número de série da zona bate.
dig @IP_DO_PRIMARIO exemplo.com.br SOA +short
dig @IP_DO_SECUNDARIO exemplo.com.br SOA +shortOs dois devem devolver o mesmo número de série.
Alterar a replicação depois
Os endereços autorizados e os notificados só podem ser alterados pelo ícone de replicação na linha da zona. O formulário de criação não volta.
Se a zona veio de outro servidor
Em vez de cadastrar registro a registro, use as opções do menu Mais:
- Importar via AXFR — puxa a zona de outro servidor por transferência. A origem precisa autorizar o IP deste servidor.
- Importar BIND/Knot — envia um arquivo de zona, com análise prévia e confirmação.
