DNS Docs

Criar uma zona primária

Hospedar um domínio próprio com chave de transferência e secundários autorizados.

Esta tarefa exige o perfil Administrador ou Gerente de Zonas. O Operador não enxerga a tela de Zonas.

Antes de começar

Uma zona exige IPv4 público no servidor: os servidores DNS do mundo precisam alcançá-lo diretamente. Endereço privado com tradução atende o papel recursivo, mas não o autoritativo.

Onde clicar, passo a passo

DNS principal → Zonas → Nova Zona
DNS principal → Zonas → Nova Zona

A tela lista as zonas que este servidor hospeda. Nova Zona cria uma do zero — para trazer uma zona que já existe em outro servidor, use importar por transferência ou por arquivo, na mesma tela.

O formulário
O formulário

Os campos mudam conforme o tipo escolhido: uma zona secundária pede o endereço do primário; uma primária pede quem pode transferi-la. Preencha de cima para baixo.

Nome da zona
Nome da zona

O domínio, sem o www. O ponto final é adicionado automaticamente — pode digitar exemplo.com.br que vira exemplo.com.br..

Tipo: Primary
Tipo: Primary

Primary significa que este servidor é a origem da zona: é aqui que os registros são editados, e é daqui que os outros copiam.

Os outros tipos existem para papéis diferentes — Secondary para quem recebe a zona por transferência, e o tipo local para zonas que só valem dentro da sua rede.

Servidores de nomes
Servidores de nomes

Os nomes que vão aparecer publicamente como responsáveis pela zona. Costumam ser dois, e precisam existir como nomes resolvíveis.

Estes valores viram os registros NS da zona, e são o que o registrador do domínio vai apontar.

Quem pode transferir a zona
Quem pode transferir a zona

Este campo é o que decide se a réplica vai funcionar. Ele lista os endereços autorizados a puxar a zona inteira.

Vazio significa ninguém — os secundários recebem uma recusa e a zona nunca replica. É a causa número um de "criei a zona no cluster e o outro servidor não recebeu".

Logo abaixo, o campo de notificação define quem é avisado quando a zona muda; e a caixa criar também nos servidores parceiros cria a casca da zona nos outros nós do cluster, já apontando para este servidor como origem.

Se você mantém os secundários numa lista de acesso, referencie a lista aqui. Ao trocar um servidor secundário, você edita a lista uma vez em vez de abrir zona por zona.

Criar
Criar

A zona é criada já com o registro de configuração principal e os servidores de nomes que você informou.

A zona na lista
A zona na lista

Os ícones da linha dão acesso ao que vem depois: editar os registros, gerenciar a autorização de transferência, e remover.

O editor de registros
O editor de registros

A zona nasce com dois registros: o de configuração principal (SOA), que define a zona e não pode ser removido, e o de servidores de nomes (NS).

O cabeçalho mostra o número de série. Ele avança a cada alteração, e é por ele que os secundários percebem que a zona mudou — se você editou e o série não avançou, a gravação não aconteceu.

A partir daqui é adicionar os registros de fato: os endereços, o servidor de e-mail, as verificações de domínio.

O passo a passo em detalhe

Ativar a chave de transferência

Menu DNS principal → Zonas. No card do topo, ative a .

Copie o segredo agora. Ele é exibido uma única vez. Se perder, o caminho é desativar e reativar — o que gera uma chave nova e obriga a reconfigurar todos os secundários.

Criar a zona

Clique em Nova Zona.

CampoO que preencher
Nome da zonaO domínio. O ponto final é acrescentado sozinho
TipoPrimary
Servidores de nomesOs NS do domínio. O primeiro vira o registro principal do SOA
IPs dos secundários autorizadosOs endereços que poderão transferir a zona
Notificar secundários quando mudarNormalmente os mesmos endereços

Se houver cluster, os campos de IP vêm pré-preenchidos com os parceiros, e há uma opção para criar a casca da zona neles automaticamente.

O que acontece automaticamente

Nada disso aparece na tela, e tudo importa quando algo dá errado:

  • É criado um encaminhamento interno para que a resolução local da zona funcione.
  • A porta de transferência é aberta no firewall para os endereços autorizados.
  • O conjunto de zonas locais é ressincronizado no componente de borda.

REFUSED e timeout são sintomas diferentes

Sem os IPs autorizados, o servidor responde recusa ao pedido de transferência.

Se a porta estiver fechada no firewall, o sintoma é timeout. São causas diferentes, e confundi-las custa horas de diagnóstico.

Configurar o secundário

No outro servidor, crie a mesma zona com tipo Secondary, informando o endereço deste primário e colando a chave de transferência que você copiou — nome e segredo.

A chave é tudo ou nada: informar só o nome ou só o segredo é recusado.

Uma é disparada na hora. Sem ela, a zona pareceria vazia por até um minuto.

Confirmar

De volta ao primário, use o ícone de sino da zona para avisar os secundários. No secundário, confirme que o número de série da zona bate.

dig @IP_DO_PRIMARIO exemplo.com.br SOA +short
dig @IP_DO_SECUNDARIO exemplo.com.br SOA +short

Os dois devem devolver o mesmo número de série.

Alterar a replicação depois

Os endereços autorizados e os notificados só podem ser alterados pelo ícone de replicação na linha da zona. O formulário de criação não volta.

Se a zona veio de outro servidor

Em vez de cadastrar registro a registro, use as opções do menu Mais:

  • Importar via AXFR — puxa a zona de outro servidor por transferência. A origem precisa autorizar o IP deste servidor.
  • Importar BIND/Knot — envia um arquivo de zona, com análise prévia e confirmação.

Nesta página