DNS Docs

Forçar o encaminhamento de um domínio

Mandar as consultas de um domínio específico para um DNS que você escolhe — público ou interno — em vez de resolver pelo caminho normal.

Por padrão o Made4DNS resolve tudo sozinho: pergunta à raiz, desce a cadeia e chega ao servidor que responde por aquele domínio. O encaminhamento por domínio troca isso para um nome — as consultas daquele domínio passam a ir direto para os servidores que você listar.

O resto da resolução não muda. É uma exceção, não uma virada de chave.

Quando isso é a resposta certa

SituaçãoPara onde encaminhar
Domínio interno que só existe na rede do cliente (empresa.local)O servidor DNS interno dele
Domínio público que não resolve pelo caminho normal — autoritativo quebrado, bloqueio geográfico, mal publicadoUm resolvedor público (8.8.8.8, 1.1.1.1)
Zona hospedada por um parceiro, alcançável só por uma rota específicaO servidor do parceiro

Encaminhar um domínio público é medida temporária

Ao encaminhar, você deixa de resolver aquele domínio e passa a confiar na resposta de outro. Para o assinante, quem responde por aquele nome deixa de ser você.

Se o motivo é uma falha do outro lado, encaminhar resolve agora — mas a entrada não expira sozinha. Anote para remover quando o problema original for corrigido, ou você vai estar encaminhando um domínio por meses sem lembrar por quê.

Onde clicar, passo a passo

DNS principal → Recursor
DNS principal → Recursor

A seção Encaminhamento por domínio fica no meio da página do Recursor. A tabela tem três colunas — Zona, Servidores DNS e Modo — e cada linha é uma exceção independente.

Repare no selo sincroniza com o cluster: o que você criar aqui é replicado para os outros servidores. Não precisa repetir em cada um.

O domínio a desviar
O domínio a desviar

Informe o nome sem ponto no fim e sem www. O encaminhamento vale para o domínio e tudo abaixo dele: example.com cobre loja.example.com também.

O campo aceita . — a zona raiz. Isso não é encaminhar um domínio: é mandar toda a resolução para fora, o que é outra decisão completamente diferente. O próprio painel avisa em amarelo quando você digita ponto sozinho.

Os servidores, e o modo
Os servidores, e o modo

Em Servidores DNS, digite o endereço e clique em Add — um de cada vez. Dois endereços são melhores que um: se o primeiro não responder, o segundo atende.

Aceita IP ou IP:porta. Não aceita nome de servidor — dns.google é recusado, 8.8.8.8 passa. Se você só tem o nome, resolva o endereço antes.

E aí vem a decisão que faz o encaminhamento funcionar ou falhar em silêncio: a caixa Recursivo.

A linha nova
A linha nova

Confirmado, a linha aparece na tabela com o modo em destaque. Compare com as linhas de cima: as entradas para servidores internos estão como Autoritativo, e a nova, apontando para DNS público, está como Recursivo.

O ícone à direita remove a entrada. É por ali que se desfaz — e é o que você vai procurar quando o problema original tiver acabado.

Conferir que passou a responder
Conferir que passou a responder

Em Ferramentas → DIG, consulte o domínio. A consulta sai do servidor, pelo caminho que você acabou de configurar.

O que confirma que deu certo: status: NOERROR e uma seção de resposta com registros. Se vier SERVFAIL, o encaminhamento está no ar mas o destino não está respondendo como esperado — veja as armadilhas abaixo.

O modo é a parte que quebra

Os dois modos mudam como a pergunta é feita, e cada tipo de destino só entende um deles.

ModoA pergunta vaiUse quando o destino é
RecursivoPedindo que o destino resolva o nomeUm resolvedor: 8.8.8.8, 1.1.1.1, o DNS do provedor, qualquer servidor que atende clientes
AutoritativoPedindo o dado que o destino já temUm servidor que hospeda aquela zona: o DNS interno da empresa, o autoritativo do parceiro

Errar aqui não dá mensagem de erro — dá SERVFAIL, ou resposta vazia. Um resolvedor público que recebe a pergunta em modo Autoritativo simplesmente não responde por um domínio do qual não é dono.

A caixa vem marcada por padrão, e marcada significa Recursivo. Para encaminhar a um DNS público, é exatamente o que você quer — não mexa. Desmarque só quando o destino for um servidor que hospeda a zona.

Como saber se realmente pegou

No servidor

O DIG do passo 5. É o teste mais direto: sai do próprio Made4DNS, pelo caminho novo.

Na tabela

A linha existe, com os servidores certos e o modo certo. Óbvio, mas é onde se descobre que o segundo endereço não entrou porque faltou clicar em Add.

De um cliente de verdade

Consulte o domínio a partir de uma máquina que usa este servidor. É o único teste que prova que o assinante enxerga o resultado — os dois anteriores provam que o servidor está certo, não que o caminho até ele está.

O cache antigo pode enganar você

Salvar reinicia o resolvedor, e isso esvazia o cache — inclusive o do domínio que você acabou de encaminhar. Na prática ajuda: o primeiro teste já vai pelo caminho novo.

Mas o cache do cliente não é esvaziado. Uma máquina que perguntou há pouco continua com a resposta antiga até o vencer. Se o teste no servidor passa e o do cliente não, quase sempre é isso.

Armadilhas

  1. Modo errado. É a causa nº 1 de encaminhamento que "não funciona". Destino que resolve → Recursivo. Destino que hospeda a zona → Autoritativo.
  2. Nome de servidor em vez de IP. O campo recusa dns.google; quer 8.8.8.8.
  3. Entradas que ninguém remove. Nenhuma expira sozinha. A tela do lab desta documentação tem oito entradas acumuladas — revise a lista de tempos em tempos e apague o que perdeu o sentido.
  4. Esquecer que salvar reinicia o resolvedor. O cache vai a zero e as primeiras consultas ficam mais lentas até ele encher de novo. Em produção, prefira uma janela de menor movimento.
  5. Encaminhar um domínio assinado para um destino que quebra a validação. Se o destino não repassa as assinaturas corretamente, o resultado é SERVFAIL mesmo com tudo certo do seu lado.
  6. Domínios internos e DNSSEC. Terminações como .local, .lab e .internal não têm assinatura — o produto trata isso sozinho ao criar o encaminhamento, então não é preciso desligar validação em lugar nenhum.
  7. Confundir com o fallback total. Encaminhar . manda tudo para fora. Se a intenção é uma exceção, o campo tem que ter um domínio.

Onde isso se encaixa

Nesta página