Índice de sintomas
Do relato do assinante ou do número estranho na tela até a página que resolve — o diagnóstico organizado por sintoma, não por menu.
O resto da documentação parte do menu ou da tarefa. Esta página parte do que alguém disse que está acontecendo: o assinante no telefone, o chamado aberto pelo suporte, o contador fora da faixa no Dashboard.
Cada sintoma traz as causas prováveis, como confirmar cada uma e onde ela se resolve. Confirme antes de mexer — mais de uma causa produz o mesmo sintoma.
Duas ferramentas resolvem boa parte dos casos
Em Sistema → Ferramentas, o Diag. Autoritativo diz de quem é o problema quando um domínio não resolve, e o teste de Porta mostra em um segundo se há firewall no caminho. Lembre que as duas rodam do servidor, não da sua máquina.
O assinante reclama
"A internet não abre nenhum site"
Resolução parada para um cliente ou para uma faixa inteira.
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| A faixa do assinante ficou de fora da ACL de recursão | Volume de recusas vindo de IPs seus, em Dashboard → Segurança | Restringir quem usa o resolvedor |
| Template de firewall restritivo aplicado com os grupos de faixas de cliente vazios | Aba Grupos de IPs do Firewall: a política padrão é descartar | Aplicar um template de firewall |
| Um componente da pilha parou | Selos dos serviços e aba Saúde do Dashboard | Dashboard aponta onde olhar |
| Regra de limite de consultas apertada demais | Regra ativa cujo alvo cobre a faixa do cliente | Limite de consultas |
Se o endereço é compartilhado entre vários assinantes (NAT/CGNAT), bloqueá-lo ou limitá-lo derruba todos de uma vez. Marque a opção de IP compartilhado na regra.
"Um site específico não abre"
O roteiro completo, das ferramentas até o desfecho, está em um site não abre: diagnosticar pelo Made4DNS. Abaixo, o resumo das causas.
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| O domínio está numa lista de bloqueio — sua ou de terceiros | Verificação no modo Resolver ao vivo na tela de bloqueio | Bloquear domínios — use Liberar no falso positivo |
| O problema é do autoritativo do domínio, não seu | Diag. Autoritativo em Ferramentas | Fora do seu alcance: reporte ao operador do domínio |
| Resposta antiga ou negativa presa no cache | Buscar o nome em Visualizar cache | Remova aquela entrada, não o cache inteiro |
| DNSSEC quebrado do domínio, com validação em modo Estrito | Assinatura DNS inválida em Dashboard → Segurança | Recursor, seção de validação DNSSEC |
"A internet está lenta"
Para sair da sensação e chegar ao número, veja o servidor está lento? — qual latência olhar, o que é normal e quando o caminho é medir ou ajustar.
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| Bloqueio com a política Descartar em silêncio — o cliente espera até estourar o tempo | Política do domínio na tela de bloqueio | Bloquear domínios: troque para domínio inexistente |
| Encaminhamento de emergência ligado — ele não gera cache | Aba Manutenção do Firewall | Desligue, ou use janelas curtas |
| Servidor saturado: fila e descartes | Em processamento na aba Performance e os descartes na aba Saúde | Veja O servidor está saturado sob carga, mais abaixo |
| Cache esvaziado ou resolvedor reiniciado há pouco | Queda da taxa de acerto no Dashboard | Nada a fazer: sobe de volta nas primeiras horas |
| A lentidão é externa, não sua | Histograma da entrada bom e o de resolução acima de 1 s | Dashboard → Performance |
"Mudei o registro e o cliente ainda vê o antigo"
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| A resposta anterior continua no cache do resolvedor | Buscar o nome em Visualizar cache | Remova a entrada específica |
| O tempo de cache do registro é alto e resolvedores de terceiros ainda servem o valor antigo | Propagação em Ferramentas | Editor de registros: reduza o TTL antes da próxima mudança |
| Os secundários ainda não receberam a versão nova | Números de série diferentes entre primário e secundário | Zonas: Avisar secundários |
| A gravação não avançou o número de série | Cabeçalho do editor da zona | Editor de registros: refaça a alteração |
Um domínio hospedado parou
O domínio não resolve de fora
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| Template Recursivo only aplicado num servidor que também é autoritativo | Template escolhido na aba Modelos do Firewall | Troque pelo Hardened: aplicar um template |
| Porta 53 filtrada no caminho | Teste de Porta em Ferramentas | Firewall |
| Delegação errada ou ausente no registrador | Diag. Autoritativo, que distingue domínio não delegado de delegação sem autoridade | No registrador do domínio |
| A zona existe mas está vazia — secundária que nunca sincronizou | Contagem de registros na lista de Zonas | Veja A zona não replica para o secundário, logo abaixo |
A zona não replica para o secundário
Recusa e timeout são causas diferentes
Sem autorização, o pedido de transferência é recusado. Com o firewall fechado, o sintoma é timeout. São dois diagnósticos distintos — confirme qual dos dois você tem antes de mexer.
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| O endereço do secundário não está autorizado a transferir a zona | A transferência volta recusada | Zonas: ícone de replicação na linha da zona |
| A porta de transferência está fechada entre os dois | Teste de Porta em Ferramentas | Firewall |
| Chave de transferência divergente entre os dois lados | O segredo precisa ser idêntico ao exibido no primário | Zonas, card de TSIG |
| O primário não avisa este endereço quando a zona muda | Série do secundário atrasada em relação ao primário | Zonas: lista de notificados |
| Nome da zona diferente entre os dois servidores | Comparar o nome exato nos dois lados | Receber uma zona como secundária |
As zonas não viajam pela sincronização do cluster: a replicação é feita pelo próprio mecanismo de DNS, com primária, secundária e transferência. Procurar o problema na tela de cluster é procurar no lugar errado.
O domínio quebrou depois de mexer em DNSSEC
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| DNSSEC desabilitado aqui com o registro DS ainda publicado na zona pai | Aba DNSSEC diz não assinado, mas o pai ainda publica o DS | Editor de registros: remova o DS no registrador, aguarde a propagação, e só então desabilite |
| A zona foi assinada, mas o DS nunca foi publicado no pai | Aba DNSSEC mostra os registros DS a entregar | Publique o DS no registrador — sem ele a assinatura não protege nada |
| Domínio de terceiro com assinatura quebrada, recusado no modo Estrito | Assinatura DNS inválida em Dashboard → Segurança | Recursor: o modo Padrão não transforma isso em falha |
Na aba Segurança do Dashboard, inseguro significa domínio sem A assinatura criptográfica das respostas DNS, que permite detectar adulteração no caminho. — é a maioria da internet e é normal. O que merece olhar é inválido, que significa assinatura quebrada.
O servidor e a infraestrutura
Um servidor parceiro do cluster aparece offline
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| A porta da API não está liberada entre os servidores | Teste de Porta em Ferramentas; a própria tela de cluster avisa no topo | Firewall: template aditivo Cluster Made4DNS |
| Um template de base foi aplicado sem somar o aditivo de cluster | Templates aplicados na aba Modelos do Firewall | Aplique o aditivo e use Re-sincronizar peers |
| Chave de acesso revogada ou inválida | O estado é erro, não offline | Cluster: chaves de acesso locais |
| O convite de ingresso expirou, já foi usado, ou o serviço reiniciou | Convite vale 1 hora, é de uso único e fica em memória | Cluster: gere outro |
Parceiro sem sincronizar há mais de alguns minutos gera notificação automática — confira em Notificações antes que alguém abra chamado.
Consultas sendo recusadas em volume
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| Varredura vinda da internet procurando resolvedor aberto | Top origens recusadas em Dashboard → Segurança são endereços de fora | Nada a fazer — é o contador funcionando como deveria |
| Faixa de assinante faltando na ACL de recursão | As origens recusadas são endereços da sua própria base | Restringir quem usa o resolvedor |
| Pedido de transferência de zona sem autorização | O que é recusado são consultas de transferência, não recursão | Zonas: ícone de replicação |
Taxa alta de "domínio inexistente"
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| Máquina infectada gerando nomes automaticamente | Filtre o cliente no registro de consultas: muitos nomes diferentes, quase todos inexistentes, em rajada | Investigar um cliente suspeito |
| Parte do volume é do seu próprio bloqueio, que responde como domínio inexistente | Detalhamento por tipo de bloqueio em Dashboard → Segurança | Esperado: é a política padrão do bloqueio |
| Cache negativo alto assustando sem motivo | Contador na aba Saúde do Dashboard | Valor alto é normal |
O registro de consultas trabalha por amostragem — o padrão grava 1 a cada 100 consultas. "Zero encontrado" não prova que um domínio nunca foi consultado.
O certificado do DNS criptografado não sobe, ou venceu
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| O certificado foi emitido mas nunca aplicado | Seção de certificado em Protocolos Seguros | Let's Encrypt: Usar no DNSdist |
| A porta ainda não escuta porque o serviço não foi reiniciado | A verificação diz "Reinicie o DNSdist para aplicar" | Botão de reiniciar no topo de Protocolos Seguros |
| Certificado autoassinado — o navegador recusa e não há como aceitar mesmo assim | Emissor mostrado na seção de certificado | Emita em Let's Encrypt |
| O certificado venceu ou está perto disso | Selo de prazo (vermelho abaixo de 15 dias) e a ferramenta SSL/TLS | Let's Encrypt: renovação forçada |
| Em cluster, o parceiro não tem certificado | O certificado não replica com as políticas | Botão Sincronizar cluster no card do certificado |
| Validação por DNS confirmada antes da propagação | A emissão falha e o fluxo volta ao passo anterior | Oferecer DNS criptografado |
Me tranquei fora do servidor depois de aplicar o firewall
Antes de qualquer coisa: espere dois minutos
Depois de Aplicar Agora, o firewall arma uma confirmação de 120 segundos. Sem confirmação, o sistema desfaz tudo — kernel e banco — e devolve o acesso. Se a regra cortou sua conexão, não faça nada.
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| O seu endereço de gerência não estava no grupo de administração | A aba Estado mostra de que endereço você acessa — é o valor a conferir antes de aplicar | Aplicar um template de firewall |
| Você confirmou dentro dos 120 segundos por engano | O acesso não voltou depois de dois minutos | Entre pelo console do hipervisor e restaure um ponto de restauração durável |
| Em cluster, os outros servidores reverteram sozinhos | Cada servidor exige a própria confirmação | Repita o roteiro servidor a servidor |
| Substituir tudo apagou grupos gerenciados por outras telas | Grupos de IPs banidos, autorizados a transferir zona e parceiros do cluster vazios | Reimporte mesclando, e reaplique o aditivo de cluster |
O servidor está saturado sob carga
Primeiro descubra qual camada é o gargalo
Em Dashboard → Servidor, o bloco de CPU por thread separa recepção de resolução. Aumentar a camada errada não resolve nada.
| Causa provável | Como confirmar | Onde resolver |
|---|---|---|
| Gargalo na recepção: o servidor não dá conta de receber os pacotes | Recepção saturada com resolução folgada | Ajuste fino, aba DNSdist (listeners) |
| Gargalo na resolução: faltam threads | Resolução saturada, ou descartes por capacidade na aba Saúde | Ajuste fino, aba Recursor |
| Buffers de rede do kernel pequenos, descartando em silêncio | Valor atual divergindo do recomendado na aba Kernel | Ajuste fino, aba Kernel |
| Cache configurado maior que a memória disponível, levando a swap | Folga de memória em Dashboard → Servidor | Reduza o cache em Ajuste fino |
| A máquina é pequena para a base — não é questão de parâmetro | Benchmark com "Limitado por" apontando recurso real | Dimensionamento |
Ajustar sem medir é adivinhar. Rode o teste de capacidade antes, crie o backup na aba Backup & Rollback, mude um grupo de valores por vez e meça de novo. O roteiro completo está em ajustar o desempenho.
Quando nada aqui explica
| Pergunta | Onde |
|---|---|
| O que mudou no produto, e quem mudou | Registro de auditoria |
| O que o servidor avisou e ninguém leu | Notificações |
| Está tudo bem agora? | Dashboard, aba Saúde |
| De quem é a culpa deste domínio | Diag. Autoritativo em Ferramentas |
| Qual é a rotina de verificação de saúde | O servidor está saudável? |
| A resolução está degradada pela rede — o que dá para fazer agora | Os paliativos e o custo de cada um |
