DNS Docs

Índice de sintomas

Do relato do assinante ou do número estranho na tela até a página que resolve — o diagnóstico organizado por sintoma, não por menu.

O resto da documentação parte do menu ou da tarefa. Esta página parte do que alguém disse que está acontecendo: o assinante no telefone, o chamado aberto pelo suporte, o contador fora da faixa no Dashboard.

Cada sintoma traz as causas prováveis, como confirmar cada uma e onde ela se resolve. Confirme antes de mexer — mais de uma causa produz o mesmo sintoma.

Duas ferramentas resolvem boa parte dos casos

Em Sistema → Ferramentas, o Diag. Autoritativo diz de quem é o problema quando um domínio não resolve, e o teste de Porta mostra em um segundo se há firewall no caminho. Lembre que as duas rodam do servidor, não da sua máquina.


O assinante reclama

"A internet não abre nenhum site"

Resolução parada para um cliente ou para uma faixa inteira.

Causa provávelComo confirmarOnde resolver
A faixa do assinante ficou de fora da ACL de recursãoVolume de recusas vindo de IPs seus, em Dashboard → SegurançaRestringir quem usa o resolvedor
Template de firewall restritivo aplicado com os grupos de faixas de cliente vaziosAba Grupos de IPs do Firewall: a política padrão é descartarAplicar um template de firewall
Um componente da pilha parouSelos dos serviços e aba Saúde do DashboardDashboard aponta onde olhar
Regra de limite de consultas apertada demaisRegra ativa cujo alvo cobre a faixa do clienteLimite de consultas

Se o endereço é compartilhado entre vários assinantes (NAT/CGNAT), bloqueá-lo ou limitá-lo derruba todos de uma vez. Marque a opção de IP compartilhado na regra.

"Um site específico não abre"

O roteiro completo, das ferramentas até o desfecho, está em um site não abre: diagnosticar pelo Made4DNS. Abaixo, o resumo das causas.

Causa provávelComo confirmarOnde resolver
O domínio está numa lista de bloqueio — sua ou de terceirosVerificação no modo Resolver ao vivo na tela de bloqueioBloquear domínios — use Liberar no falso positivo
O problema é do autoritativo do domínio, não seuDiag. Autoritativo em FerramentasFora do seu alcance: reporte ao operador do domínio
Resposta antiga ou negativa presa no cacheBuscar o nome em Visualizar cacheRemova aquela entrada, não o cache inteiro
DNSSEC quebrado do domínio, com validação em modo EstritoAssinatura DNS inválida em Dashboard → SegurançaRecursor, seção de validação DNSSEC

"A internet está lenta"

Para sair da sensação e chegar ao número, veja o servidor está lento? — qual latência olhar, o que é normal e quando o caminho é medir ou ajustar.

Causa provávelComo confirmarOnde resolver
Bloqueio com a política Descartar em silêncio — o cliente espera até estourar o tempoPolítica do domínio na tela de bloqueioBloquear domínios: troque para domínio inexistente
Encaminhamento de emergência ligado — ele não gera cacheAba Manutenção do FirewallDesligue, ou use janelas curtas
Servidor saturado: fila e descartesEm processamento na aba Performance e os descartes na aba SaúdeVeja O servidor está saturado sob carga, mais abaixo
Cache esvaziado ou resolvedor reiniciado há poucoQueda da taxa de acerto no DashboardNada a fazer: sobe de volta nas primeiras horas
A lentidão é externa, não suaHistograma da entrada bom e o de resolução acima de 1 sDashboard → Performance

"Mudei o registro e o cliente ainda vê o antigo"

Causa provávelComo confirmarOnde resolver
A resposta anterior continua no cache do resolvedorBuscar o nome em Visualizar cacheRemova a entrada específica
O tempo de cache do registro é alto e resolvedores de terceiros ainda servem o valor antigoPropagação em FerramentasEditor de registros: reduza o TTL antes da próxima mudança
Os secundários ainda não receberam a versão novaNúmeros de série diferentes entre primário e secundárioZonas: Avisar secundários
A gravação não avançou o número de sérieCabeçalho do editor da zonaEditor de registros: refaça a alteração

Um domínio hospedado parou

O domínio não resolve de fora

Causa provávelComo confirmarOnde resolver
Template Recursivo only aplicado num servidor que também é autoritativoTemplate escolhido na aba Modelos do FirewallTroque pelo Hardened: aplicar um template
Porta 53 filtrada no caminhoTeste de Porta em FerramentasFirewall
Delegação errada ou ausente no registradorDiag. Autoritativo, que distingue domínio não delegado de delegação sem autoridadeNo registrador do domínio
A zona existe mas está vazia — secundária que nunca sincronizouContagem de registros na lista de ZonasVeja A zona não replica para o secundário, logo abaixo

A zona não replica para o secundário

Recusa e timeout são causas diferentes

Sem autorização, o pedido de transferência é recusado. Com o firewall fechado, o sintoma é timeout. São dois diagnósticos distintos — confirme qual dos dois você tem antes de mexer.

Causa provávelComo confirmarOnde resolver
O endereço do secundário não está autorizado a transferir a zonaA transferência volta recusadaZonas: ícone de replicação na linha da zona
A porta de transferência está fechada entre os doisTeste de Porta em FerramentasFirewall
Chave de transferência divergente entre os dois ladosO segredo precisa ser idêntico ao exibido no primárioZonas, card de TSIG
O primário não avisa este endereço quando a zona mudaSérie do secundário atrasada em relação ao primárioZonas: lista de notificados
Nome da zona diferente entre os dois servidoresComparar o nome exato nos dois ladosReceber uma zona como secundária

As zonas não viajam pela sincronização do cluster: a replicação é feita pelo próprio mecanismo de DNS, com primária, secundária e transferência. Procurar o problema na tela de cluster é procurar no lugar errado.

O domínio quebrou depois de mexer em DNSSEC

Causa provávelComo confirmarOnde resolver
DNSSEC desabilitado aqui com o registro DS ainda publicado na zona paiAba DNSSEC diz não assinado, mas o pai ainda publica o DSEditor de registros: remova o DS no registrador, aguarde a propagação, e só então desabilite
A zona foi assinada, mas o DS nunca foi publicado no paiAba DNSSEC mostra os registros DS a entregarPublique o DS no registrador — sem ele a assinatura não protege nada
Domínio de terceiro com assinatura quebrada, recusado no modo EstritoAssinatura DNS inválida em Dashboard → SegurançaRecursor: o modo Padrão não transforma isso em falha

Na aba Segurança do Dashboard, inseguro significa domínio sem — é a maioria da internet e é normal. O que merece olhar é inválido, que significa assinatura quebrada.


O servidor e a infraestrutura

Um servidor parceiro do cluster aparece offline

Causa provávelComo confirmarOnde resolver
A porta da API não está liberada entre os servidoresTeste de Porta em Ferramentas; a própria tela de cluster avisa no topoFirewall: template aditivo Cluster Made4DNS
Um template de base foi aplicado sem somar o aditivo de clusterTemplates aplicados na aba Modelos do FirewallAplique o aditivo e use Re-sincronizar peers
Chave de acesso revogada ou inválidaO estado é erro, não offlineCluster: chaves de acesso locais
O convite de ingresso expirou, já foi usado, ou o serviço reiniciouConvite vale 1 hora, é de uso único e fica em memóriaCluster: gere outro

Parceiro sem sincronizar há mais de alguns minutos gera notificação automática — confira em Notificações antes que alguém abra chamado.

Consultas sendo recusadas em volume

Causa provávelComo confirmarOnde resolver
Varredura vinda da internet procurando resolvedor abertoTop origens recusadas em Dashboard → Segurança são endereços de foraNada a fazer — é o contador funcionando como deveria
Faixa de assinante faltando na ACL de recursãoAs origens recusadas são endereços da sua própria baseRestringir quem usa o resolvedor
Pedido de transferência de zona sem autorizaçãoO que é recusado são consultas de transferência, não recursãoZonas: ícone de replicação

Taxa alta de "domínio inexistente"

Causa provávelComo confirmarOnde resolver
Máquina infectada gerando nomes automaticamenteFiltre o cliente no registro de consultas: muitos nomes diferentes, quase todos inexistentes, em rajadaInvestigar um cliente suspeito
Parte do volume é do seu próprio bloqueio, que responde como domínio inexistenteDetalhamento por tipo de bloqueio em Dashboard → SegurançaEsperado: é a política padrão do bloqueio
Cache negativo alto assustando sem motivoContador na aba Saúde do DashboardValor alto é normal

O registro de consultas trabalha por amostragem — o padrão grava 1 a cada 100 consultas. "Zero encontrado" não prova que um domínio nunca foi consultado.

O certificado do DNS criptografado não sobe, ou venceu

Causa provávelComo confirmarOnde resolver
O certificado foi emitido mas nunca aplicadoSeção de certificado em Protocolos SegurosLet's Encrypt: Usar no DNSdist
A porta ainda não escuta porque o serviço não foi reiniciadoA verificação diz "Reinicie o DNSdist para aplicar"Botão de reiniciar no topo de Protocolos Seguros
Certificado autoassinado — o navegador recusa e não há como aceitar mesmo assimEmissor mostrado na seção de certificadoEmita em Let's Encrypt
O certificado venceu ou está perto dissoSelo de prazo (vermelho abaixo de 15 dias) e a ferramenta SSL/TLSLet's Encrypt: renovação forçada
Em cluster, o parceiro não tem certificadoO certificado não replica com as políticasBotão Sincronizar cluster no card do certificado
Validação por DNS confirmada antes da propagaçãoA emissão falha e o fluxo volta ao passo anteriorOferecer DNS criptografado

Me tranquei fora do servidor depois de aplicar o firewall

Antes de qualquer coisa: espere dois minutos

Depois de Aplicar Agora, o firewall arma uma confirmação de 120 segundos. Sem confirmação, o sistema desfaz tudo — kernel e banco — e devolve o acesso. Se a regra cortou sua conexão, não faça nada.

Causa provávelComo confirmarOnde resolver
O seu endereço de gerência não estava no grupo de administraçãoA aba Estado mostra de que endereço você acessa — é o valor a conferir antes de aplicarAplicar um template de firewall
Você confirmou dentro dos 120 segundos por enganoO acesso não voltou depois de dois minutosEntre pelo console do hipervisor e restaure um ponto de restauração durável
Em cluster, os outros servidores reverteram sozinhosCada servidor exige a própria confirmaçãoRepita o roteiro servidor a servidor
Substituir tudo apagou grupos gerenciados por outras telasGrupos de IPs banidos, autorizados a transferir zona e parceiros do cluster vaziosReimporte mesclando, e reaplique o aditivo de cluster

O servidor está saturado sob carga

Primeiro descubra qual camada é o gargalo

Em Dashboard → Servidor, o bloco de CPU por thread separa recepção de resolução. Aumentar a camada errada não resolve nada.

Causa provávelComo confirmarOnde resolver
Gargalo na recepção: o servidor não dá conta de receber os pacotesRecepção saturada com resolução folgadaAjuste fino, aba DNSdist (listeners)
Gargalo na resolução: faltam threadsResolução saturada, ou descartes por capacidade na aba SaúdeAjuste fino, aba Recursor
Buffers de rede do kernel pequenos, descartando em silêncioValor atual divergindo do recomendado na aba KernelAjuste fino, aba Kernel
Cache configurado maior que a memória disponível, levando a swapFolga de memória em Dashboard → ServidorReduza o cache em Ajuste fino
A máquina é pequena para a base — não é questão de parâmetroBenchmark com "Limitado por" apontando recurso realDimensionamento

Ajustar sem medir é adivinhar. Rode o teste de capacidade antes, crie o backup na aba Backup & Rollback, mude um grupo de valores por vez e meça de novo. O roteiro completo está em ajustar o desempenho.


Quando nada aqui explica

PerguntaOnde
O que mudou no produto, e quem mudouRegistro de auditoria
O que o servidor avisou e ninguém leuNotificações
Está tudo bem agora?Dashboard, aba Saúde
De quem é a culpa deste domínioDiag. Autoritativo em Ferramentas
Qual é a rotina de verificação de saúdeO servidor está saudável?
A resolução está degradada pela rede — o que dá para fazer agoraOs paliativos e o custo de cada um

Nesta página