DNS Docs

Oferecer DNS criptografado

Emitir o certificado, ativar DoT, DoH e DoQ, e explicar ao assinante como configurar.

É um diferencial de serviço concreto: o assinante que hoje procura um DNS público por privacidade pode ser atendido pelo próprio provedor, sem perder o cache local, o bloqueio de malware e a latência baixa.

A ordem é obrigatória

Certificado primeiro, protocolo depois. Ativar sem certificado é recusado.

Apontar o domínio

Escolha um nome — por exemplo dns.seuprovedor.com.br — e aponte para o servidor. Sem isso a validação do certificado não conclui.

Emitir o certificado

Menu DNS principal → Let's EncryptNovo Certificado.

MétodoQuando
Validação por siteO servidor tem IP público e a porta 80 alcançável
Validação por DNSIP privado ou interno — exige criar um registro TXT temporário

Na validação por DNS, espere a propagação antes de confirmar. Confirmar cedo demais faz falhar e o fluxo volta ao passo anterior.

Aplicar o certificado

Este é o passo que mais se esquece: emitir não coloca em uso.

No card do certificado, clique em Usar no DNSdist. O serviço de borda reinicia, com um breve intervalo sem resposta.

Se quiser o painel também pelo nome de domínio, clique em Usar no Made4DNS — mas note que o endereço de acesso ao painel muda.

Ativar os protocolos

Menu DNS principal → Protocolos Seguros. Confirme que a verificação de certificado está verde e ligue os protocolos que vai oferecer.

Se a verificação de porta disser que é preciso reiniciar, use o botão de reiniciar no topo.

Testar

# DNS over TLS
kdig -d @IP_DO_SERVIDOR +tls-ca +tls-host=dns.seuprovedor.com.br www.google.com
# DNS over HTTPS
curl -H 'accept: application/dns-json' \
  'https://dns.seuprovedor.com.br/dns-query?name=www.google.com&type=A'

Como o assinante configura

A própria tela mostra as instruções depois de ativar. Em resumo:

PlataformaOnde
Android 9+Configurações → Rede → DNS privado → informar o nome do servidor
iOS 14+Perfil de configuração
Firefox / ChromeConfiguração de DNS seguro, com a URL do resolvedor
LinuxAtivar DNS sobre TLS na configuração do resolvedor do sistema

Facilitar a descoberta

Se você hospeda a zona do próprio provedor, a tela de Zonas oferece criar os registros que permitem ao cliente descobrir sozinho os endpoints criptografados, sem configuração manual. O banner aparece assim que um protocolo é ativado.

Armadilhas

  1. Emitir não é usar — clique em Usar no DNSdist.
  2. Certificado autoassinado quebra o DoH na prática: o navegador recusa e não há como aceitar mesmo assim.
  3. Depois de ligar, a porta só escuta após o reinício do serviço.
  4. Em cluster, o certificado não replica com as políticas — use o botão de sincronizar cluster no card do certificado, ou emita um por servidor.
  5. Se você usa anycast, confirme que o serviço de borda escuta no IP virtual — senão o servidor anuncia a rota e não responde.

Nesta página