Oferecer DNS criptografado
Emitir o certificado, ativar DoT, DoH e DoQ, e explicar ao assinante como configurar.
É um diferencial de serviço concreto: o assinante que hoje procura um DNS público por privacidade pode ser atendido pelo próprio provedor, sem perder o cache local, o bloqueio de malware e a latência baixa.
A ordem é obrigatória
Certificado primeiro, protocolo depois. Ativar sem certificado é recusado.
Apontar o domínio
Escolha um nome — por exemplo dns.seuprovedor.com.br — e aponte para o servidor. Sem isso a
validação do certificado não conclui.
Emitir o certificado
Menu DNS principal → Let's Encrypt → Novo Certificado.
| Método | Quando |
|---|---|
| Validação por site | O servidor tem IP público e a porta 80 alcançável |
| Validação por DNS | IP privado ou interno — exige criar um registro TXT temporário |
Na validação por DNS, espere a propagação antes de confirmar. Confirmar cedo demais faz falhar e o fluxo volta ao passo anterior.
Aplicar o certificado
Este é o passo que mais se esquece: emitir não coloca em uso.
No card do certificado, clique em Usar no DNSdist. O serviço de borda reinicia, com um breve intervalo sem resposta.
Se quiser o painel também pelo nome de domínio, clique em Usar no Made4DNS — mas note que o endereço de acesso ao painel muda.
Ativar os protocolos
Menu DNS principal → Protocolos Seguros. Confirme que a verificação de certificado está verde e ligue os protocolos que vai oferecer.
Se a verificação de porta disser que é preciso reiniciar, use o botão de reiniciar no topo.
Testar
# DNS over TLS
kdig -d @IP_DO_SERVIDOR +tls-ca +tls-host=dns.seuprovedor.com.br www.google.com# DNS over HTTPS
curl -H 'accept: application/dns-json' \
'https://dns.seuprovedor.com.br/dns-query?name=www.google.com&type=A'Como o assinante configura
A própria tela mostra as instruções depois de ativar. Em resumo:
| Plataforma | Onde |
|---|---|
| Android 9+ | Configurações → Rede → DNS privado → informar o nome do servidor |
| iOS 14+ | Perfil de configuração |
| Firefox / Chrome | Configuração de DNS seguro, com a URL do resolvedor |
| Linux | Ativar DNS sobre TLS na configuração do resolvedor do sistema |
Facilitar a descoberta
Se você hospeda a zona do próprio provedor, a tela de Zonas oferece criar os registros que permitem ao cliente descobrir sozinho os endpoints criptografados, sem configuração manual. O banner aparece assim que um protocolo é ativado.
Armadilhas
- Emitir não é usar — clique em Usar no DNSdist.
- Certificado autoassinado quebra o DoH na prática: o navegador recusa e não há como aceitar mesmo assim.
- Depois de ligar, a porta só escuta após o reinício do serviço.
- Em cluster, o certificado não replica com as políticas — use o botão de sincronizar cluster no card do certificado, ou emita um por servidor.
- Se você usa anycast, confirme que o serviço de borda escuta no IP virtual — senão o servidor anuncia a rota e não responde.
