Restringir quem usa o resolvedor
Cadastrar as faixas de IP dos assinantes na ACL de recursão e confirmar que ninguém de fora consegue usar o servidor.
É o ajuste mais importante da implantação. Um resolvedor aberto para a internet é recrutado em horas para ataques de amplificação, e o servidor acaba em listas públicas de bloqueio.
Faça isso antes de divulgar o IP do servidor.
Abrir a tela
Menu DNS principal → Recursor. A primeira seção é a ACL.
Cadastrar as faixas dos assinantes
Informe cada faixa em formato CIDR — por exemplo 203.0.113.0/24 — e adicione.
Se o provedor tem um número de sistema autônomo, a descoberta por ASN busca todos os prefixos dele e adiciona de uma vez, o que evita esquecer faixa.
Se você já mantém as faixas numa lista de acesso, referencie a lista em vez de repetir os endereços.
Conferir antes de salvar
Nenhuma entrada pode ser 0.0.0.0/0 ou ::/0. O produto remove esses valores ao salvar, mas
confira mesmo assim.
Lembre das faixas que costumam ser esquecidas: a rede de gestão, os endereços de teste e, se o provedor usa endereçamento compartilhado, a faixa correspondente.
Salvar
O botão avisa que reinicia o serviço de borda. A configuração é validada antes, e o serviço nunca reinicia para dentro de uma configuração inválida.
Testar dos dois lados
De um endereço dentro da faixa cadastrada, uma consulta deve resolver:
dig @IP_DO_SERVIDOR www.google.com +shortDe um endereço fora, a resposta correta é recusa:
dig @IP_DO_SERVIDOR www.google.comSe resolver de fora, a ACL está aberta demais. Corrija antes de seguir.
As zonas próprias não são afetadas
A ACL controla apenas o uso recursivo. As zonas autoritativas continuam respondendo ao mundo inteiro — é para isso que existem. Não tente "fechar" o autoritativo pela ACL.
Depois do corte, acompanhe as recusas
Durante e após apontar os assinantes, olhe o contador de recusas no Dashboard. Volume relevante vindo de IPs de assinante significa que alguma faixa ficou de fora da lista. Corrija na hora.
