DNS Docs

Restringir quem usa o resolvedor

Cadastrar as faixas de IP dos assinantes na ACL de recursão e confirmar que ninguém de fora consegue usar o servidor.

É o ajuste mais importante da implantação. Um resolvedor aberto para a internet é recrutado em horas para ataques de amplificação, e o servidor acaba em listas públicas de bloqueio.

Faça isso antes de divulgar o IP do servidor.

Abrir a tela

Menu DNS principal → Recursor. A primeira seção é a ACL.

Cadastrar as faixas dos assinantes

Informe cada faixa em formato CIDR — por exemplo 203.0.113.0/24 — e adicione.

Se o provedor tem um número de sistema autônomo, a descoberta por ASN busca todos os prefixos dele e adiciona de uma vez, o que evita esquecer faixa.

Se você já mantém as faixas numa lista de acesso, referencie a lista em vez de repetir os endereços.

Conferir antes de salvar

Nenhuma entrada pode ser 0.0.0.0/0 ou ::/0. O produto remove esses valores ao salvar, mas confira mesmo assim.

Lembre das faixas que costumam ser esquecidas: a rede de gestão, os endereços de teste e, se o provedor usa endereçamento compartilhado, a faixa correspondente.

Salvar

O botão avisa que reinicia o serviço de borda. A configuração é validada antes, e o serviço nunca reinicia para dentro de uma configuração inválida.

Testar dos dois lados

De um endereço dentro da faixa cadastrada, uma consulta deve resolver:

dig @IP_DO_SERVIDOR www.google.com +short

De um endereço fora, a resposta correta é recusa:

dig @IP_DO_SERVIDOR www.google.com

Se resolver de fora, a ACL está aberta demais. Corrija antes de seguir.

As zonas próprias não são afetadas

A ACL controla apenas o uso recursivo. As zonas autoritativas continuam respondendo ao mundo inteiro — é para isso que existem. Não tente "fechar" o autoritativo pela ACL.

Depois do corte, acompanhe as recusas

Durante e após apontar os assinantes, olhe o contador de recusas no Dashboard. Volume relevante vindo de IPs de assinante significa que alguma faixa ficou de fora da lista. Corrija na hora.

Nesta página