DNS Docs

Versão 0.35.0

Listas de acesso reutilizáveis, visualizador de arquivos de configuração, cluster sincronizando 21 tipos — e a cópia de zona bloqueada por padrão.

Lançada em 22/07/2026.

Importante para quem tem zonas próprias: confira antes de atualizar

Esta versão passa a bloquear por padrão a cópia de zona () a partir da borda, fechando uma exposição de segurança.

Os servidores secundários que já estão declarados na zona — no campo de redes autorizadas, ou por uma lista de acesso vinculada — continuam funcionando normalmente. Um secundário que não estava declarado passa a receber recusa (REFUSED) até ser adicionado.

Antes de atualizar, confira a lista que o próprio update.sh imprime e garanta que todos os seus secundários estão nela.

Isso não afeta quem usa o Made4DNS só como resolvedor, sem zonas próprias.

Fora esse ponto, a atualização não pede nada

Ela é gradual: o painel continua funcionando e nenhuma configuração existente é perdida.

Segurança

  • Cópia de zona (AXFR) bloqueada por padrão. Foi fechada uma exposição em que a zona inteira podia ser copiada a partir da borda sem apresentar a chave de segurança. Agora a cópia de zona é liberada apenas para as redes que o operador declara na própria zona.

    É a mudança descrita no aviso acima — a única desta sequência de versões que exige conferência antes de atualizar.

Adições

  • Novo módulo de listas de acesso (). Um lugar único para criar listas de IP nomeadas e reaproveitá-las em vários pontos do painel, em vez de redigitar a mesma lista em cada tela.

    Aceita IP, faixa e , permite compor uma lista dentro de outra, guarda histórico de versões com opção de voltar atrás, e ainda descobre os endereços de um provedor a partir do número do sistema autônomo ().

    Editar a lista central atualiza automaticamente todos os lugares que a usam: firewall, acesso do recursivo, limite de consultas, proteção anti abuso e autorização de cópia de zona. Veja criar uma lista de acesso.

Módulo de listas de acesso do Made4DNS, com listas nomeadas e contagem de uso
Segurança → Listas de acesso (ACL). Cada cartão mostra a lista, os endereços que ela contém e em quantos lugares está sendo usada. Repare que uma lista reaproveita a outra por referência.
  • Visualizador de arquivos de configuração (somente leitura). Uma aba nova em Sistema → Configurações que mostra o conteúdo real dos arquivos aplicados — borda, recursivo, autoritativo, , listas de bloqueio e firewall — com histórico de versões, comparação entre elas e os segredos ocultos.

    Serve para responder "qual configuração está valendo agora?" num momento de diagnóstico, sem precisar de acesso por linha de comando. Não edita nada — o próprio aviso no topo da tela deixa isso claro.

    Os arquivos ficam à esquerda com a contagem de versões de cada um, e o conteúdo aplicado à direita, com os segredos exibidos como ****.

Aba Arquivos de config mostrando o conteúdo aplicado do dnsdist.conf com o segredo mascarado
Sistema → Configurações → Arquivos de config. O conteúdo real do que está valendo, e o segredo aparecendo como **** — tanto no aviso do topo quanto na linha de configuração.
  • Onde a lista central é consumida. As telas que dependem de listas de endereços passaram a aceitar listas centrais somadas ao que o operador já digitou, sem apagar o que estava lá.
Campo de ACLs centrais referenciadas na tela do Recursor
DNS principal → Recursor. O campo de ACLs centrais é o consumo da lista criada uma vez — e a própria tela avisa que elas somam ao que você digitou, sem apagar nada.
  • Sincronização de cluster muito mais ampla. O cluster passou a manter em sincronia quase toda a configuração de proteção entre os servidores, de 12 para 21 tipos: limites de consulta, autoproteção, listas de acesso, encaminhamentos, firewall, detecção de botnet, conformidade, backup e retenção, respostas em cache, acessos seguros ( e ), IPv6 e o registro do sistema.

    A tela é organizada pelo mesmo agrupamento do menu lateral, e três detalhes importam no dia a dia:

    1. Cada item liga e desliga por conta. Desligar vale só para aquele servidor, e vale nos dois sentidos — ele para de enviar e de receber aquele tipo;
    2. Cada item avisa o que acontece ao aplicar, inclusive quais serviços o servidor parceiro reinicia;
    3. As telas que participam exibem o selo "sincroniza com o cluster", para ninguém alterar algo achando que é local quando na verdade replica em até trinta segundos.

    Há ainda a lista do que não sincroniza, o histórico do que já foi replicado e um botão para reenviar. Ao criar uma zona, o sistema já sugere os IPs do primário e dos secundários.

Aba Sincronização do Cluster, com os tipos agrupados por área e o botão de ligar em cada um
Cluster & Anycast → Sincronização. Os tipos agrupados pela mesma divisão do menu lateral, cada um com o próprio botão de ligar e o aviso de quais serviços o servidor parceiro reinicia ao aplicar.

Melhorias

  • Painel 100% em espanhol. Revisão completa com falante nativo — não tradução literal do português. A conferência foi feita tela a tela, o que pegou vazamentos que a análise automática não vê: uma caixa de confirmação inteira em português no firewall e no bloqueio de domínios, um cartão solto e o seletor de fuso horário.

    Resultado: paridade total de 757 textos entre os dois idiomas.

  • Vocabulário: do jargão para a linguagem de operação. Varredura completa da interface, não ajuste pontual — 56 arquivos. A regra: termo comum primeiro, sigla técnica entre parênteses quando é a sigla que o operador procura na documentação.

    Uma amostra do que mudou:

    AntesDepois
    RPZBloqueio de domínios (RPZ)
    Rate LimitingLimite de consultas
    peer / nodeServidor parceiro
    Borda / dnsdistEntrada do DNS (dnsdist)
    Throughput / QPSConsultas por segundo (QPS)
    Stress TestTeste de carga
    cache hits / missesAcertos e falhas de cache
    upstreamServidores externos
    NXDOMAINDomínio inexistente (NXDOMAIN)
    SERVFAILFalha de resolução (SERVFAIL)
    DNSSEC BogusAssinatura DNS inválida
    Serve-Stale (RFC 8767)Servir resposta antiga em caso de falha
    QName MinimizationPrivacidade de consultas (enviar o mínimo)
    Conditional ForwardingEncaminhamento por domínio
    Presets / TuningModelos prontos / Ajuste fino

    O caso que originou o trabalho foi o rótulo "servidor frio" no Benchmark. Ele não era texto: era chave de dado usada em consulta interna, e renomear direto quebraria o gráfico. A solução — trocar só na camada de exibição — abriu caminho para outros 29 rótulos que chegavam crus do servidor.

  • Estado real dos servidores de apoio. Na tela de Protocolos Seguros, o estado de cada servidor de apoio (no ar / fora do ar) passou a ser verificado de verdade, em vez de assumir que estava no ar. Fica claro na cor certa quando algum está indisponível.

  • Importações em massa mais rápidas no cluster. Uma importação de mil domínios de bloqueio é replicada para os outros servidores como um único evento, em menos de um segundo. Veja bloquear domínios.

Correções

  • O painel acusava o cliente errado. Num provedor em produção, o painel de origens bloqueadas apontava um assinante legítimo como o maior gerador de bloqueios. Respostas vindas da resolução externa estavam sendo contadas como se fossem bloqueios de clientes, e o mesmo evento era somado mais de uma vez — o operador acabava investigando quem não tinha feito nada.

    Agora cada evento conta uma vez, e apenas endereços de fora da rede confiável.

Aba Segurança do Dashboard com os painéis de domínios bloqueados e de origens bloqueadas separados
Dashboard → Segurança. Com a contagem correta, o painel de origens mostra zero e explica o motivo em texto, em vez de acusar um assinante legítimo. Embaixo, o painel novo de domínios que falham ao resolver — que antes se misturava com este.
  • Novo painel de domínios com falha de resolução (). Uma visão separada, por domínio, dos nomes que falham ao resolver, deixando de misturar "cliente bloqueado" com "domínio que não resolve".

    Na prática é o painel que responde a metade das dúvidas de um site que não abre.

Nesta página