DNS Docs

Anycast

Anunciar o mesmo IP de serviço a partir de vários servidores, com failover automático por verificação de saúde.

Onde fica: Cluster & Anycast → Anycast · rota /anycast Permissão: anycastapenas Administrador, e não delegável a perfis personalizados

Tela de anycast na visão geral, com o estado das sessões de roteamento
Cluster & Anycast → Anycast

Cluster antes de Anycast

Sem a malha de parceiros formada, cada servidor é uma ilha: bloqueios, listas e políticas teriam de ser cadastrados um a um. A tela mostra um aviso no topo enquanto não houver cluster.

Abas

#PTES
1Visão GeralVisión General
2Assistente de ConfiguraçãoAsistente de Configuración
3Sessões de Roteamento (BGP)Sesiones de Enrutamiento (BGP)
4IPs AnycastIPs Anycast
5Verificação de saúdeVerificación de estado
6Console BGPConsola BGP
7Registros e BackupRegistros y Respaldo

Visão Geral

Somente leitura, atualiza sozinha a cada 30 segundos. Três indicadores: sessões de roteamento estabelecidas, IPs anycast ativos e eventos de verificação de saúde nas últimas 24 horas.

Assistente de Configuração

Faz tudo numa operação: instala o roteador BGP, cria a sessão, fixa o IP anycast na interface interna, grava a verificação de saúde e agenda sua execução.

CampoPadrãoO que é
Nome da sessãoupstreamRótulo interno
IP do parceiro (roteador de origem)O roteador com quem a sessão fecha
Peer ASN / Local ASN0Os sistemas autônomos dos dois lados. Em laboratório, use faixa privada
Router ID localIdentificador deste servidor no roteamento; use o IP de gerência
MD5 passwordvazioSó se o roteador exigir. Precisa bater com o outro lado
CIDR anycastO IP virtual. Sempre /32 ou /128, e o mesmo em todos os servidores
Interface do IP internoloOnde o IP virtual é fixado
URL da verificação de saúdeendpoint localSe falhar, o roteamento para de anunciar o IP e o tráfego migra
Intervalo da verificação10 sFrequência do teste

O botão Preview mostra o que seria feito sem aplicar nada. O Executar assistente roda a sequência mostrando cada passo com sucesso ou falha, e cria um ponto de restauração completo antes de começar.

Anunciar a rota não é o mesmo que responder consultas

Depois de subir o IP virtual, confirme que o resolvedor escuta nele. O assistente ajusta isso automaticamente, mas esse passo é tolerante a falha — pode passar despercebido. Fora do assistente, ajuste em Recursor → IPs onde o DNS responde.

Sessões de Roteamento (BGP)

Cada sessão tem nome, IP e ASN do parceiro, ASN local, Router ID e opções.

OpçãoPadrãoEfeito
AtivomarcadoDesmarcado, a sessão não entra na configuração aplicada
Export anycastmarcadoControla se este servidor anuncia o IP anycast para esse roteador
Import alldesmarcadoAceita todas as rotas recebidas, em vez de só o necessário
Multihop TTLvazioPreencha quando o roteador não for diretamente conectado

Criar ou editar uma sessão não aplica nada. É preciso clicar em Aplicar no BIRD, que valida a sintaxe, cria um ponto de restauração e recarrega. Se a validação falhar, nada muda; se a recarga falhar, o sistema reverte sozinho.

Estado Established significa sessão ativa trocando rotas. Qualquer outro estado indica problema de conectividade, lista de acesso do roteador ou senha MD5 divergente.

IPs Anycast

Duas colunas que confundem:

  • Ativo no kernel — o IP está de fato na interface agora.
  • Habilitado — o produto deve mantê-lo ativo.

Um IP habilitado mas ausente normalmente significa que a verificação de saúde o removeu.

Reconciliar Kernel ↔ DB força o alinhamento — útil depois de um reinício ou de mexidas manuais fora da interface.

Verificação de saúde

É o que dá failover automático ao anycast.

CampoPadrãoO que muda
URL de verificaçãoendpoint localDefine o que significa "este servidor está saudável". Evite endpoint pesado — roda a cada 10 s
Intervalo10 sMenor detecta mais rápido e pesa mais
Tempo limite3 sAcima disso conta como falha
Falhas consecutivas para remover IP2Quantas falhas antes de retirar os IPs e migrar o tráfego
Sucessos consecutivos para readicionar2Quantos sucessos antes de devolver
HabilitadoligadoDesmarcar desliga o failover inteiro

Com a verificação desligada, um servidor quebrado continua anunciando o IP e engolindo consultas que não consegue atender. E limiares muito baixos causam oscilação — o padrão 2/2 existe para absorver falhas transitórias.

O botão Testar DNS :53 consulta o serviço local, não o IP virtual. Um resultado verde aqui não prova que o anycast responde — para isso, consulte o IP virtual de fora.

Console BGP

Somente leitura, por design. Aceita apenas comandos de consulta de uma lista permitida; qualquer comando que alteraria o roteador é recusado no servidor. Cada comando fica no registro de auditoria.

Há atalhos de um clique para os comandos mais usados: estado, protocolos, rotas, interfaces e memória.

Registros e Backup

Pontos de restauração da configuração de anycast. São criados automaticamente antes de cada aplicação e antes de cada execução do assistente. Backup agora cria um sob demanda.

Restaurar cria automaticamente um ponto anterior à restauração, para poder desfazer.

Armadilhas

  1. No Debian o serviço do roteador chama-se birdbird2 é só o nome do pacote, e systemctl restart bird2 falha em silêncio.
  2. Anunciar a rota não é responder consultas — confira os IPs de escuta.
  3. O IP virtual precisa ser o mesmo em todos os servidores.
  4. Criar ou editar sessão não aplica.
  5. Export anycast desmarcado deixa a sessão verde e mesmo assim o IP não é anunciado — é o sintoma de "o BGP está bom mas o tráfego não chega".
  6. Desligar a verificação de saúde remove o failover automático.
  7. Uma sessão logicamente errada (ASN trocado, MD5 divergente) passa na validação de sintaxe e simplesmente não estabelece.

Roteiro

Configurar anycast pelo assistente.

Nesta página