DNS Docs

Dashboard

A tela inicial e suas seis visões — o que cada número significa, qual é o valor saudável e o que fazer quando ele sai da faixa.

Onde fica: primeiro item do menu · rota / Permissão: nenhuma — livre para qualquer usuário autenticado, inclusive o perfil Visualizador

Responde de relance: está tudo bem? No topo, os selos dos três serviços indicam a saúde da pilha.

As seis visões

#PTESResponde a pergunta
1Visão GeralResumenQuanto tráfego, com que resultado
2PerformanceRendimientoEstá rápido?
3SegurançaSeguridadO que está sendo barrado
4ProtocolosProtocolosPor onde o assinante chega
5SaúdeSaludHá algo quebrando?
6ServidorServidorA máquina aguenta?

As mesmas seis aparecem também num seletor no cabeçalho — é o mesmo controle, em outro formato.

Comportamento comum a todas as abas

Atualização automática a cada 60 segundos, com uma particularidade importante: ela pausa quando a aba do navegador fica em segundo plano e retoma quando você volta. É por isso que "os números pararam de andar" ao deixar a tela aberta em outra janela — não é travamento.

Acima das abas fica o resumo da última análise de Detecção Comportamental. Se a análise automática nunca rodou — e ela vem desligada de fábrica — o bloco fica vazio.


Aba 1 — Visão Geral

Aba Visão Geral do Dashboard com os cartões de volume, bloqueios, cache e latência
Dashboard → Visão Geral

A janela de tempo manda nos cartões

O seletor do gráfico — 30m, 1h, 6h, 24h, 7d, 30d, 90dtambém define o período dos cartões acumulados. O padrão é 24h.

Duas coisas ficam sempre em tempo real, independentemente da janela: consultas por segundo e o número de clientes "agora".

Se o servidor subiu há pouco, aparece um aviso de dados parciais dizendo quantos minutos foram realmente coletados. Sem ele, um "24h" com 20 minutos de dados pareceria uma queda brutal de tráfego.

Cartões principais

CartãoO que medeLeitura
Total de ConsultasVolume que chegou na entrada na janela. O subtítulo separa consultas por segundo na entrada e no resolvedorA entrada ser muito maior que o resolvedor é o normal — o cache de borda absorve a maioria. Se os dois números forem parecidos, o cache de borda não está funcionando
BloqueadasPercentual e total barrado por bloqueio de domíniosDepende da sua política. Um salto súbito significa lista nova ou infecção em massa na base
Taxa de acerto do cacheDo cache de borda; o do resolvedor vai no subtítulo80% a 95% na entrada é saudável. O do resolvedor ser baixo é esperado — veja a aba Performance
Latência MédiaO tempo que o cliente sente. O subtítulo traz o tempo de resoluçãoVeja os limiares na aba Performance

Segunda linha

CartãoO que é
Respostas OKConsultas resolvidas com sucesso
ClientesEndereços únicos na janela, com a divisão entre IPv4 e IPv6, mais o número "agora"
Falha de resoluçãoConsultas que não puderam ser resolvidas
Domínio inexistenteConsultas a nomes que não existem

Um assinante pode contar como dois clientes

A contagem é por endereço de origem. Um assinante com IPv4 e IPv6 aparece duas vezes — por isso o cartão mostra a divisão explicitamente. O total da janela é limitado a 24 horas mesmo quando você escolhe um período maior.

Faixa de transporte

Cinco contadores menores: IPv6, Recusado, DoH, DoT e DoQ.

Recusado é o contador anti-resolvedor-aberto: consultas recursivas vindas de fora das faixas liberadas na ACL. Um número alto e crescente normalmente significa que alguém está varrendo o servidor pela internet — não que a configuração está errada.

O que é problema: volume de recusas vindo de IPs dos seus próprios assinantes. Aí falta faixa na ACL.

O gráfico

Séries clicáveis para ocultar ou mostrar: total na entrada, consultas por segundo, respostas OK, bloqueadas, domínio inexistente e falha de resolução.

Dois botões acrescentam camadas: protocolos e ACL (TCP, IPv6, DoH, DoT, DoQ e não autorizados, em linha tracejada) e clientes únicos. Há também um controle inferior para dar zoom num período.

Os códigos de resposta no gráfico são um detalhamento só do resolvedor — ou seja, do que não veio do cache. Por isso somam muito menos que o total da entrada. Não é inconsistência.

Rodapé

Distribuição de respostas (percentual sobre a última hora), top domínios, top clientes e top bloqueados.


Aba 2 — Performance

Aba Performance com os histogramas de latência da entrada e da resolução
Dashboard → Performance
IndicadorO que éValor saudável
Latência MédiaO número grande é o que o cliente sente; o subtítulo é a resoluçãoVer histogramas abaixo
Em processamentoConsultas que o resolvedor está resolvendo agoraPerto de zero. Centenas ou milhares indicam servidores externos lentos ou sobrecarga. Não mede volume, mede saturação
Cache do recursorAcerto sobre o que passou da entradaNaturalmente baixo — e isso está certo
Acerto do cache de pacotesO cache da entrada, o mais rápidoÉ o que realmente segura a carga

Dois histogramas com alvos diferentes

Este é o ponto que mais gera diagnóstico errado. Os dois usam as mesmas faixas — abaixo de 1 ms, 1 a 10 ms, 10 a 100 ms, 100 ms a 1 s, acima de 1 s — mas o que é bom em cada um é diferente:

HistogramaOnde a massa deve ficarO que significa sair disso
Latência na entradaAbaixo de 1 ms ou entre 1 e 10 msAcima de 10 ms = falha de cache ou saturação da borda
Latência de resolução10 a 100 ms é normalAcima de 1 s = problema nos servidores externos, não no seu

Sem tráfego, os dois mostram que estão aguardando coleta.

Latência por protocolo

Blocos separados para o geral e para cada transporte. Um traço significa que não houve tráfego naquele transporte.

Cache do recursor baixo não é defeito

Ver 10% ou 20% no cache do resolvedor com 95% no cache de pacotes é o comportamento correto de uma pilha com borda na frente: a borda já absorveu tudo que era repetível, e o que sobra para o resolvedor é nome novo, tempo de vida vencido ou falha.

Ajustar o resolvedor por causa desse número leva a mudanças inúteis.


Aba 3 — Segurança

Aba Segurança do Dashboard com os indicadores de DNSSEC e bloqueios
Dashboard → Segurança
IndicadorO que é
Validações de assinatura (DNSSEC)Total processado pelo validador, com a divisão entre seguros e sem DNSSEC
Assinatura DNS inválida domínios com DNSSEC quebrado
Domínios bloqueadosTotal barrado, com o detalhamento por tipo de bloqueio
Recusado na entradaO contador anti-resolvedor-aberto

Inválido é diferente de inseguro

Inseguro significa domínio sem DNSSEC. É a maioria da internet e é perfeitamente normal — ver um número alto aqui não é problema.

Inválido significa assinatura quebrada. Qualquer valor acima de zero merece olhar, e quase sempre o defeito é de quem publica o domínio, não do seu servidor.

Havendo assinatura inválida, a tela abre um painel com os domínios afetados e um roteiro do que fazer: confirmar que o problema é do autoritativo do domínio, verificar em uma ferramenta externa de diagnóstico DNSSEC, e reportar ao operador daquele domínio.

Gráficos e listas

Distribuição de assinaturas e tipos de bloqueio (descarte silencioso, domínio inexistente, sem registro).

Três listas: top domínios bloqueados, top origens recusadas e domínios com falha de resolução.

A lista de origens recusadas é persistida — sobrevive a reinício — e um endereço sai dela sozinho quando passa a ser confiável. Estar vazia significa que ninguém de fora tentou usar este DNS.

A lista de domínios com falha de resolução traz uma ressalva na própria tela: não é falha deste servidor. São domínios cujos servidores autoritativos não responderam.


Aba 4 — Protocolos

Aba Protocolos com a distribuição entre UDP, TCP e os protocolos criptografados
Dashboard → Protocolos

Distribuição do tráfego por transporte, em gráfico e em detalhamento percentual:

TransporteO que é
UDPDNS na porta 53, sem criptografia. O padrão
TCPSem criptografia, usado para respostas grandes
DoTDNS sobre TLS
DoHDNS sobre HTTPS — mistura-se ao tráfego web
DoQDNS sobre QUIC

Abaixo, a tendência de adoção dos protocolos criptografados ao longo do tempo. É aqui que se acompanha se os assinantes estão realmente usando o DNS criptografado depois de publicá-lo.

Esta aba depende da interface de controle da borda

Se ela não estiver configurada, a aba mostra que os dados estão indisponíveis e aponta onde configurar, em Protocolos Seguros.

O DNS continua funcionando normalmente — é só perda de visibilidade.


Aba 5 — Saúde

Aba Saúde com o veredito geral e os contadores de descartes e timeouts
Dashboard → Saúde

O veredito no topo

Três estados, e o detalhe importante: eles são calculados sobre a variação recente, não sobre o contador acumulado desde que o servidor subiu.

EstadoQuando aparece
Sistema SaudávelNenhum descarte nem tempo esgotado no intervalo recente
Atenção NecessáriaTempos esgotados ou descartes por tempo excedido apareceram
Problema CríticoQualquer descarte por falta de capacidade

Os cinco contadores

ContadorO que éO que fazer
Timeouts ExternosFalhas ao consultar servidores da internetInvestigue conectividade de saída
Descartes por capacidadeConsultas jogadas fora por falta de threads livresAumente a concorrência em Ajuste fino
Descartes por tempo excedidoO cliente desistiu antes de o resolvedor terminarTempos de espera e capacidade
Limitado nos servidores externosAutoritativo marcado como sobrecarregado. Contador acumulado desde o boot, não estado atualSó age se estiver crescendo
Entradas de cache negativoDomínios inexistentes guardados, inclusive os bloqueadosValor alto é normal

Recuperações de falha

Contadores e histórico das resoluções resgatadas pela recuperação automática de falhas.

Se o bloco estiver vazio, é porque a função está desligada — ligue no Recursor. A tela diz isso explicitamente.

Há também a lista de domínios em caminho rápido: os que falham cronicamente e passaram a ser resolvidos direto pelos servidores públicos configurados.

Recomendações

Este bloco não é calculado aqui — vem do motor de Detecção Comportamental. Se a análise automática nunca rodou, ele fica vazio ou some. Não é defeito da aba Saúde.

Análise de timeouts e falhas

Carrega depois do resto da aba, porque lê os registros do sistema. Traz os domínios que mais deram tempo esgotado, os que falharam sem recuperação, e quais servidores externos estão limitados agora — o que diferencia do contador acumulado lá em cima.


Aba 6 — Servidor

Aba Servidor com CPU, memória, disco, rede e o uso por thread
Dashboard → Servidor

Faixa superior: tempo ligado, número de processadores, processos, carga média em três janelas e tamanho do banco.

Folga de capacidade

Barra comparando a carga atual com o teto estimado, com um veredito: folga abaixo de 60%, atenção entre 60% e 85%, no teto acima disso.

O teto só é uma projeção ao vivo quando há carga real suficiente. Abaixo disso, o número exibido é um valor de referência medido em laboratório — e a tela diz isso.

Não trate esse valor de referência como capacidade garantida do hardware do cliente. Para o número real, use Benchmark.

Recursos

CPU com percentual, carga e detalhamento por tipo de uso — verde abaixo de 60%, âmbar até 85%, vermelho acima. Memória com livre, cache e disponível. Swap, quando configurado. E disco.

Leitura e escrita de disco, e tráfego de rede recebido e enviado, com o tráfego interno excluído.

CPU por thread

Dois blocos separados: recepção (a borda) e resolução (o resolvedor). Cada um com selo de folga, atenção ou saturado.

É este bloco que diz onde está o gargalo

Recepção saturada com resolução folgada significa que o problema é ingestão — o servidor não dá conta de receber os pacotes. O ajuste é o número de processos de recepção.

Resolução saturada com recepção folgada significa que o problema é resolver — mais threads ou mais processador. Os dois estão em Ajuste fino, em abas diferentes.

Quando a recepção se aproxima do teto, aparece um botão que grava o número sugerido de processos de recepção. Ele não tem efeito até o serviço de borda ser reiniciado — a própria mensagem avisa.

Notas do rodapé

A tela explica três coisas que costumam gerar dúvida: carga acima do número de processadores indica gargalo; disco acima de 90% pode causar falha no banco; e DoT e DoH aumentam o volume de rede por causa do custo do TLS.


Zerar métricas

Botão no cabeçalho, exclusivo de administrador. Abre um diálogo com duas opções, ambas marcadas por padrão:

OpçãoO que apaga
Snapshots de métricasO histórico dos gráficos. Todos voltam a "aguardando dados" e só reconstroem com o tempo
Contadores do DNSdistZera as listas de top domínios, top clientes e top bloqueados

O próprio diálogo garante: registros de auditoria, notificações e eventos de cluster não são afetados.

Use depois de um teste de carga, para não contaminar a linha de base com tráfego sintético.

Armadilhas

  1. A atualização automática pausa com a aba do navegador em segundo plano.
  2. Cache do resolvedor baixo é normal — e ajustar por causa dele é perda de tempo.
  3. DNSSEC "inseguro" alto é normal; o que importa é "inválido".
  4. Sem a borda ativa, a aba Protocolos não abre e os cartões da Visão Geral caem para os números do resolvedor.
  5. O bloco de recuperações de falha só tem dados se a função estiver ligada no Recursor.
  6. O bloco de recomendações só existe se a análise automática estiver habilitada — e ela vem desligada de fábrica.
  7. Zerar métricas é irreversível.
  8. O contador de servidores externos limitados é acumulado desde o boot; o estado atual está na análise no fim da aba Saúde.
  9. O teto de capacidade sem carga real é valor de laboratório, não do hardware do cliente.

Roteiro — diagnosticar lentidão relatada pelo cliente

Visão Geral — confira a latência média e as consultas por segundo. Compare com o normal.

Performance — olhe o histograma da entrada. Massa acima de 10 ms ali indica problema local. Se a entrada está boa e só a resolução está lenta, o problema é externo.

Performance — veja Em processamento. Centenas ou milhares indicam fila.

Saúde — confira descartes por capacidade e tempos esgotados externos.

Servidor — veja a folga de capacidade e, principalmente, o uso por thread: é ele que diz se o gargalo é receber ou resolver.

Nesta página