Dashboard
A tela inicial e suas seis visões — o que cada número significa, qual é o valor saudável e o que fazer quando ele sai da faixa.
Onde fica: primeiro item do menu · rota /
Permissão: nenhuma — livre para qualquer usuário autenticado, inclusive o perfil
Visualizador
Responde de relance: está tudo bem? No topo, os selos dos três serviços indicam a saúde da pilha.
As seis visões
| # | PT | ES | Responde a pergunta |
|---|---|---|---|
| 1 | Visão Geral | Resumen | Quanto tráfego, com que resultado |
| 2 | Performance | Rendimiento | Está rápido? |
| 3 | Segurança | Seguridad | O que está sendo barrado |
| 4 | Protocolos | Protocolos | Por onde o assinante chega |
| 5 | Saúde | Salud | Há algo quebrando? |
| 6 | Servidor | Servidor | A máquina aguenta? |
As mesmas seis aparecem também num seletor no cabeçalho — é o mesmo controle, em outro formato.
Comportamento comum a todas as abas
Atualização automática a cada 60 segundos, com uma particularidade importante: ela pausa quando a aba do navegador fica em segundo plano e retoma quando você volta. É por isso que "os números pararam de andar" ao deixar a tela aberta em outra janela — não é travamento.
Acima das abas fica o resumo da última análise de Detecção Comportamental. Se a análise automática nunca rodou — e ela vem desligada de fábrica — o bloco fica vazio.
Aba 1 — Visão Geral

A janela de tempo manda nos cartões
O seletor do gráfico — 30m, 1h, 6h, 24h, 7d, 30d, 90d — também define o período dos cartões acumulados. O padrão é 24h.
Duas coisas ficam sempre em tempo real, independentemente da janela: consultas por segundo e o número de clientes "agora".
Se o servidor subiu há pouco, aparece um aviso de dados parciais dizendo quantos minutos foram realmente coletados. Sem ele, um "24h" com 20 minutos de dados pareceria uma queda brutal de tráfego.
Cartões principais
| Cartão | O que mede | Leitura |
|---|---|---|
| Total de Consultas | Volume que chegou na entrada na janela. O subtítulo separa consultas por segundo na entrada e no resolvedor | A entrada ser muito maior que o resolvedor é o normal — o cache de borda absorve a maioria. Se os dois números forem parecidos, o cache de borda não está funcionando |
| Bloqueadas | Percentual e total barrado por bloqueio de domínios | Depende da sua política. Um salto súbito significa lista nova ou infecção em massa na base |
| Taxa de acerto do cache | Do cache de borda; o do resolvedor vai no subtítulo | 80% a 95% na entrada é saudável. O do resolvedor ser baixo é esperado — veja a aba Performance |
| Latência Média | O tempo que o cliente sente. O subtítulo traz o tempo de resolução | Veja os limiares na aba Performance |
Segunda linha
| Cartão | O que é |
|---|---|
| Respostas OK | Consultas resolvidas com sucesso |
| Clientes | Endereços únicos na janela, com a divisão entre IPv4 e IPv6, mais o número "agora" |
| Falha de resolução | Consultas que não puderam ser resolvidas |
| Domínio inexistente | Consultas a nomes que não existem |
Um assinante pode contar como dois clientes
A contagem é por endereço de origem. Um assinante com IPv4 e IPv6 aparece duas vezes — por isso o cartão mostra a divisão explicitamente. O total da janela é limitado a 24 horas mesmo quando você escolhe um período maior.
Faixa de transporte
Cinco contadores menores: IPv6, Recusado, DoH, DoT e DoQ.
Recusado é o contador anti-resolvedor-aberto: consultas recursivas vindas de fora das faixas liberadas na ACL. Um número alto e crescente normalmente significa que alguém está varrendo o servidor pela internet — não que a configuração está errada.
O que é problema: volume de recusas vindo de IPs dos seus próprios assinantes. Aí falta faixa na ACL.
O gráfico
Séries clicáveis para ocultar ou mostrar: total na entrada, consultas por segundo, respostas OK, bloqueadas, domínio inexistente e falha de resolução.
Dois botões acrescentam camadas: protocolos e ACL (TCP, IPv6, DoH, DoT, DoQ e não autorizados, em linha tracejada) e clientes únicos. Há também um controle inferior para dar zoom num período.
Os códigos de resposta no gráfico são um detalhamento só do resolvedor — ou seja, do que não veio do cache. Por isso somam muito menos que o total da entrada. Não é inconsistência.
Rodapé
Distribuição de respostas (percentual sobre a última hora), top domínios, top clientes e top bloqueados.
Aba 2 — Performance

| Indicador | O que é | Valor saudável |
|---|---|---|
| Latência Média | O número grande é o que o cliente sente; o subtítulo é a resolução | Ver histogramas abaixo |
| Em processamento | Consultas que o resolvedor está resolvendo agora | Perto de zero. Centenas ou milhares indicam servidores externos lentos ou sobrecarga. Não mede volume, mede saturação |
| Cache do recursor | Acerto sobre o que passou da entrada | Naturalmente baixo — e isso está certo |
| Acerto do cache de pacotes | O cache da entrada, o mais rápido | É o que realmente segura a carga |
Dois histogramas com alvos diferentes
Este é o ponto que mais gera diagnóstico errado. Os dois usam as mesmas faixas — abaixo de 1 ms, 1 a 10 ms, 10 a 100 ms, 100 ms a 1 s, acima de 1 s — mas o que é bom em cada um é diferente:
| Histograma | Onde a massa deve ficar | O que significa sair disso |
|---|---|---|
| Latência na entrada | Abaixo de 1 ms ou entre 1 e 10 ms | Acima de 10 ms = falha de cache ou saturação da borda |
| Latência de resolução | 10 a 100 ms é normal | Acima de 1 s = problema nos servidores externos, não no seu |
Sem tráfego, os dois mostram que estão aguardando coleta.
Latência por protocolo
Blocos separados para o geral e para cada transporte. Um traço significa que não houve tráfego naquele transporte.
Cache do recursor baixo não é defeito
Ver 10% ou 20% no cache do resolvedor com 95% no cache de pacotes é o comportamento correto de uma pilha com borda na frente: a borda já absorveu tudo que era repetível, e o que sobra para o resolvedor é nome novo, tempo de vida vencido ou falha.
Ajustar o resolvedor por causa desse número leva a mudanças inúteis.
Aba 3 — Segurança

| Indicador | O que é |
|---|---|
| Validações de assinatura (DNSSEC) | Total processado pelo validador, com a divisão entre seguros e sem DNSSEC |
| Assinatura DNS inválida | Só domínios com DNSSEC quebrado |
| Domínios bloqueados | Total barrado, com o detalhamento por tipo de bloqueio |
| Recusado na entrada | O contador anti-resolvedor-aberto |
Inválido é diferente de inseguro
Inseguro significa domínio sem DNSSEC. É a maioria da internet e é perfeitamente normal — ver um número alto aqui não é problema.
Inválido significa assinatura quebrada. Qualquer valor acima de zero merece olhar, e quase sempre o defeito é de quem publica o domínio, não do seu servidor.
Havendo assinatura inválida, a tela abre um painel com os domínios afetados e um roteiro do que fazer: confirmar que o problema é do autoritativo do domínio, verificar em uma ferramenta externa de diagnóstico DNSSEC, e reportar ao operador daquele domínio.
Gráficos e listas
Distribuição de assinaturas e tipos de bloqueio (descarte silencioso, domínio inexistente, sem registro).
Três listas: top domínios bloqueados, top origens recusadas e domínios com falha de resolução.
A lista de origens recusadas é persistida — sobrevive a reinício — e um endereço sai dela sozinho quando passa a ser confiável. Estar vazia significa que ninguém de fora tentou usar este DNS.
A lista de domínios com falha de resolução traz uma ressalva na própria tela: não é falha deste servidor. São domínios cujos servidores autoritativos não responderam.
Aba 4 — Protocolos

Distribuição do tráfego por transporte, em gráfico e em detalhamento percentual:
| Transporte | O que é |
|---|---|
| UDP | DNS na porta 53, sem criptografia. O padrão |
| TCP | Sem criptografia, usado para respostas grandes |
| DoT | DNS sobre TLS |
| DoH | DNS sobre HTTPS — mistura-se ao tráfego web |
| DoQ | DNS sobre QUIC |
Abaixo, a tendência de adoção dos protocolos criptografados ao longo do tempo. É aqui que se acompanha se os assinantes estão realmente usando o DNS criptografado depois de publicá-lo.
Esta aba depende da interface de controle da borda
Se ela não estiver configurada, a aba mostra que os dados estão indisponíveis e aponta onde configurar, em Protocolos Seguros.
O DNS continua funcionando normalmente — é só perda de visibilidade.
Aba 5 — Saúde

O veredito no topo
Três estados, e o detalhe importante: eles são calculados sobre a variação recente, não sobre o contador acumulado desde que o servidor subiu.
| Estado | Quando aparece |
|---|---|
| Sistema Saudável | Nenhum descarte nem tempo esgotado no intervalo recente |
| Atenção Necessária | Tempos esgotados ou descartes por tempo excedido apareceram |
| Problema Crítico | Qualquer descarte por falta de capacidade |
Os cinco contadores
| Contador | O que é | O que fazer |
|---|---|---|
| Timeouts Externos | Falhas ao consultar servidores da internet | Investigue conectividade de saída |
| Descartes por capacidade | Consultas jogadas fora por falta de threads livres | Aumente a concorrência em Ajuste fino |
| Descartes por tempo excedido | O cliente desistiu antes de o resolvedor terminar | Tempos de espera e capacidade |
| Limitado nos servidores externos | Autoritativo marcado como sobrecarregado. Contador acumulado desde o boot, não estado atual | Só age se estiver crescendo |
| Entradas de cache negativo | Domínios inexistentes guardados, inclusive os bloqueados | Valor alto é normal |
Recuperações de falha
Contadores e histórico das resoluções resgatadas pela recuperação automática de falhas.
Se o bloco estiver vazio, é porque a função está desligada — ligue no Recursor. A tela diz isso explicitamente.
Há também a lista de domínios em caminho rápido: os que falham cronicamente e passaram a ser resolvidos direto pelos servidores públicos configurados.
Recomendações
Este bloco não é calculado aqui — vem do motor de Detecção Comportamental. Se a análise automática nunca rodou, ele fica vazio ou some. Não é defeito da aba Saúde.
Análise de timeouts e falhas
Carrega depois do resto da aba, porque lê os registros do sistema. Traz os domínios que mais deram tempo esgotado, os que falharam sem recuperação, e quais servidores externos estão limitados agora — o que diferencia do contador acumulado lá em cima.
Aba 6 — Servidor

Faixa superior: tempo ligado, número de processadores, processos, carga média em três janelas e tamanho do banco.
Folga de capacidade
Barra comparando a carga atual com o teto estimado, com um veredito: folga abaixo de 60%, atenção entre 60% e 85%, no teto acima disso.
O teto só é uma projeção ao vivo quando há carga real suficiente. Abaixo disso, o número exibido é um valor de referência medido em laboratório — e a tela diz isso.
Não trate esse valor de referência como capacidade garantida do hardware do cliente. Para o número real, use Benchmark.
Recursos
CPU com percentual, carga e detalhamento por tipo de uso — verde abaixo de 60%, âmbar até 85%, vermelho acima. Memória com livre, cache e disponível. Swap, quando configurado. E disco.
Leitura e escrita de disco, e tráfego de rede recebido e enviado, com o tráfego interno excluído.
CPU por thread
Dois blocos separados: recepção (a borda) e resolução (o resolvedor). Cada um com selo de folga, atenção ou saturado.
É este bloco que diz onde está o gargalo
Recepção saturada com resolução folgada significa que o problema é ingestão — o servidor não dá conta de receber os pacotes. O ajuste é o número de processos de recepção.
Resolução saturada com recepção folgada significa que o problema é resolver — mais threads ou mais processador. Os dois estão em Ajuste fino, em abas diferentes.
Quando a recepção se aproxima do teto, aparece um botão que grava o número sugerido de processos de recepção. Ele não tem efeito até o serviço de borda ser reiniciado — a própria mensagem avisa.
Notas do rodapé
A tela explica três coisas que costumam gerar dúvida: carga acima do número de processadores indica gargalo; disco acima de 90% pode causar falha no banco; e DoT e DoH aumentam o volume de rede por causa do custo do TLS.
Zerar métricas
Botão no cabeçalho, exclusivo de administrador. Abre um diálogo com duas opções, ambas marcadas por padrão:
| Opção | O que apaga |
|---|---|
| Snapshots de métricas | O histórico dos gráficos. Todos voltam a "aguardando dados" e só reconstroem com o tempo |
| Contadores do DNSdist | Zera as listas de top domínios, top clientes e top bloqueados |
O próprio diálogo garante: registros de auditoria, notificações e eventos de cluster não são afetados.
Use depois de um teste de carga, para não contaminar a linha de base com tráfego sintético.
Armadilhas
- A atualização automática pausa com a aba do navegador em segundo plano.
- Cache do resolvedor baixo é normal — e ajustar por causa dele é perda de tempo.
- DNSSEC "inseguro" alto é normal; o que importa é "inválido".
- Sem a borda ativa, a aba Protocolos não abre e os cartões da Visão Geral caem para os números do resolvedor.
- O bloco de recuperações de falha só tem dados se a função estiver ligada no Recursor.
- O bloco de recomendações só existe se a análise automática estiver habilitada — e ela vem desligada de fábrica.
- Zerar métricas é irreversível.
- O contador de servidores externos limitados é acumulado desde o boot; o estado atual está na análise no fim da aba Saúde.
- O teto de capacidade sem carga real é valor de laboratório, não do hardware do cliente.
Roteiro — diagnosticar lentidão relatada pelo cliente
Visão Geral — confira a latência média e as consultas por segundo. Compare com o normal.
Performance — olhe o histograma da entrada. Massa acima de 10 ms ali indica problema local. Se a entrada está boa e só a resolução está lenta, o problema é externo.
Performance — veja Em processamento. Centenas ou milhares indicam fila.
Saúde — confira descartes por capacidade e tempos esgotados externos.
Servidor — veja a folga de capacidade e, principalmente, o uso por thread: é ele que diz se o gargalo é receber ou resolver.
