DNS Docs

Zonas

Os domínios que este servidor hospeda — primária, secundária, TSIG, DNSSEC e importação de zonas existentes.

Onde fica: DNS principal → Zonas · rota /zones Permissão: zones — perfis Administrador e Gerente de Zonas Título na tela: Domínios que este servidor hospeda (zonas autoritativas)

O perfil Operador não vê esta tela. É a única do grupo DNS principal com essa restrição.

Tela de zonas com o card de TSIG e a lista de zonas cadastradas
DNS principal → Zonas

Não tem abas. A estrutura é: card de TSIG → lista de zonas → banner de descoberta de servidores → resultado da sincronização.

Card TSIG — transferência de zona

Só aparece quando existe pelo menos uma zona primária.

Ativar TSIG nas zonas primárias gera a chave e a ativa em todas as zonas primárias de uma vez. A partir daí, a transferência de zona exige assinatura — secundários sem a chave param de conseguir puxar a zona.

O segredo é exibido uma única vez, logo após gerar. Copie na hora. Se perder, o caminho é desativar e reativar, o que gera uma chave nova e exige reconfigurar todos os secundários.

Card de chave de transferência de zona, com o botão de ativar e o estado atual
O card de chave de transferência, em detalhe

Os três tipos de zona

TipoO que significa
Local (Native)Autoritativa, sem replicação por AXFR
Primário (master)A origem da zona. Você edita os registros aqui e os secundários puxam
Secundário (slave)Recebe a zona de um primário por transferência e serve uma cópia

Criar uma zona

CampoObservação
Nome da zonaO ponto final é adicionado automaticamente
TipoNative, Primary ou Secondary — padrão Native
Servidores de nomes / NSO primeiro NS vira o MNAME do SOA. O produto corrige o valor de exemplo que o PowerDNS colocaria

Só em Secondary:

CampoObservação
IP do servidor primário (master)Obrigatório. Sem ele a zona subiria vazia e a transferência nunca seria tentada, então o produto recusa
Chave de transferência (TSIG) do masterOpcional, mas tudo ou nada: informar só o nome ou só o segredo é recusado

Só em Primary:

CampoObservação
IPs dos secundários autorizados a transferir a zona (AXFR)Sem isso, o servidor responde REFUSED a qualquer pedido de transferência
Seletor de listas de acessoSoma apenas ao AXFR, nunca ao aviso de mudança
Notificar secundários quando mudar (NOTIFY)Os IPs avisados a cada alteração da zona
Criar também nos servidores parceiros (como secundária)Com cluster, os parceiros criam a casca da zona apontando para este servidor. Os registros chegam por transferência, não pelo cluster

Com cluster ativo, os campos de IP vêm pré-preenchidos com os endereços dos parceiros. Um aviso verde indica isso; edite se necessário.

O que acontece automaticamente ao criar

Nada disso aparece na tela, e tudo importa quando algo dá errado:

  • É criado um encaminhamento interno para que a resolução local da zona funcione.
  • Em zona primária com IPs autorizados, a porta de transferência é aberta no firewall para esses endereços. Sem isso, o sintoma seria timeout, não REFUSED — diagnóstico completamente diferente.
  • Em zona secundária, uma transferência inicial é disparada na hora; sem ela a zona pareceria vazia por até um minuto.

Editar a replicação depois

O ícone de replicação na linha da zona (só em primárias) abre Replicação / Transferência de zona (AXFR). É a única forma de alterar os IPs autorizados e os notificados depois que a zona já foi criada.

Ações por zona

ÍconeAparece emO que faz
LápistodasAbre o editor de registros da zona
SinoprimáriaAvisa os secundários imediatamente
ReplicaçãoprimáriaEdita quem transfere e quem é avisado
RotaçãosecundáriaForça a transferência a partir do primário
LixeiratodasRemove a zona

Importar zonas existentes

No menu Mais:

  • Importar via AXFR — puxa a zona de outro servidor por transferência. O servidor de origem precisa autorizar o IP do Made4DNS. Aceita chave TSIG opcional.
  • Importar BIND/Knot — envia um arquivo de zona. O fluxo tem duas etapas: analisar (mostra a zona detectada, o TTL e uma prévia dos registros) e confirmar. Aceita o formato padrão RFC 1035, usado por BIND, Knot, NSD e djbdns.
  • Nova Zona Reversa — cria a zona reversa correspondente a uma faixa de IPs.

Descoberta de servidores (DDR)

Aparece quando DoT, DoH ou DoQ está ativo. Cria os registros que permitem ao cliente descobrir sozinho os endpoints criptografados do provedor, em vez de precisar configurá-los à mão.

Escolha a zona de destino e clique em Criar registros DDR.

Armadilhas

  1. Sem IPs autorizados, a transferência é recusada. Mas se a porta estiver fechada no firewall, o sintoma é timeout — sinais diferentes para causas diferentes.
  2. O segredo TSIG só é mostrado uma vez.
  3. As listas de acesso somam ao AXFR, nunca ao NOTIFY.
  4. As zonas não são replicadas pelo cluster do Made4DNS — a replicação é feita pelo próprio mecanismo de DNS, com primária/secundária e transferência.
  5. Duas ações do menu Mais aparecem em português mesmo com a interface em espanhol.

Roteiros

Nesta página