Ferramentas
Treze diagnósticos de rede e DNS executados a partir do próprio servidor, com a saída crua na tela.
Onde fica: Sistema → Ferramentas · rota /tools
Permissão: nenhuma — todo usuário autenticado vê
Subtítulo na tela: Diagnóstico de rede e DNS: consultas, propagação, certificados, alcançabilidade e captura
Não tem abas: é uma grade de treze botões no topo. Clicar em um troca o formulário abaixo.

Tudo roda no servidor, não no seu computador
O ponto de vista é sempre o do servidor Made4DNS. Um ping que responde aqui não diz nada sobre a sua estação, e um domínio que resolve na sua máquina pode não resolver daqui — que é exatamente o caso que estas ferramentas existem para diagnosticar.
Percurso da tela

Treze ferramentas de diagnóstico, rodando do servidor. Essa é a diferença que importa: o resultado é o que o seu servidor enxerga, não o que a sua máquina enxerga.
A primeira, consulta DNS, cobre a maior parte do dia a dia: resolver um nome, escolher o tipo de registro, apontar para outro servidor para comparar, e rastrear a cadeia inteira de resolução.

Consulta o mesmo nome em vários resolvedores públicos ao mesmo tempo.
É a ferramenta que responde "já propagou?" — e a que evita a conversa em que o cliente jura que não mudou nada porque o resolvedor dele ainda tem a resposta antiga em cache.

Inspeciona o certificado de um destino: quem emitiu, para quais nomes vale, quando vence.
Use depois de emitir um certificado para confirmar que o que está no ar é o que você espera.

Testa se uma porta está alcançável a partir daqui.
É a primeira coisa a rodar quando uma transferência de zona não acontece, quando um servidor parceiro aparece como desconectado, ou quando o DoT não responde: quase sempre é firewall no caminho, e este teste mostra isso em um segundo.
As treze ferramentas
| Ferramenta | Para quê |
|---|---|
| DIG | Consulta DNS por tipo de registro, opcionalmente contra um servidor específico |
| Diag. Autoritativo | Veredito automático de por que um domínio não resolve daqui |
| Trace DNS | Trace recursivo passo a passo: raiz, TLD, autoritativo, resposta |
| Reverse DNS | Consulta PTR de um IP |
| GeoIP | País, cidade, provedor e ASN de um IP |
| Propagação | Consulta 12 servidores DNS públicos em paralelo e compara |
| SSL/TLS | Inspeciona o certificado de um host: validade, emissor, SANs |
| WHOIS | Registro de domínio, IP ou ASN |
| Ping | Conectividade ICMP |
| Traceroute | Caminho de rede até o destino |
| MTR | Ping e traceroute combinados, com estatística por salto |
| Porta | Conectividade TCP ou UDP em uma porta |
| TCPDump | Captura de pacotes com botão de parar |
Três ferramentas exigem perfil mais alto que o menu
O menu aparece para todos, mas o servidor recusa três ações:
| Ferramenta | Exige |
|---|---|
| TCPDump | Operador ou Administrador — e a execução é registrada na auditoria com quem, quando e qual alvo |
| Diag. Autoritativo | Operador ou Administrador — também auditada |
| SSL/TLS | Administrador |
Um Visualizador vê os botões e recebe erro ao executar. A captura de pacotes é a mais sensível: ela enxerga o tráfego real dos assinantes.
DIG
Tipos disponíveis: A, AAAA, MX, NS, TXT, CNAME, SOA, PTR, SRV, CAA e ANY. O campo de servidor é opcional — vazio consulta o próprio servidor.
Duas caixas mudam o comportamento:
- +trace — percorre a cadeia inteira a partir da raiz. Roda como tarefa em segundo plano com saída ao vivo e botão de cancelar, porque pode demorar. Força IPv4 para não esperar timeouts de raízes IPv6.
- +short — só a resposta, sem cabeçalho.
Sem +trace o limite é 30 segundos; com +trace, 60.
Diag. Autoritativo
A ferramenta para o chamado clássico "o site X não abre". Ela responde de quem é o problema.
Os vereditos possíveis cobrem: tudo certo, causa local neste servidor, roteamento morrendo no meio do caminho, firewall filtrando a porta 53, autoritativo fora do ar, delegação sem autoridade (lame), Resposta de domínio inexistente. Um volume alto costuma indicar erro de digitação em massa ou malware. com autoridade, UDP filtrado com TCP aberto, domínio não delegado, causas mistas entre os nameservers e ausência de rota local.
Cada veredito vem com o próximo passo e com a evidência crua (as saídas de dig, ping,
traceroute e teste de porta) num bloco expansível.
A ferramenta recusa sondar IPs privados, de loopback, link-local ou de metadados de nuvem. É proteção contra usar o servidor para varrer a rede interna. Para um domínio interno seu, use o DIG apontando o servidor manualmente.
Com timeouts no caminho, o diagnóstico pode levar até 2 minutos.
Propagação
Consulta 12 resolvedores públicos ao mesmo tempo e mostra quantos responderam e se as respostas batem entre si. O veredito é Consistente ou Inconsistente.
É a ferramenta certa depois de alterar uma zona: inconsistência logo após a mudança é normal e some conforme os Por quantos segundos uma resposta pode ficar em cache antes de ser consultada de novo. vencem. Inconsistência que persiste por horas significa problema de publicação.
SSL/TLS
Inspeciona o certificado de um host e mostra emissor, sujeito, validade, dias restantes, lista de SANs e se a cadeia é confiável pelas CAs do sistema. Atalhos de porta: 443, 853, 636, 993, 465 e 8443.
Serve para conferir, de fora, o certificado que o servidor publica nas portas de DNS over TLS: consultas cifradas na porta 853, o padrão usado por celulares Android. e DNS over HTTPS: consultas cifradas sobre HTTPS, na porta 443, caminho /dns-query. — e para vigiar a validade antes que ele vença.
Porta
Testa TCP ou UDP com atalhos para DNS 53, DoT 853, DoH 443, HTTP 80 e SSH 22.
Em UDP, ausência de resposta não distingue porta aberta de porta filtrada. O resultado "fechada" em UDP é inconclusivo por natureza do protocolo, não limitação da ferramenta.
TCPDump
Captura com filtro por host e por interface. Para no que vier primeiro: o número de pacotes ou o tempo limite, que vai até 120 segundos. O botão Parar encerra antes e mostra o que já foi capturado.
WHOIS
Aceita domínio, IP ou O número que identifica um provedor no roteamento da internet. Serve para adicionar todos os prefixos de uma vez. (formato AS15169). Alguns TLDs respondem devagar — a tela mostra um
aviso progressivo enquanto espera, em vez de parecer travada.
GeoIP
Localização, provedor e ASN de um IP, além dos indicadores de rede móvel, proxy e datacenter. Usa um serviço externo gratuito, limitado a 45 consultas por minuto e sujeito à saída de internet do servidor.
Armadilhas
- O menu aparece para todos, mas TCPDump, Diag. Autoritativo e SSL/TLS exigem perfil mais alto.
- TCPDump e Diag. Autoritativo ficam registrados no log de auditoria, com usuário e alvo — a captura vê tráfego de assinante.
- O Diag. Autoritativo não sonda IPs privados, de propósito.
- Resultado "fechada" em UDP não prova nada.
- GeoIP depende de serviço externo: sem saída de internet, ele falha e as demais ferramentas continuam funcionando.
+traceno DIG pode levar dezenas de segundos. A saída aparece ao vivo — não é travamento.
