O DNS traduz nomes de domínio em endereços IP, viabilizando cada requisição de navegador, entrega de e-mail e chamada de API na internet.
Resumo O DNS (Domain Name System) é um banco de dados distribuído globalmente que traduz nomes de domínio legíveis por humanos (como
example.com) em endereços IP (como93.184.216.34) que os computadores usam para se conectar. Uma consulta DNS normalmente é concluída em menos de 100 milissegundos. Sem o DNS, cada usuário da internet precisaria memorizar sequências de números em vez de nomes de sites. O DNS opera por meio de uma hierarquia de servidores — resolvers, servidores raiz, servidores TLD e servidores autoritativos — cada um lidando com uma parte do processo de tradução.
O que é DNS?
DNS (Domain Name System) é o sistema de nomenclatura da internet. Ele traduz nomes de domínio nos endereços IP que os computadores usam para se identificar em uma rede.
O DNS opera como um banco de dados distribuído e hierárquico. Nenhum servidor único contém todos os registros DNS — os dados estão divididos entre milhões de servidores em todo o mundo, cada um autoritativo para sua porção do espaço de nomes.
Como o DNS funciona: o processo de resolução
Quando você digita azion.com em um navegador, o DNS resolve em até seis etapas:
- Verificação do cache local — Seu dispositivo verifica seu próprio cache DNS. Se uma resposta recente existir e não tiver expirado, ela retorna imediatamente.
- Resolver recursivo — Seu ISP ou um resolver público (ex.:
8.8.8.8) recebe a consulta e verifica seu próprio cache. - Servidor raiz — Se o resolver não tiver resposta em cache, ele consulta um dos 13 clusters de servidores raiz, que o direcionam ao servidor TLD correto.
- Servidor TLD — O servidor TLD (ex.: para
.com) direciona o resolver ao servidor de nomes autoritativo do domínio. - Servidor autoritativo — O servidor autoritativo retorna o registro DNS real (ex.: um registro A com o endereço IP).
- Entrega da resposta — O resolver armazena a resposta em cache conforme seu TTL e retorna o IP ao seu dispositivo.
Uma consulta DNS completa do zero tipicamente leva entre 20 e 120 milissegundos. Consultas em cache retornam em menos de 1 milissegundo.
Tipos de registros DNS
O DNS armazena diferentes tipos de registros. Cada um tem uma finalidade específica:
| Tipo de registro | Finalidade | Exemplo |
|---|---|---|
| A | Mapeia domínio para endereço IPv4 | azion.com → 186.4.36.100 |
| AAAA | Mapeia domínio para endereço IPv6 | azion.com → 2606:4700::1 |
| CNAME | Alias apontando para outro domínio | www.azion.com → azion.com |
| MX | Servidor de e-mail do domínio | azion.com → mail.azion.com |
| TXT | Texto arbitrário — usado para SPF, DKIM, verificação de domínio | "v=spf1 include:..." |
| NS | Servidores de nomes autoritativos do domínio | azion.com → ns1.azion.com |
| SOA | Start of Authority — metadados de zona | Número de série, intervalo de atualização |
| PTR | Busca reversa — IP para domínio | 100.36.4.186 → azion.com |
O registro A é o mais comum. O CNAME não pode ser usado no apex de zona (domínio raiz) — use um registro ALIAS ou ANAME no lugar.
TTL do DNS: por quanto tempo os registros ficam em cache
Cada registro DNS tem um TTL (Time To Live), medido em segundos. O TTL controla por quanto tempo resolvers e clientes armazenam o registro em cache antes de consultar novamente o servidor autoritativo.
- Um TTL de 300 (5 minutos) significa que as alterações se propagam em 5 minutos.
- Um TTL de 86400 (24 horas) é comum para registros estáveis — alterações podem levar até 24 horas para chegar a todos os resolvers.
- Melhor prática antes de uma migração: reduza o TTL para 300 pelo menos 24 horas antes da alteração e aumente novamente após a estabilização.
A propagação do DNS não é instantânea. Ela é limitada pelos valores de TTL já armazenados em cache nos resolvers ao redor do mundo.
Tipos de servidores DNS
| Tipo de servidor | Função |
|---|---|
| Resolver recursivo | Aceita consultas de clientes, realiza a busca completa em seu nome, armazena resultados em cache |
| Servidor raiz | 13 clusters raiz em todo o mundo; direciona resolvers ao servidor TLD correto |
| Servidor TLD | Gerencia domínios de nível superior (.com, .org, .net); aponta para servidores autoritativos |
| Servidor de nomes autoritativo | Contém os registros DNS reais de um domínio; fornece a resposta definitiva |
DNSSEC: verificando respostas DNS
DNSSEC (DNS Security Extensions) adiciona assinaturas criptográficas aos registros DNS, permitindo que resolvers verifiquem que as respostas não foram adulteradas. O DNSSEC previne ataques de envenenamento de cache e falsificação.
O DNSSEC não criptografa as consultas DNS. Para privacidade nas consultas, use DNS over HTTPS (DoH) ou DNS over TLS (DoT).
Problemas comuns de DNS e soluções
| Problema | Causa | Solução |
|---|---|---|
| Primeira visita lenta, rápida no retorno | Cache miss de DNS frio | Comportamento normal; reduza o TTL ou use DNS anycast |
| Site inacessível após migração | TTL muito alto no momento da alteração | Reduza o TTL 24h antes da próxima alteração |
| Erro NXDOMAIN | Domínio não existe ou registros NS mal configurados | Verifique a delegação NS e o arquivo de zona |
| CNAME no apex de zona falha | A especificação DNS não permite CNAME no domínio raiz | Use ALIAS/ANAME ou A/AAAA no apex |
| Risco de falsificação DNS | Sem DNSSEC | Habilite DNSSEC nas zonas autoritativas |
Perguntas frequentes
O que é DNS em termos simples? O DNS é o sistema que traduz nomes de sites nos endereços IP numéricos que os computadores usam para se conectar. Funciona como uma agenda telefônica da internet — você procura um nome e ele retorna um número.
Qual é a diferença entre DNS e DHCP? O DNS traduz nomes de domínio em endereços IP. O DHCP atribui automaticamente endereços IP a dispositivos em uma rede. São sistemas complementares, mas separados.
Quanto tempo leva a propagação do DNS? O tempo de propagação do DNS depende do TTL do registro que está sendo alterado. Um registro com TTL 86400 (24 horas) pode levar até 24 horas para ser atualizado em todos os resolvers do mundo. Reduzir o TTL antes de uma alteração encurta essa janela.
O que acontece quando o DNS falha? Quando o DNS falha, os nomes de domínio não podem ser resolvidos em endereços IP. Os navegadores mostram erros como “DNS_PROBE_FINISHED_NXDOMAIN” ou “Servidor não encontrado”. Os servidores subjacentes podem estar funcionando perfeitamente — apenas a resolução de nomes está quebrada.
O que é um servidor DNS autoritativo? Um servidor DNS autoritativo é o servidor que contém os registros DNS reais de um domínio. Quando um resolver recursivo não consegue responder a partir do cache, ele consulta o servidor autoritativo para obter a resposta definitiva.
Qual é a diferença entre um resolver DNS e um servidor autoritativo? Um resolver DNS (também chamado de resolver recursivo) consulta outros servidores em nome do cliente e armazena resultados em cache. Um servidor autoritativo contém os registros reais e fornece respostas definitivas. O resolver pergunta; o servidor autoritativo responde.
O DNS afeta a velocidade do site? Sim. O tempo de busca DNS se soma ao tempo total de carregamento da página. Uma busca DNS fria adiciona entre 20 e 120 ms. Usar DNS autoritativo anycast de baixa latência reduz isso para menos de 10 ms para a maioria dos usuários globalmente.
O que é DNS over HTTPS (DoH)? DNS over HTTPS criptografa as consultas DNS enviando-as sobre HTTPS em vez do UDP padrão na porta 53. Isso evita que ISPs e observadores de rede vejam quais domínios você está consultando.