Consultoria

DNS autoritativo, recursivo e DNSSEC

Quando o DNS demora, o cliente diz que a internet está lenta. Não adianta ter dez gigas de trânsito se a resolução de nome leva 300 ms, ou se o recursivo está aberto para o mundo servindo de arma em ataque de amplificação.

Onde o DNS costuma doer

  • O recursivo do provedor responde devagar e o cliente troca pelo 8.8.8.8, perdendo o cache local e o CDN próximo.
  • O servidor recursivo está aberto na internet e participa de ataque de amplificação sem ninguém saber.
  • A zona autoritativa tem um único servidor: se ele cai, o domínio some.
  • DNSSEC nunca foi implantado, ou foi implantado e quebrou a resolução por assinatura expirada.
  • Não existe monitoramento de tempo de resposta, então a degradação só aparece como reclamação.

Se pelo menos dois desses itens descrevem a sua rede hoje, o diagnóstico costuma pagar o próprio custo já na primeira correção.

O que entra no escopo

Recursivo dimensionado e fechado

BIND ou Unbound com cache ajustado, ACL correta, rate limit e resposta rápida para o assinante.

Autoritativo com redundância

Servidor primário e secundários, transferência de zona controlada e TSIG entre eles.

DNSSEC do início ao fim

Geração de chaves, assinatura, publicação de DS no registrador e rotação automatizada, com monitoramento de expiração.

Proteção contra abuso

Response rate limiting, bloqueio de ANY, resposta mínima e mitigação de cache poisoning.

Anycast quando faz sentido

Distribuição do recursivo em múltiplos pontos com o mesmo IP, reduzindo latência e absorvendo pico.

Trabalho com
  • BIND
  • Unbound
  • PowerDNS
  • Knot
  • Linux

Como o trabalho é conduzido

  1. 1

    Auditoria da resolução atual

    Tempo de resposta medido do lado do assinante, verificação de recursivo aberto e teste de DNSSEC.

  2. 2

    Projeto da arquitetura

    Definição de papéis, quantidade de servidores, cache e política de segurança.

  3. 3

    Implantação com convivência

    O novo cenário sobe ao lado do atual, e a migração acontece por TTL, sem corte.

  4. 4

    Monitoramento contínuo

    Sonda de latência de resolução e alerta de expiração de assinatura DNSSEC.

Perguntas frequentes sobre DNS e DNSSEC

Por que meu cliente deveria usar o meu DNS e não um público?

Porque o recursivo local resolve mais rápido e direciona o cliente para o nó de CDN mais próximo. Com DNS público, ele pode ser mandado para um servidor em outro estado e a experiência piora sem que o link tenha culpa.

DNSSEC vale a pena para provedor?

Vale para o domínio da empresa e para as zonas que ela hospeda. No recursivo, a validação DNSSEC protege o assinante de resposta forjada e custa muito pouco em desempenho.

Meu recursivo pode estar sendo usado em ataque?

Se ele responde a consultas de fora da sua rede, sim. Esse é um dos primeiros testes da auditoria, e a correção costuma ser rápida.

Precisa trocar de software?

Nem sempre. BIND bem ajustado resolve a maioria dos casos. A troca só entra quando o cenário pede separação clara entre autoritativo e recursivo.

Serviços relacionados

Monitoramento e Observabilidade

Zabbix, SNMP, syslog, NetFlow e Grafana configurados para avisar antes do cliente ligar e apontar onde está o problema.

Operação

Suporte Nível 3

Perda intermitente, latência sem causa aparente e rota que some. Diagnóstico com captura de pacote e laudo com evidência.

Suporte

Virtualização e Cloud

Proxmox, KVM e Docker para roteadores virtuais, laboratório, alta disponibilidade e restauração testada de verdade.

Infraestrutura

Descreva o cenário de DNS e DNSSEC

Conte o que está acontecendo na sua rede hoje. Eu respondo com as perguntas técnicas que faltam e, quando o caso está claro, com uma proposta de escopo fechado.

Respondo em até 1 dia útil. Segunda a sexta, das 9h às 18h (horário de Brasília).