Curious TechieDev Toolbox
Todos os Guias/Redes8 min read

O que é DNS e Como Funcionam os Servidores de Nomes?

Entenda o Sistema de Nomes de Domínio: resolução hierárquica, servidores raiz, registros A/AAAA/MX/TXT e DNS criptografado sobre HTTPS (DoH).

Principais Conclusões
  • O DNS traduz nomes de domínio legíveis por humanos em endereços IP roteáveis (IPv4 e IPv6).
  • A resolução segue uma hierarquia estrita: Resolvedor Recursivo → Servidor Raiz → Servidor TLD → Servidor Autoritativo.
  • Os principais tipos de registros incluem A (IPv4), AAAA (IPv6), CNAME, MX (E-mail) e TXT (SPF/DKIM).
  • O DNS moderno criptografa consultas com DNS-over-HTTPS (DoH, RFC 8484) e DNS-over-TLS (DoT, RFC 7858).

1. O que é o Domain Name System (DNS)?

O Domain Name System (DNS) é o sistema global descentralizado que traduz nomes de domínio amigáveis (como curious-techie.com) em endereços IP roteáveis (como 104.21.45.12 ou 2606:4700:3037::6815:2d0c).

Normatizado pelas RFC 1034 e RFC 1035 em 1987, o DNS funciona como uma gigantesca base de dados distribuída resistente a falhas pontuais por meio de servidores autoritativos e cache.

2. A Resolução em 4 Etapas Hierárquicas

Quando o navegador tenta acessar um novo domínio sem cache local, o seguinte fluxo recursivo é executado:

1. Stub Resolver (Dispositivo) → Consulta o DNS recursivo local (ex.: 1.1.1.1 ou 8.8.8.8)
2. Resolvedor Recursivo → Consulta os Root Servers (.) pelo Top-Level Domain (TLD)
3. Servidor TLD (.com) → Retorna os Nameservers autoritativos do domínio
4. Nameserver Autoritativo → Retorna o registro final A / AAAA com endereço IP + TTL

3. Principais Tipos de Registros DNS

TIPOFINALIDADEEXEMPLO
AMapeia hostname para endereço IPv4 de 32 bits93.184.216.34
AAAAMapeia hostname para endereço IPv6 de 128 bits2606:2800:220:1:248:1893:25c8:1946
MXDefine servidores de e-mail com prioridade10 mail.example.com
TXTTexto livre para validações SPF, DKIM e possev=spf1 include:_spf.google.com ~all
CNAMEAlias canônico apontando um domínio a outrodocs.example.com → cdn.vendor.io
CAARestringe Autoridades Certificadoras autorizadas0 issue "letsencrypt.org"

4. Segurança DNS: DNSSEC, DoH & DoT

O DNS tradicional opera em texto claro na porta 53 UDP, sujeito a grampos e envenenamento de cache. Soluções modernas:

  • DNSSEC: Assina registros criptograficamente para comprovar a legitimidade da resposta.
  • DNS-over-HTTPS (DoH, RFC 8484): Encapsula consultas DNS dentro de sessões HTTPS (porta 443), camuflando-as no tráfego web comum.
  • DNS-over-TLS (DoT, RFC 7858): Criptografa o protocolo DNS via TLS na porta dedicada 853.

5. Diagnóstico de Propagação e Boas Práticas de TTL

O Time-to-Live (TTL) indica aos resolvedores recursivos por quantos segundos eles podem reter o registro em cache antes de consultar a autoridade novamente.

Reduzir o TTL para 300s (5 minutos) um dia antes de uma migração evita instabilidades e garante propagação quase imediata.