Recursão de DNS Desativada
A recursão de DNS permite que um servidor DNS consulte outros nameservers em nome dos clientes pra resolver nomes fora das próprias zonas. Quando a recursão fica desativada num resolver do qual os clientes dependem, eles recebem respostas REFUSED pra qualquer domínio não hospedado diretamente naquele servidor. Por outro lado, deixar a recursão aberta em nameservers só autoritativos cria riscos de segurança, incluindo ataques de amplificação de DNS.
Sintomas
- Consultas DNS pra domínios externos retornando REFUSED
- Clientes internos não conseguem resolver domínios da internet
- nslookup funciona pra domínios locais mas falha pros externos
- Aplicações reportando falhas de resolução de DNS
Causas comuns
- Recursão desativada de propósito num resolver que os clientes usam
- Hardening de segurança desativou a recursão em todos os nameservers, inclusive os resolvers internos
- Servidor misto autoritativo/recursivo com ACL de recursão incorreta
- Migração de servidor DNS sem preservar as configurações de recursão
Solução passo a passo
- 1
Identifique o seu resolver de DNS
Descubra qual servidor DNS os seus clientes estão configurados pra usar.
Usar DNS Lookup → - 2
Teste o suporte a recursão
Consulte o resolver por um domínio externo pra ver se a recursão está disponível.
Usar DNS Lookup → - 3
Confira a configuração do nameserver
Verifique as diretivas recursion e allow-recursion no BIND ou nas configurações equivalentes.
- 4
Separe os papéis
Use servidores dedicados pra DNS autoritativo (recursão desligada) e pra resolução recursiva (recursão ligada só pros clientes autorizados).
Ferramentas de diagnóstico recomendadas
Monitore a Resolução de DNS
Acompanhe a disponibilidade do servidor DNS e o status da recursão continuamente.

