Problemas de DNS

Recursão de DNS Desativada

A recursão de DNS permite que um servidor DNS consulte outros nameservers em nome dos clientes pra resolver nomes fora das próprias zonas. Quando a recursão fica desativada num resolver do qual os clientes dependem, eles recebem respostas REFUSED pra qualquer domínio não hospedado diretamente naquele servidor. Por outro lado, deixar a recursão aberta em nameservers só autoritativos cria riscos de segurança, incluindo ataques de amplificação de DNS.

Sintomas

  • Consultas DNS pra domínios externos retornando REFUSED
  • Clientes internos não conseguem resolver domínios da internet
  • nslookup funciona pra domínios locais mas falha pros externos
  • Aplicações reportando falhas de resolução de DNS

Causas comuns

  • Recursão desativada de propósito num resolver que os clientes usam
  • Hardening de segurança desativou a recursão em todos os nameservers, inclusive os resolvers internos
  • Servidor misto autoritativo/recursivo com ACL de recursão incorreta
  • Migração de servidor DNS sem preservar as configurações de recursão

Solução passo a passo

  1. 1

    Identifique o seu resolver de DNS

    Descubra qual servidor DNS os seus clientes estão configurados pra usar.

    Usar DNS Lookup →
  2. 2

    Teste o suporte a recursão

    Consulte o resolver por um domínio externo pra ver se a recursão está disponível.

    Usar DNS Lookup →
  3. 3

    Confira a configuração do nameserver

    Verifique as diretivas recursion e allow-recursion no BIND ou nas configurações equivalentes.

  4. 4

    Separe os papéis

    Use servidores dedicados pra DNS autoritativo (recursão desligada) e pra resolução recursiva (recursão ligada só pros clientes autorizados).

Ferramentas de diagnóstico recomendadas

Monitore a Resolução de DNS

Acompanhe a disponibilidade do servidor DNS e o status da recursão continuamente.

Perguntas frequentes