Registros DNS explicados: A, AAAA, CNAME, MX, TXT e NS

Os computadores se conectam a endereços IP; as pessoas digitam nomes. O DNS, o sistema de nomes de domínio, fica entre os dois: recebe um nome como example.com e devolve os registros guardados para ele — um endereço, um servidor de e-mail, uma linha de texto que comprova quem é o dono do domínio. Este guia explica o caminho que uma consulta percorre, o que cada tipo de registro comum guarda e por que uma mudança que você fez há uma hora pode ainda não estar visível em todo lugar.

Como um nome vira um endereço

Quando você abre um site, o seu dispositivo pergunta a um resolvedor recursivo — normalmente mantido pelo seu provedor de internet, ou um público, como 1.1.1.1 ou 8.8.8.8. Se o resolvedor tiver a resposta em cache, responde na hora. Se não tiver, percorre a hierarquia a partir do topo:

  1. Pergunta a um servidor raiz quais servidores são responsáveis pelo domínio de topo, como .com. Existem 13 identidades de servidores raiz, operadas por 12 organizações independentes a partir de mais de 2.000 locais no mundo todo.
  2. Pergunta a um dos servidores do domínio de topo quais servidores de nomes guardam o domínio example.com.
  3. Pergunta a um desses servidores de nomes autoritativos pelo próprio registro e recebe a resposta.

Depois o resolvedor guarda a resposta pelo tempo que o TTL (time to live, o tempo de vida) do registro permitir, e qualquer outro dispositivo que pergunte nesse intervalo recebe a cópia guardada. A maioria das consultas nunca passa desse cache, e é por isso que o DNS é rápido — e também por isso que as mudanças demoram a se espalhar.

Os seis registros que a ferramenta de consulta DNS mostra

TipoO que guardaExemplo
AUm endereço IPv4 para o nome.example.com → 192.0.2.10
AAAAUm endereço IPv6 para o nome.example.com → 2001:db8::10
CNAME“Este nome é um apelido: consulte aquele outro nome no lugar dele.”www.example.com → example.com
MXOs servidores de e-mail que aceitam mensagens para o domínio, cada um com um número de prioridade.10 mail.example.com
TXTTexto livre, usado principalmente para comprovar a posse do domínio e publicar políticas de segurança de e-mail.v=spf1 include:_spf.example.net -all
NSOs servidores de nomes autoritativos do domínio.ns1.example.net

Um nome pode ter vários registros do mesmo tipo. Dois registros A significam dois servidores que podem responder; o navegador escolhe um e, se ele falhar, recorre ao outro.

Consulta DNS

Outros tipos de registro que você vai encontrar

TipoO que guarda
SOADados administrativos da zona: o servidor de nomes primário, um contato e temporizadores — inclusive por quanto tempo uma resposta de “não existe” pode ficar em cache.
PTRDNS reverso: o nome de um endereço IP. Os servidores de e-mail o verificam; a maioria dos outros programas o ignora.
SRVOnde um serviço específico roda — host e porta —, usado por alguns serviços de chat, de chamadas e de diretório.
CAAQuais autoridades certificadoras podem emitir certificados TLS para o domínio.
HTTPS / SVCBDicas de conexão para navegadores: protocolos suportados, como o HTTP/3, e endpoints alternativos.
DS / DNSKEYChaves DNSSEC, que permitem ao resolvedor verificar que as respostas não foram falsificadas no caminho.

As regras que um CNAME precisa seguir

Um CNAME diz que o nome inteiro é um apelido, então ele não pode dividir esse nome com nenhum outro registro. Isso tem três consequências práticas:

Os registros que decidem para onde vai o e-mail

Os servidores de e-mail consultam os registros MX do domínio do destinatário e os tentam em ordem de prioridade — o número menor primeiro. Dois registros MX com o mesmo número dividem a carga.

Um domínio que não recebe e-mail nenhum pode declarar isso com um MX nulo: um único registro MX com prioridade 0 e um único ponto como host. Assim os remetentes desistem na hora, em vez de ficar tentando por dias.

Três registros TXT protegem um domínio contra quem envia e-mails em nome dele:

Um único trecho de texto no DNS é limitado a 255 caracteres, por isso registros TXT longos são publicados como várias strings entre aspas. Na leitura, elas são unidas sem espaços, então um registro dividido em dois pedaços continua sendo um único registro.

O TTL e por que as mudanças demoram

Todo registro tem um TTL em segundos. Um registro com TTL de 3600 pode ser servido do cache de um resolvedor por até uma hora depois de obtido. Quando você altera um registro, os resolvedores que obtiveram o antigo continuam a servi-lo até o TTL expirar. O que muitas vezes se chama de “propagação do DNS” é, na verdade, isso: cópias antigas expirando, um cache de cada vez.

Para uma mudança planejada, reduza o TTL para alguns minutos um ou dois dias antes, faça a mudança e aumente-o de novo quando tudo tiver se estabilizado.

Respostas de “não existe” também ficam em cache. Se você consultar um nome antes de criá-lo, os resolvedores podem lembrar que ele não existia pelo tempo que o registro SOA da zona permitir — muitas vezes uma hora.

Como ler uma resposta

ResultadoO que significa
NOERROR + registrosO nome existe e tem registros do tipo que você pediu.
NOERROR, sem registrosO nome existe, mas não tem registros desse tipo — um domínio sem IPv6, por exemplo, não tem AAAA.
NXDOMAINO nome simplesmente não existe. Confira a grafia ou verifique se o domínio expirou.
SERVFAILO resolvedor não conseguiu obter uma resposta confiável. As causas mais comuns são servidores de nomes com defeito e uma assinatura DNSSEC que não passa na verificação.

Por que a ferramenta pode mostrar uma resposta diferente da do seu computador

A ferramenta de consulta DNS pergunta a resolvedores públicos por uma conexão criptografada — primeiro à Cloudflare e, se ela falhar, ao Google —, então mostra o que a internet pública vê neste momento. O seu próprio dispositivo pode responder de outra forma por motivos corriqueiros: o resolvedor dele ainda tem uma cópia antiga em cache, uma VPN ou a rede da empresa tem nomes internos próprios, ou uma entrada no arquivo hosts do computador passa por cima do DNS por completo.

Consulta WHOIS / RDAP

Perguntas frequentes

Quanto tempo leva uma mudança no DNS?

Até o TTL que o registro antigo tinha, contado a partir da última vez que cada resolvedor o obteve. Uma troca de servidores de nomes pode demorar mais — muitas vezes um ou dois dias —, porque os registros NS no domínio de topo costumam ter TTLs longos.

Um domínio pode ter um registro CNAME e um MX ao mesmo tempo?

Não no mesmo nome. Coloque o CNAME em um subdomínio, como www, ou use na raiz o recurso de alias flattening do seu provedor de DNS.

Por que meus registros TXT aparecem em vários pedaços entre aspas?

Porque um único pedaço é limitado a 255 caracteres. Na leitura, os pedaços são unidos sem espaços, então o registro funciona exatamente como foi escrito.

O DNS é privado?

O DNS clássico trafega sem criptografia, então a sua rede e o seu provedor conseguem ver quais nomes você consulta. O DNS over HTTPS e o DNS over TLS criptografam a pergunta entre o seu dispositivo e o resolvedor; o próprio resolvedor continua vendo a pergunta.

Guias relacionados