Registros DNS explicados: A, AAAA, CNAME, MX, TXT e NS
Os computadores se conectam a endereços IP; as pessoas digitam nomes. O DNS, o sistema de nomes de domínio, fica entre os dois: recebe um nome como example.com e devolve os registros guardados para ele — um endereço, um servidor de e-mail, uma linha de texto que comprova quem é o dono do domínio. Este guia explica o caminho que uma consulta percorre, o que cada tipo de registro comum guarda e por que uma mudança que você fez há uma hora pode ainda não estar visível em todo lugar.
Como um nome vira um endereço
Quando você abre um site, o seu dispositivo pergunta a um resolvedor recursivo — normalmente mantido pelo seu provedor de internet, ou um público, como 1.1.1.1 ou 8.8.8.8. Se o resolvedor tiver a resposta em cache, responde na hora. Se não tiver, percorre a hierarquia a partir do topo:
- Pergunta a um servidor raiz quais servidores são responsáveis pelo domínio de topo, como .com. Existem 13 identidades de servidores raiz, operadas por 12 organizações independentes a partir de mais de 2.000 locais no mundo todo.
- Pergunta a um dos servidores do domínio de topo quais servidores de nomes guardam o domínio example.com.
- Pergunta a um desses servidores de nomes autoritativos pelo próprio registro e recebe a resposta.
Depois o resolvedor guarda a resposta pelo tempo que o TTL (time to live, o tempo de vida) do registro permitir, e qualquer outro dispositivo que pergunte nesse intervalo recebe a cópia guardada. A maioria das consultas nunca passa desse cache, e é por isso que o DNS é rápido — e também por isso que as mudanças demoram a se espalhar.
Os seis registros que a ferramenta de consulta DNS mostra
| Tipo | O que guarda | Exemplo |
|---|---|---|
A | Um endereço IPv4 para o nome. | example.com → 192.0.2.10 |
AAAA | Um endereço IPv6 para o nome. | example.com → 2001:db8::10 |
CNAME | “Este nome é um apelido: consulte aquele outro nome no lugar dele.” | www.example.com → example.com |
MX | Os servidores de e-mail que aceitam mensagens para o domínio, cada um com um número de prioridade. | 10 mail.example.com |
TXT | Texto livre, usado principalmente para comprovar a posse do domínio e publicar políticas de segurança de e-mail. | v=spf1 include:_spf.example.net -all |
NS | Os servidores de nomes autoritativos do domínio. | ns1.example.net |
Um nome pode ter vários registros do mesmo tipo. Dois registros A significam dois servidores que podem responder; o navegador escolhe um e, se ele falhar, recorre ao outro.
Outros tipos de registro que você vai encontrar
| Tipo | O que guarda |
|---|---|
SOA | Dados administrativos da zona: o servidor de nomes primário, um contato e temporizadores — inclusive por quanto tempo uma resposta de “não existe” pode ficar em cache. |
PTR | DNS reverso: o nome de um endereço IP. Os servidores de e-mail o verificam; a maioria dos outros programas o ignora. |
SRV | Onde um serviço específico roda — host e porta —, usado por alguns serviços de chat, de chamadas e de diretório. |
CAA | Quais autoridades certificadoras podem emitir certificados TLS para o domínio. |
HTTPS / SVCB | Dicas de conexão para navegadores: protocolos suportados, como o HTTP/3, e endpoints alternativos. |
DS / DNSKEY | Chaves DNSSEC, que permitem ao resolvedor verificar que as respostas não foram falsificadas no caminho. |
As regras que um CNAME precisa seguir
Um CNAME diz que o nome inteiro é um apelido, então ele não pode dividir esse nome com nenhum outro registro. Isso tem três consequências práticas:
- Nada de CNAME na raiz de um domínio. example.com sempre tem registros NS e SOA, então não pode ser também um CNAME; www.example.com pode. Muitos provedores de DNS oferecem uma alternativa chamada ALIAS, ANAME ou CNAME flattening: eles mesmos seguem o apelido e publicam os endereços resultantes como registros A e AAAA comuns.
- Nada de CNAME junto com MX ou TXT. Se shop.example.com for um CNAME, não pode ter também um registro MX ou TXT próprio.
- Registros MX e NS precisam apontar para um nome de host real, nunca para um apelido.
Os registros que decidem para onde vai o e-mail
Os servidores de e-mail consultam os registros MX do domínio do destinatário e os tentam em ordem de prioridade — o número menor primeiro. Dois registros MX com o mesmo número dividem a carga.
Um domínio que não recebe e-mail nenhum pode declarar isso com um MX nulo: um único registro MX com prioridade 0 e um único ponto como host. Assim os remetentes desistem na hora, em vez de ficar tentando por dias.
Três registros TXT protegem um domínio contra quem envia e-mails em nome dele:
- O SPF, no próprio domínio, lista os servidores autorizados a enviar e-mail por ele. Um domínio deve publicar um único registro SPF, e a verificação não pode exigir mais de 10 consultas DNS adicionais — um limite que uma longa cadeia de entradas include: ultrapassa sem que ninguém perceba.
- O DKIM, em selector._domainkey.example.com, publica a chave pública que verifica a assinatura das mensagens enviadas.
- O DMARC, em _dmarc.example.com, diz a quem recebe o que fazer com as mensagens que não passam nessas verificações e para onde enviar relatórios.
Um único trecho de texto no DNS é limitado a 255 caracteres, por isso registros TXT longos são publicados como várias strings entre aspas. Na leitura, elas são unidas sem espaços, então um registro dividido em dois pedaços continua sendo um único registro.
O TTL e por que as mudanças demoram
Todo registro tem um TTL em segundos. Um registro com TTL de 3600 pode ser servido do cache de um resolvedor por até uma hora depois de obtido. Quando você altera um registro, os resolvedores que obtiveram o antigo continuam a servi-lo até o TTL expirar. O que muitas vezes se chama de “propagação do DNS” é, na verdade, isso: cópias antigas expirando, um cache de cada vez.
Para uma mudança planejada, reduza o TTL para alguns minutos um ou dois dias antes, faça a mudança e aumente-o de novo quando tudo tiver se estabilizado.
Respostas de “não existe” também ficam em cache. Se você consultar um nome antes de criá-lo, os resolvedores podem lembrar que ele não existia pelo tempo que o registro SOA da zona permitir — muitas vezes uma hora.
Como ler uma resposta
| Resultado | O que significa |
|---|---|
NOERROR + registros | O nome existe e tem registros do tipo que você pediu. |
NOERROR, sem registros | O nome existe, mas não tem registros desse tipo — um domínio sem IPv6, por exemplo, não tem AAAA. |
NXDOMAIN | O nome simplesmente não existe. Confira a grafia ou verifique se o domínio expirou. |
SERVFAIL | O resolvedor não conseguiu obter uma resposta confiável. As causas mais comuns são servidores de nomes com defeito e uma assinatura DNSSEC que não passa na verificação. |
Por que a ferramenta pode mostrar uma resposta diferente da do seu computador
A ferramenta de consulta DNS pergunta a resolvedores públicos por uma conexão criptografada — primeiro à Cloudflare e, se ela falhar, ao Google —, então mostra o que a internet pública vê neste momento. O seu próprio dispositivo pode responder de outra forma por motivos corriqueiros: o resolvedor dele ainda tem uma cópia antiga em cache, uma VPN ou a rede da empresa tem nomes internos próprios, ou uma entrada no arquivo hosts do computador passa por cima do DNS por completo.
Perguntas frequentes
Quanto tempo leva uma mudança no DNS?
Até o TTL que o registro antigo tinha, contado a partir da última vez que cada resolvedor o obteve. Uma troca de servidores de nomes pode demorar mais — muitas vezes um ou dois dias —, porque os registros NS no domínio de topo costumam ter TTLs longos.
Um domínio pode ter um registro CNAME e um MX ao mesmo tempo?
Não no mesmo nome. Coloque o CNAME em um subdomínio, como www, ou use na raiz o recurso de alias flattening do seu provedor de DNS.
Por que meus registros TXT aparecem em vários pedaços entre aspas?
Porque um único pedaço é limitado a 255 caracteres. Na leitura, os pedaços são unidos sem espaços, então o registro funciona exatamente como foi escrito.
O DNS é privado?
O DNS clássico trafega sem criptografia, então a sua rede e o seu provedor conseguem ver quais nomes você consulta. O DNS over HTTPS e o DNS over TLS criptografam a pergunta entre o seu dispositivo e o resolvedor; o próprio resolvedor continua vendo a pergunta.