DNS: compreender e diagnosticar a resolução
Doze aulas, 100 perguntas e vinte casos DNS: mensagens, cache medida, validação DNSSEC local e decisões de produção.
Objetivos e percurso
Percurso técnico com doze módulos e 120 decisões originais PT-PT/EN. Preserva oito observações de mensagens dig e seis experiências de cache com 22 verificações. Acrescenta seis experiências DNSSEC com 41 verificações, código completo, âncora DS local e fixture assinada original: controlo válido, dados alterados, assinatura expirada, futura, ausente e âncora incompatível. Executado em loopback com Unbound 1.26.1, Python 3.13.1, OpenSSL 3.6.1 e dig 9.10.6. Inclui uma prova NSEC específica, sem cobertura geral de NSEC/NSEC3. Não foram executados percurso público de confiança, delegação entre pai e filha, rotação de chaves ou aceitação de aplicações reais. A documentação ISC consultada é BIND 9.20.29; essa versão não foi executada. Os guiões de decisão ainda não foram realizados com participantes. Avaliação interna de 67 decisões em 150 minutos.
Para quem: Suporte de produção, administradores, programadores e gestores técnicos que investigam conectividade.
Pré-requisitos: Conhecer endereços IP e usar um terminal; acesso apenas a ambientes de exercício autorizados.
615 minutos de estudo estimados
- Localiza quem respondeu e distingue dados autoritativos de cache.
- Escolhe a consulta que responde à pergunta operacional concreta.
- Planeia uma alteração sem assumir atualização instantânea dos clientes.
- Interpreta a resposta antes de escolher uma mitigação.
- Separa truncagem, acesso TCP e falhas de autenticidade.
- Interpreta flags, secções e respostas negativas antes de escolher uma alteração de produção.
- Distingue o acesso direto à zona filha do percurso de descoberta através do pai e prepara uma mudança coordenada.
- Calcula janelas de entradas conhecidas e confirma como o cliente reage à truncagem, delimitando as conclusões do laboratório.
- Executa um laboratório isolado e relaciona respostas DNS com pedidos a montante, publicação e expiração.
- Avalia limites locais de TTL, controla o âmbito do ensaio e constrói um plano de aceitação para consumidores reais.
- Compara respostas válidas e defeitos controlados num Unbound validador, com uma âncora DS local explícita.
- Transforma logs e dados assinados em hipóteses, ações coordenadas e critérios de recuperação que preservam o controlo de validação.
Módulos
- Resolver, autoridade e contexto do cliente
- Registos, aliases e tipo da consulta
- TTL, cache negativa e mudança controlada
- NXDOMAIN, NODATA, SERVFAIL e timeout
- Transporte DNS e validação DNSSEC
- Ler mensagens DNS sem perder o contexto
- Diagnosticar delegações e autoridades divergentes
- Cache, transporte e rollback com evidência
- Medir cache positiva e negativa com Unbound
- Políticas de cache e aceitação de uma mudança DNS
- Validar dados DNSSEC num laboratório isolado
- Conduzir incidentes e mudanças de confiança DNS
Continua a aprender
Referências e versão
DNS RFC 1034/1035 with RFC 2181, 2308, 3596, 4033, 7766 and 8767; dig BIND 9.20
- RFC 3596: DNS IPv6 extensions · 2026-09-28
- RFC 1034: DNS concepts · 2026-09-28
- RFC 1035: DNS implementation and specification · 2026-10-03
- RFC 2308 · 2026-10-02
- RFC 2181: DNS clarifications · 2026-09-28
- RFC 7766: DNS over TCP · 2026-09-28
- RFC 4033: DNS security · 2026-09-28
- RFC 8767 · 2026-10-02
- ISC dig manual · 2026-10-03
- RFC 1034 · 2026-10-02
- RFC 9471 · 2026-10-02
- RFC 7766 · 2026-10-02
- RFC 9520: negative caching of resolution failures · 2026-10-03
- RFC 9499 · 2026-10-02
- BIND 9 manual pages · 2026-10-02
- Unbound runtime manual and original DR cache experiments · 2026-10-03
- Unbound validator configuration and original DR DNSSEC experiments · 2026-10-03
- RFC 2308: negative caching · 2026-10-03
- Unbound official releases · 2026-10-03
- RFC 4034: DNSSEC resource records · 2026-10-03
- RFC 4035: DNSSEC protocol operations · 2026-10-03
- RFC 4033: DNSSEC introduction and requirements · 2026-10-03
- RFC 6781: DNSSEC operational practices · 2026-10-03
- RFC 8914: Extended DNS Errors · 2026-10-03
- RFC 5702: DNSSEC RSA/SHA-2 algorithms · 2026-10-03
- DNSSEC algorithm registry · 2026-10-03
- OpenSSL dgst manual · 2026-10-03
- OpenSSL rsa manual · 2026-10-03
O que vais explorar
0 / 12Resolver, autoridade e contexto do cliente
Localiza quem respondeu e distingue dados autoritativos de cache.
Registos, aliases e tipo da consulta
Escolhe a consulta que responde à pergunta operacional concreta.
TTL, cache negativa e mudança controlada
Planeia uma alteração sem assumir atualização instantânea dos clientes.
NXDOMAIN, NODATA, SERVFAIL e timeout
Interpreta a resposta antes de escolher uma mitigação.
Transporte DNS e validação DNSSEC
Separa truncagem, acesso TCP e falhas de autenticidade.
Ler mensagens DNS sem perder o contexto
Interpreta flags, secções e respostas negativas antes de escolher uma alteração de produção.
Diagnosticar delegações e autoridades divergentes
Distingue o acesso direto à zona filha do percurso de descoberta através do pai e prepara uma mudança coordenada.
Cache, transporte e rollback com evidência
Calcula janelas de entradas conhecidas e confirma como o cliente reage à truncagem, delimitando as conclusões do laboratório.
Medir cache positiva e negativa com Unbound
Executa um laboratório isolado e relaciona respostas DNS com pedidos a montante, publicação e expiração.
Políticas de cache e aceitação de uma mudança DNS
Avalia limites locais de TTL, controla o âmbito do ensaio e constrói um plano de aceitação para consumidores reais.
Validar dados DNSSEC num laboratório isolado
Compara respostas válidas e defeitos controlados num Unbound validador, com uma âncora DS local explícita.
Conduzir incidentes e mudanças de confiança DNS
Transforma logs e dados assinados em hipóteses, ações coordenadas e critérios de recuperação que preservam o controlo de validação.