> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/knowledge-base/pt-br/concepts/how-dns-works.md).

# Como o DNS Funciona

Do seu navegador aos servidores raiz: como um nome de site se torna um endereço IP, quem responde à pergunta e onde o processo dá errado.

Você digita `example.com` e uma página aparece. Mas os computadores roteiam dados por número, não por nome. Quem faz a tradução, e você pode confiar na resposta?

Essa tradução é o Sistema de Nomes de Domínio, ou DNS. Ele é uma das partes mais antigas e mais essenciais da internet, e quase tudo o que você faz online começa com uma consulta DNS.

## A comparação com a lista telefônica

Pense em uma lista telefônica impressa. Você sabe o nome de uma pessoa; precisa do número dela. Você procura o nome, encontra o número e faz a ligação.

O DNS faz o mesmo na internet. Você sabe `example.com`; seu computador precisa de `93.184.215.14`. O DNS é a etapa de consulta, e ela acontece antes de qualquer conexão com o site ser feita.

A diferença é que essa lista telefônica é grande demais para caber em um único livro. Nenhuma máquina sozinha guarda todos os nomes da internet. Então o sistema é dividido em camadas, e a consulta percorre essas camadas.

## Quem responde à pergunta

Quatro tipos de participantes aparecem em uma consulta.

* **Caches na sua própria máquina.** Seu navegador mantém respostas recentes, assim como seu sistema operacional. Se a resposta já estiver lá, nenhuma pergunta sai do seu dispositivo.
* **O resolvedor recursivo.** Este é o assistente que faz o trabalho pesado para você. Seu dispositivo faz uma pergunta e espera uma resposta. Ele normalmente é operado pelo seu provedor de internet, mas também pode ser um serviço público ou algo que você administra.
* **Servidores raiz e de TLD.** Eles não conhecem a resposta final. Eles sabem a quem perguntar em seguida. Os servidores raiz sabem quem administra `.com`, `.org`, `.de` e todos os outros domínios de nível superior. Os `.com` servidores sabem quem administra cada `.com` nome.
* **O servidor autoritativo.** Aquele que realmente mantém o registro do domínio, publicado por quem o administra.

Aqui está a cadeia completa para um nome que seu resolvedor nunca viu:

```mermaid
sequenceDiagram
    participant B as Seu navegador
    participant R as Resolvedor recursivo
    participant Ro as Servidor raiz
    participant T as Servidores .com
    participant A as example.com<br/>servidor autoritativo
    B->>R: Onde está example.com?
    R->>Ro: Onde está example.com?
    Ro-->>R: Pergunte aos servidores .com
    R->>T: Onde está example.com?
    T-->>R: Pergunte aos próprios servidores de example.com
    R->>A: Onde está example.com?
    A-->>R: 93.184.215.14
    R-->>B: 93.184.215.14
```

Só agora seu navegador abre uma conexão com o site.

Toda a troca normalmente termina em bem menos de um segundo, e na maior parte do tempo é muito mais rápida do que o diagrama sugere — por causa do cache.

## Cache e TTL

Consultar toda a cadeia toda vez seria desperdiçar recursos. Então toda resposta vem com um prazo de validade anexado, chamado de **TTL** — tempo de vida, medido em segundos.

Um resolvedor que recebe uma resposta com um TTL de 300 reutilizará essa resposta pelos próximos cinco minutos sem perguntar de novo. Seu sistema operacional e navegador fazem o mesmo. Nomes populares são armazenados em cache em quase todo lugar, e é por isso que a maioria das consultas parece instantânea.

O TTL também explica por que as mudanças de domínio não são imediatas. Quando um site muda para um novo endereço, a resposta antiga continua sendo fornecida pelos caches até expirar. Este é o verdadeiro significado de "propagação de DNS" — nada está sendo propagado; respostas antigas simplesmente expiram em momentos diferentes, em lugares diferentes.

Isso também explica uma confusão comum: depois que você altera suas configurações de DNS, seu dispositivo pode continuar usando respostas antigas por um tempo. Limpar o cache, ou simplesmente esperar, resolve isso.

## Quem normalmente é o seu resolvedor

A menos que você tenha mudado algo, seu resolvedor recursivo é o **provedor de internet**. Seu roteador recebe o endereço automaticamente quando a conexão é estabelecida e o repassa para todos os dispositivos da sua casa.

Isso é conveniente e normalmente rápido, porque o resolvedor fica perto de você. Também significa que seu provedor vê todos os nomes de domínio que você consulta, em ordem, com carimbos de data e hora — até mesmo em sites que você visita via HTTPS, porque a consulta acontece antes do início da conexão criptografada.

As alternativas são resolvedores públicos operados por outros provedores, ou um resolvedor que você mesmo administra. Trocar de resolvedor muda *quem* vê suas consultas. Isso não as torna invisíveis.

## DNS criptografado: DoH e DoT

O DNS tradicional trafega em texto simples. Qualquer um no caminho — a rede local, o provedor — pode ler as consultas e, em princípio, alterar as respostas. Dois padrões resolvem a parte da leitura ao envolver o DNS em criptografia: **DNS sobre HTTPS** (DoH), que faz as consultas parecerem tráfego web comum, e **DNS sobre TLS** (DoT), que usa um canal criptografado dedicado. A maioria dos navegadores e sistemas operacionais modernos suporta pelo menos um, às vezes por padrão. Ambos protegem suas consultas de observadores entre você e seu resolvedor, e ambos tornam a adulteração muito mais difícil — mas nenhum esconde nada do próprio resolvedor, que ainda vê todas as perguntas que você faz. DNS criptografado é uma questão de *quem* quem pode ver, e não se alguém pode.

## Onde as coisas dão errado

O DNS é uma cadeia de confiança, e cada elo pode falhar ou sofrer interferência.

* **Sequestro.** Algo no caminho responde em vez do resolvedor que você escolheu. Uma rede de hotel redirecionando você para uma página de login é uma versão inofensiva. Uma rede redirecionando silenciosamente todas as consultas para seu próprio resolvedor é menos inofensiva — a configuração do resolvedor que você escolheu com cuidado é simplesmente ignorada.
* **Poluição ou envenenamento.** A resposta que volta é deliberadamente errada, apontando você para uma página de bloqueio, um endereço morto ou um servidor totalmente diferente. Este é um mecanismo comum de censura, porque é barato e funciona em todos os dispositivos ao mesmo tempo.
* **Respostas divididas.** O mesmo nome retorna legitimamente endereços diferentes dependendo de quem pergunta. Grandes serviços fazem isso de propósito, para enviar você a um servidor próximo. Então dois resolvedores discordarem não é automaticamente prova de adulteração — mas uma resposta extremamente improvável, como um site estrangeiro de repente resolver para um endereço local, geralmente é.
* **Vazamentos.** Você se conecta a uma VPN, mas suas consultas DNS ainda vão para o resolvedor do seu provedor fora do túnel. O tráfego está protegido; a lista de nomes que você consultou não. Veja [Estou vazando meu IP real?](/knowledge-base/pt-br/diagnose/am-i-leaking-my-real-ip.md).
* **Falhas simples.** Se o seu resolvedor para de responder, tudo parece quebrado, mesmo que sua conexão esteja normal. "A internet caiu" muitas vezes é "o DNS caiu".

## Equívocos comuns

**"O HTTPS protege minhas consultas DNS."** Não protege. O HTTPS começa *depois que* a consulta termina. A menos que você use DNS criptografado, os nomes que você visita trafegam em texto claro.

**"Mudar o DNS deixa a navegação mais rápida."** Às vezes, marginalmente, porque um resolvedor mais próximo ou melhor em cache responde mais rápido. Mas o DNS é uma pequena fração do tempo de carregamento de uma página, e um resolvedor geograficamente distante pode piorar as coisas ao enviar você para uma cópia do site muito longe.

**"Uma resposta diferente significa que alguém está me atacando."** Não necessariamente. Grandes sites retornam endereços diferentes por design. Procure respostas improváveis, não apenas diferentes.

**"A navegação privada esconde minhas consultas."** Ela limpa o histórico local. As consultas ainda vão para o mesmo resolvedor.

{% hint style="info" %}
**Veja você mesmo no MyIP**

[Resolvedor DNS](/knowledge-base/pt-br/lookup-privacy/dns-resolver.md) consulta o mesmo domínio em um conjunto de resolvedores bem conhecidos ao redor do mundo ao mesmo tempo e coloca as respostas lado a lado. Se a resposta de uma região não se parece em nada com as outras, você está vendo interferência, e não um balanceamento de carga normal.

Se você suspeita que algo está reescrevendo suas respostas, [Meu DNS foi sequestrado ou poluído?](/knowledge-base/pt-br/diagnose/is-my-dns-hijacked.md) passa pelas verificações na ordem.
{% endhint %}

## Conceitos relacionados

* [O que é um ASN?](/knowledge-base/pt-br/concepts/what-is-an-asn.md) — as redes pelas quais suas consultas trafegam
* [GeoIP: Como a geolocalização de IP funciona](/knowledge-base/pt-br/concepts/geoip-explained.md) — por que servidores próximos são escolhidos para você
* [Fingerprinting do navegador explicado](/knowledge-base/pt-br/concepts/browser-fingerprinting.md) — outra forma de você ser reconhecido sem cookies
* [DNS Leak Test](/knowledge-base/pt-br/connection-tools/dns-leak-test.md) — confira qual resolvedor você realmente está usando


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/knowledge-base/pt-br/concepts/how-dns-works.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
