> For the complete documentation index, see [llms.txt](https://ajuda.rnp.br/edudns/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://ajuda.rnp.br/edudns/faq.md).

# FAQ

## Como posso saber em qual PoP está resolvendo?&#x20;

Para saber em qual cluster está resolvendo, basta realizar testes como:

#### 1) DIG

```
$ dig chaos txt version.bind @dns.rnp.br
"RNP ANYCAST - sc 9e9bb4025247"
```

#### 2) NSLOOKUP

```
$ nslookup  -q=txt -class=CHAOS version.bind 200.19.16.53
Server:		200.19.16.53
Address:	200.19.16.53#53

version.bind	text = "RNP ANYCAST - sc 442cb87c1971"
```

Nestes exemplos acima, estão apontando para o servidor de SC.&#x20;

## Por que minha consulta está retornando "**REFUSED"**?

Provavelmente o IP público de navegação não tem trânsito pela RNP. Se você validou, por ex, em meuip.com, e está saindo com IP autorizado, entre em contato com <atendimento@rnp.br>.

## Quais são as boas práticas para o serviço de DNS

Em linhas gerais podemos mapear essas boas práticas para a gestão de serviços DNS

* [x] **Desempenho** **/ controle**
  * [x] Separar DNS Autoritativo  do DNS Recursivo
  * [x] Ter um recursor DNS realizando cache o mais próximo ao usuário final
    * [x] Se possível, realizar forward para o serviço dns.rnp.br para maior desempenho.
* [x] **Segurança**
  * [x] Manter os patchs de segurança atualizados no servidor e serviço
  * [x] No **servidor recursivo:**
    * [x] habilitar a validação DNSSEC
    * [x] Somente realizar recursão para IPs da organização (ACLs)
  * [x] No **servidor autoritativo:**
    * [x] Realizar a assinatura das zonas e registros com DNSSEC
    * [x] Realizar a configuração de zonas reversar (in-addr.arpa e ip6.arpa)
    * [x] Não realizar recursão, somente resolução das zonas internas
  * [x] **Firewall**
    * [x] DNS utiliza UDP e TCP como camadas de transporte, na porta 53.
      * [x] Geralmente UDP para resolução e TCP para transferência de zonas (com tamanho maior que 512 bytes)
      * [x] Porem, a validação do DNSSEC, faz com que geralmente trabalhe em TCP em validações.
  * [x] **Sincronismo de Tempo**
    * [x] Servidor recursivo que realiza a validação de registros DNSSEC, deve manter o relógio sincronizado com algum mecanismo como NTP.
    * [x] Mas atenção para realizar uma configuração segura do NTP.

## DNSSEC: Como saber se meu DNS está realizando as devidas validações?

Uma forma simples é realizar um teste através do site: <https://dnssec.vs.uni-due.de/>, clicando no botar "start" para iniciar a validação.

{% tabs %}
{% tab title="Sucesso" %}
Teste com sucesso

{% hint style="success" %}
Teste realizado com sucesso! Suas consultas estão protegidas contra ataques de "homem do meio".
{% endhint %}

<div align="left"><img src="/files/-Mhyf2kMiO7VJ3iXB4S8" alt="Sucesso: DNSSEC sendo validado"></div>
{% endtab %}

{% tab title="Erro" %}
{% hint style="danger" %}
Caso apareça essa imagem informando erro, confira qual é o servidor que seu equipamento está utilizando para resolver o DNS. Se estiver configurado com um servidor da sua instituição, solicite ao administrador do serviço habilitar a validação do DNSSEC.
{% endhint %}

![Erro - DNSSEC não validado](/files/-MhyfuciljjIkw7_ETra)

{% hint style="info" %}
Caso o servidor corporativo estiver realizando forward para o serviço de DNS recursivo da RNP, poderá ser necessário habilitar a validação DNSSEC no servidor recursivo local.
{% endhint %}
{% endtab %}
{% endtabs %}

## O serviço está disponível para quais PoPs?

O serviço está disponível e acessível para as organizações usuárias presentes em todos os 27 PoPs da RNP.  Nesta fase o serviço está implantado nos PoPs:

#### DF, MA, PA (\*), PR, RJ, RS, SC, SP e TO.

\* em implantação
