---
name: azion-consulte-uma-zona-com-o-dig
description: >-
  Instale o dig, consulte os registros de uma zona nos nameservers da Azion, compare com um resolver público, rastreie a delegação e confira o DNSSEC.
---

# Consulte uma zona com o dig

Você pode consultar uma zona do [Edge DNS](/pt-br/documentacao/plataforma/edge-dns/) com o `dig` para ver o que os nameservers da Azion respondem para cada registro. As consultas funcionam antes e depois de você delegar o domínio. O `dig`, Domain Information Groper, faz parte do BIND, o conjunto de ferramentas de DNS mantido pelo Internet Systems Consortium (ISC). Ele envia uma consulta a um resolver ou a um nameserver e exibe a resposta completa.

O `host` e o `nslookup` fazem as mesmas perguntas, com uma saída mais curta. As três ferramentas conferem somente respostas de DNS: para testar se a aplicação por trás de um nome responde por HTTP ou TLS, use um cliente como `curl` ou `openssl s_client`. Para ver o caminho de rede até um nameserver, consulte [Rastreie a rota até um host](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/executar-o-comando-traceroute/).

---

## Pré-requisitos

- Uma zona no Edge DNS com pelo menos um registro. Para criá-los, consulte [Crie, edite ou exclua uma zona](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/edge-dns-definir-main-settings/) e [Adicione, edite ou exclua um registro](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/adicionar-registros/).
- Um terminal: o Terminal no macOS ou no Linux, e o Command Prompt, o PowerShell ou o Git Bash no Windows.
- O `dig` na sua máquina. Para obtê-lo, consulte [Instale o dig](#instale-o-dig).

---

## Instale o dig

A maioria das versões do macOS e algumas distribuições Linux incluem o `dig`. O Windows e muitas distribuições Linux não o incluem.

### macOS

O `dig` vem com o macOS. Para confirmar, exiba a versão dele:

```bash
dig -v
```

O comando exibe a versão da ferramenta:

```text
DiG 9.10.6
```

### Linux

Em distribuições baseadas em Debian, como Ubuntu e Kali Linux, o `dig` está no pacote `dnsutils`. Para instalá-lo e confirmar a versão, execute:

```bash
sudo apt-get install dnsutils
dig -v
```

O segundo comando exibe a versão instalada do DiG. Para outra distribuição, consulte a documentação dela para saber qual pacote contém o `dig`.

### Windows

No Windows, o `dig` vem com as ferramentas do BIND. Para instalá-las:

1. **Faça o download do BIND**

   Na [página de downloads do ISC](https://www.isc.org/download/), faça o download da versão *Current-Stable, ESV* do BIND.

2. **Extraia o arquivo compactado**

   Extraia todo o arquivo compactado, como `BIND9.18.14.tar.xz`, em uma pasta dedicada.

3. **Execute o instalador como administrador**

   Na pasta, execute o `BINDInstall.exe` como administrador.

4. **Selecione Tools Only**

   Selecione **Tools Only** para instalar somente `dig`, `host`, `nslookup` e `nsupdate`.

As três ferramentas de consulta ficam disponíveis no seu terminal. O ISC removeu o suporte ao Windows do BIND em uma atualização de 2021, então as ferramentas rodam no Windows sem suporte do ISC.

---

## Consulte o nameserver da Azion

Sem um servidor indicado, o `dig` consulta os resolvers que o seu sistema usa, geralmente configurados no `resolv.conf`, e recebe as respostas que eles têm em cache. Sem nenhum argumento, ele consulta a zona raiz do DNS.

Para consultar o nameserver da Azion diretamente, sem o cache do seu resolver, coloque `@` antes do nameserver. Isso funciona antes de você delegar o domínio. Substitua `example.com` pelo seu domínio:

```bash
dig @ns1.aziondns.net www.example.com A
```

A resposta mostra o registro e o servidor que respondeu:

```text
; <<>> DiG 9.10.6 <<>> @ns1.aziondns.net www.example.com A
; (1 server found)
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 17320
;; flags: qr aa rd; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 1
;; WARNING: recursion requested but not available

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4096
;; QUESTION SECTION:
;www.example.com.	IN	A

;; ANSWER SECTION:
www.example.com. 300 IN	A	192.0.2.1

;; Query time: 39 msec
;; SERVER: 179.191.160.2#53(179.191.160.2)
…
```

`status: NOERROR` com a flag `aa` marca uma resposta autoritativa do nameserver que hospeda a zona.

> **Atenção**
>
> Consulte um nome somente depois de criar o registro dele. Um nome consultado antes de existir recebe a resposta `NXDOMAIN` por até uma hora, o mínimo do SOA. Para mais informações, consulte [Como o Edge DNS funciona](/pt-br/documentacao/plataforma/edge-dns/como-funciona/#cache-e-propagacao).

---

## Leia a resposta

Cada parte da resposta completa responde a uma pergunta diferente:

| Parte                                            | O que ela informa                                                                                                                                                   |
| ------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `status` no cabeçalho                            | O resultado da consulta: `NOERROR` quando o nome tem registros, `NXDOMAIN` quando o nome não existe, `SERVFAIL` quando o servidor não conseguiu responder.          |
| `flags` no cabeçalho                             | `aa` marca uma resposta autoritativa, de um nameserver que hospeda a zona. `ra` marca um resolver que busca os nomes por você.                                      |
| `WARNING: recursion requested but not available` | Os nameservers da Azion são somente autoritativos. Eles respondem pelas zonas que hospedam e não buscam outros domínios.                                            |
| OPT PSEUDOSECTION                                | As opções EDNS da consulta. Mostra `flags: do` quando você pede as assinaturas DNSSEC.                                                                              |
| QUESTION SECTION                                 | O nome e o tipo de registro que você consultou.                                                                                                                     |
| ANSWER SECTION                                   | Uma linha por valor: nome, TTL em segundos, classe, tipo e valor. Os nameservers da Azion fazem a contagem regressiva do TTL enquanto mantêm uma resposta em cache. |
| AUTHORITY SECTION e ADDITIONAL SECTION           | Referências e registros relacionados, como o SOA retornado com um nome que não existe.                                                                              |
| `Query time`                                     | Quanto tempo o servidor levou para responder, em milissegundos.                                                                                                     |
| `SERVER`                                         | O endereço do servidor que respondeu. `179.191.160.2` é o `ns1.aziondns.net`.                                                                                       |

---

## Exiba somente os valores

O `+short` remove todas as partes da resposta, exceto os valores. Para exibir o endereço de um nome:

```bash
dig +short @ns1.aziondns.net www.example.com A
```

A saída é o valor do registro:

```text
192.0.2.1
```

Troque o tipo de registro depois do nome para ler outro conjunto de registros. Uma consulta MX exibe cada servidor de e-mail com a prioridade dele:

```bash
dig +short @ns1.aziondns.net example.com MX
```

```text
10 mail.example.com.
20 mail2.example.com.
```

No apex, os nameservers da Azion respondem a uma consulta NS com os próprios nomes:

```bash
dig +short @ns1.aziondns.net example.com NS
```

```text
ns3.aziondns.org.
ns2.aziondns.com.
ns1.aziondns.net.
```

Cada linha da saída é um valor do conjunto de registros.

---

## Compare com um resolver público

Um resolver público retorna o que os usuários na internet recebem, incluindo as cópias que ele tem em cache. Os resolvers públicos do Google são `8.8.8.8`, `8.8.4.4`, `2001:4860:4860::8888` e `2001:4860:4860::8844`. Para consultar um deles sobre o mesmo registro:

```bash
dig @8.8.8.8 www.example.com A
```

Antes de o domínio ser delegado à Azion, o resolver não encontra resposta:

```text
;; ->>HEADER<<- opcode: QUERY, status: NXDOMAIN, id: 19090
;; flags: qr rd ra; QUERY: 1, ANSWER: 0, AUTHORITY: 1, ADDITIONAL: 1
…
;; SERVER: 8.8.8.8#53(8.8.8.8)
…
```

O SOA na AUTHORITY SECTION pertence ao registry do domínio de nível superior, não à Azion. Depois que o registrador delega o domínio aos nameservers da Azion, o resolver retorna os valores que o `ns1.aziondns.net` retorna, assim que a cópia em cache dele expira.

Cada resolver responde a partir do próprio cache, então dois resolvers podem retornar valores diferentes por um tempo. Algumas redes também interceptam ou filtram consultas DNS, o que muda as respostas que você vê. Para descobrir por que as respostas diferem, consulte [Solucionar problemas de Edge DNS](/pt-br/documentacao/plataforma/edge-dns/solucao-de-problemas/).

---

## Rastreie a delegação

O `+trace` segue a delegação a partir da zona raiz, passando pelos servidores do domínio de nível superior, até os nameservers que respondem pelo domínio. Para rastreá-la:

```bash
dig example.com +trace
```

O `dig` exibe um bloco por referência, cada um listando os nameservers do nível seguinte. Para um domínio delegado ao Edge DNS, a última referência lista `ns1.aziondns.net`, `ns2.aziondns.com` e `ns3.aziondns.org`. Se ela listar outros nameservers, o registrador ainda delega o domínio para outro lugar. Para mudar isso, consulte [Migre nameservers para a Azion](/pt-br/documentacao/guias/plataforma/migracao/migrar-ns-para-a-azion/).

---

## Confira as assinaturas DNSSEC

Quando o DNSSEC está ativado na zona, a Azion assina as respostas dela. O `+dnssec` pede ao nameserver que retorne as assinaturas com a resposta:

```bash
dig +dnssec @ns1.aziondns.net www.example.com A
```

A OPT PSEUDOSECTION mostra `flags: do`. Uma resposta assinada traz um registro `RRSIG`, com algoritmo 13, ao lado do registro `A` na ANSWER SECTION. Por alguns minutos depois de você ativar o DNSSEC, uma resposta guardada em cache antes ainda pode voltar sem um `RRSIG`.

Para ler as chaves públicas da zona, consulte os registros DNSKEY dela no apex:

```bash
dig +short @ns1.aziondns.net example.com DNSKEY
```

A zona publica duas chaves, ambas com algoritmo 13:

```text
257 3 13 fvkK…ikw==
256 3 13 PfUf…4Q==
```

As flags `257` marcam a chave de assinatura de chaves, e `256`, a chave de assinatura de zona. Uma assinatura mostra que a zona está assinada, não que os resolvers a validam. A validação também precisa do registro DS no seu registrador. Para os passos, consulte [Ative o DNSSEC em uma zona](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/ativar-dnssec/).

---

## Consulte vários nomes de uma vez

No modo batch, o `dig` lê uma consulta por linha de um arquivo, escrita como você a digitaria depois de `dig`. Crie um arquivo chamado `domains.txt` com um nome e um tipo de registro por linha:

```text
www.example.com A
example.com MX
example.com NS
```

Para enviar todas as consultas do arquivo ao nameserver da Azion, passe o arquivo para `-f`:

```bash
dig @ns1.aziondns.net -f domains.txt
```

O `dig` exibe uma resposta completa por linha do arquivo, na ordem do arquivo.

---

## Próximos passos

- [Solucionar problemas de Edge DNS](/pt-br/documentacao/plataforma/edge-dns/solucao-de-problemas.md): Descubra por que um nome retorna NXDOMAIN, um valor antigo ou nenhuma assinatura.
- [Migre nameservers para a Azion](/pt-br/documentacao/guias/plataforma/migracao/migrar-ns-para-a-azion.md): Delegue o domínio para que os resolvers públicos consultem os nameservers da Azion.
- [Distribua o tráfego com pesos](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/balanceamento-de-carga-dns.md): Distribua as respostas entre endereços e confira-as com dig.
- [Ative o DNSSEC em uma zona](/pt-br/documentacao/guias/seguranca-de-aplicacoes/dns/ativar-dnssec.md): Assine a zona e entregue o registro DS ao seu registrador.
