---
codigo: DOC-TEL-RED-DIA-005
tipo: conhecimento
dominio: Telecom
area: Redes
trilha: Diagnóstico de Redes
nivel_tecnico: Intermediário
tempo_medio: 10-15 min
status: validado
---

# Nslookup

## Objetivo e contexto

Consultar DNS de forma explícita, identificar o resolvedor usado e separar falha de nome de falha IP. Está disponível em Windows e em muitos sistemas Linux. Para detalhes de flags, DNSSEC, delegação e rastreamento, avance para Dig.

## Consultas operacionais

```bat
nslookup exemplo.com
nslookup exemplo.com 1.1.1.1
nslookup -type=AAAA exemplo.com
nslookup -type=MX exemplo.com
nslookup -type=NS exemplo.com
nslookup -type=TXT exemplo.com
nslookup 192.0.2.10
```

No Linux, a sintaxe principal é equivalente:

```bash
nslookup exemplo.com
nslookup exemplo.com 2001:4860:4860::8888
nslookup -type=SOA exemplo.com
```

Uma consulta por IP faz busca reversa PTR no namespace `in-addr.arpa` (IPv4) ou `ip6.arpa` (IPv6); não há garantia de PTR configurado.

## Modo interativo

```text
nslookup
> server 1.1.1.1
> set type=AAAA
> exemplo.com
> set type=PTR
> 192.0.2.10
> exit
```

`server` muda o resolvedor consultado; `set type` escolhe A, AAAA, CNAME, MX, NS, PTR, SOA, TXT ou outro tipo suportado.

## Interpretação

- **Server/Address** identifica o resolvedor que respondeu, não necessariamente o servidor autoritativo do domínio.
- **Non-authoritative answer** indica resposta de resolvedor/cache; não significa resposta inválida.
- resposta autoritativa vem de servidor com autoridade para a zona, mas o texto varia entre implementações.
- TTL e cache podem manter dados antigos até expirar; compare resolvedor local, público e autoritativo.
- **NXDOMAIN**: o nome consultado não existe segundo a resposta; confirme digitação, sufixo e autoridade.
- **SERVFAIL**: o servidor falhou ao concluir a resolução, frequentemente por delegação, DNSSEC, indisponibilidade upstream ou política.
- **timeout/no servers could be reached**: ausência de resposta, filtragem UDP/TCP 53, rota ou servidor; não é NXDOMAIN.

Um domínio pode responder com vários A/AAAA, CNAME ou respostas dependentes de geografia/EDNS/anycast. Registre o endereço efetivamente testado.

## Sequência de diagnóstico

1. Teste o destino por IP para confirmar alcance independente do DNS.
2. Veja DNS configurado com `ipconfig /all` ou arquivos/gerenciadores do Linux.
3. Consulte o resolvedor padrão.
4. Consulte explicitamente outro resolvedor autorizado pela política.
5. Compare A e AAAA; valide consulta reversa apenas quando pertinente.
6. Use Dig para HEADER, flags, autoridade, trace, TCP e DNSSEC.

Em ISP, compare CPE/cliente, resolvedor recursivo do provedor e servidor autoritativo. CGNAT não altera o protocolo DNS em si, mas políticas, interceptação e caminhos diferentes podem afetar a consulta.

## Limitações, evidências e erros comuns

Nslookup não valida conexão HTTP/TLS nem garante que o IP retornado esteja alcançável. Cache local/recursivo pode mascarar mudança; resolvedores públicos podem responder diferente por política ou localização. Não conclua “DNS fora” com uma consulta única.

Registre comando, nome com ponto final quando relevante, tipo, servidor e IP consultados, resposta completa, TTL, código do erro, horário/timezone e comparação por TCP/UDP quando feita.

## Conclusão

Nslookup responde rapidamente “quem foi consultado e o que retornou”. Dig deve ser usado quando a causa depende da estrutura detalhada da resposta.

## Documentos Relacionados

- [Teste de Ping](./01 - Teste de Ping.md)
- [Dig](./06 - Dig.md)
- [IPConfig, IFConfig e IP](./08 - IPConfig, IFConfig e IP.md)
- [Fluxo de Diagnóstico de Conectividade](./13 - Fluxo de Diagnóstico de Conectividade.md)
- [Modelo TCP-IP](../Fundamentos/02 - Modelo TCP-IP.md)
