← Voltar
Tempo médio: 10-15 minNível técnico: Intermediário

Nslookup

Objetivo e contexto

Consultar DNS de forma explícita, identificar o resolvedor usado e separar falha de nome de falha IP. Está disponível em Windows e em muitos sistemas Linux. Para detalhes de flags, DNSSEC, delegação e rastreamento, avance para Dig.

Consultas operacionais

nslookup exemplo.com
nslookup exemplo.com 1.1.1.1
nslookup -type=AAAA exemplo.com
nslookup -type=MX exemplo.com
nslookup -type=NS exemplo.com
nslookup -type=TXT exemplo.com
nslookup 192.0.2.10
No Linux, a sintaxe principal é equivalente:
nslookup exemplo.com
nslookup exemplo.com 2001:4860:4860::8888
nslookup -type=SOA exemplo.com
Uma consulta por IP faz busca reversa PTR no namespace `in-addr.arpa` (IPv4) ou `ip6.arpa` (IPv6); não há garantia de PTR configurado.

Modo interativo

nslookup
> server 1.1.1.1
> set type=AAAA
> exemplo.com
> set type=PTR
> 192.0.2.10
> exit
`server` muda o resolvedor consultado; `set type` escolhe A, AAAA, CNAME, MX, NS, PTR, SOA, TXT ou outro tipo suportado.

Interpretação

  • Server/Address identifica o resolvedor que respondeu, não necessariamente o servidor autoritativo do domínio.
  • Non-authoritative answer indica resposta de resolvedor/cache; não significa resposta inválida.
  • resposta autoritativa vem de servidor com autoridade para a zona, mas o texto varia entre implementações.
  • TTL e cache podem manter dados antigos até expirar; compare resolvedor local, público e autoritativo.
  • NXDOMAIN: o nome consultado não existe segundo a resposta; confirme digitação, sufixo e autoridade.
  • SERVFAIL: o servidor falhou ao concluir a resolução, frequentemente por delegação, DNSSEC, indisponibilidade upstream ou política.
  • timeout/no servers could be reached: ausência de resposta, filtragem UDP/TCP 53, rota ou servidor; não é NXDOMAIN.
Um domínio pode responder com vários A/AAAA, CNAME ou respostas dependentes de geografia/EDNS/anycast. Registre o endereço efetivamente testado.

Sequência de diagnóstico

1. Teste o destino por IP para confirmar alcance independente do DNS.
2. Veja DNS configurado com `ipconfig /all` ou arquivos/gerenciadores do Linux.
3. Consulte o resolvedor padrão.
4. Consulte explicitamente outro resolvedor autorizado pela política.
5. Compare A e AAAA; valide consulta reversa apenas quando pertinente.
6. Use Dig para HEADER, flags, autoridade, trace, TCP e DNSSEC.
Em ISP, compare CPE/cliente, resolvedor recursivo do provedor e servidor autoritativo. CGNAT não altera o protocolo DNS em si, mas políticas, interceptação e caminhos diferentes podem afetar a consulta.

Limitações, evidências e erros comuns

Nslookup não valida conexão HTTP/TLS nem garante que o IP retornado esteja alcançável. Cache local/recursivo pode mascarar mudança; resolvedores públicos podem responder diferente por política ou localização. Não conclua “DNS fora” com uma consulta única.
Registre comando, nome com ponto final quando relevante, tipo, servidor e IP consultados, resposta completa, TTL, código do erro, horário/timezone e comparação por TCP/UDP quando feita.

Conclusão

Nslookup responde rapidamente “quem foi consultado e o que retornou”. Dig deve ser usado quando a causa depende da estrutura detalhada da resposta.

Documentos Relacionados