Propagação de DNS é o tempo que os resolvedores levam para trocar uma resposta antiga, guardada em cache, pela nova. A ferramenta acima pergunta a oito DNS públicos e aos servidores autoritativos do domínio qual é a resposta agora, mostra quanto tempo falta para cada cache expirar e indica quem já está atualizado.
Como usar a ferramenta
- Digite o domínio ou subdomínio, como
exemplo.com.br,www.exemplo.comou_dmarc.exemplo.com. Endereços comhttps://ou um e-mail completo também funcionam: só o nome do domínio é usado. - Escolha o tipo de registro que você alterou e clique em Verificar.
- Leia o resumo no topo e compare cada resolvedor com a referência. Trocar o tipo refaz a consulta para o mesmo domínio, e o botão Copiar link gera um endereço que você pode mandar para o suporte da hospedagem.
Cada tipo serve para conferir uma mudança diferente:
- A e AAAA: o endereço IPv4 e IPv6 do site. São os que mudam quando você troca de hospedagem.
- CNAME: um apelido que aponta para outro nome, comum em lojas virtuais, CDNs e no
www. - MX: os servidores que recebem o e-mail do domínio.
- NS: os nameservers, ou seja, quem responde pelo domínio. É o tipo para conferir uma migração de provedor de DNS.
- TXT: textos de verificação (Google, Microsoft, Meta) e políticas de e-mail como SPF e DMARC.
Como interpretar o resultado
A referência são os servidores autoritativos: os nameservers que guardam a zona do domínio. Para encontrá-los, a ferramenta percorre a delegação a partir do domínio de topo (.br, .com etc.), como faria um resolvedor sem cache. Assim, numa troca de nameservers, a referência já é o provedor novo, e não a lista antiga que ainda pode estar em cache.
Os resolvedores públicos aparecem logo abaixo. Para eles, o TTL mostrado é o tempo restante no cache: se um resolvedor ainda entrega a resposta antiga com 40 minutos restantes, em no máximo 40 minutos ele vai buscar a nova.
| Resultado | O que significa | O que fazer |
|---|---|---|
| Igual ao autoritativo | O que significaO resolvedor já entrega a resposta atual. | O que fazerNada. Para ele, a mudança já valeu. |
| Diferente, TTL longo | O que significaEle ainda guarda a resposta antiga no cache. | O que fazerAguardar o tempo mostrado ou pedir a limpeza do cache (Google e Cloudflare permitem). |
| Diferente, TTL curto | O que significaProvável CDN ou balanceamento por região. | O que fazerNormal. Confira só se o destino (CNAME ou IP) é o esperado. |
| NXDOMAIN em um ou dois | O que significaCache negativo de uma consulta feita antes de o registro existir, ou bloqueio do filtro. | O que fazerAguardar o TTL negativo exibido. Em Quad9, AdGuard e afins, pode ser bloqueio. |
| SERVFAIL em vários | O que significaO resolvedor não conseguiu validar ou obter a resposta. | O que fazerVerificar DNSSEC (registro DS) e se os nameservers estão no ar. |
| Autoritativos discordam | O que significaUm nameserver secundário está desatualizado ou responde por região. | O que fazerComparar o número de série do SOA e corrigir a transferência de zona. |
Por que a mudança demora: TTL e cache
O nome "propagação" dá a impressão de que a alteração viaja de servidor em servidor, mas não é assim. Quando você muda um registro, os servidores autoritativos passam a responder o valor novo na hora. O atraso vem dos resolvedores recursivos (o DNS do provedor, o 8.8.8.8, o 1.1.1.1), que guardaram a resposta antiga e só voltam a perguntar quando o TTL dela acaba. Se você quer entender esse caminho completo, veja como funciona o DNS.
Existem três tipos de cache que influenciam o prazo. O primeiro é o TTL do próprio registro (A, MX, TXT). O segundo é o cache negativo: se alguém consultou um nome antes de ele existir, a resposta "não existe" também fica guardada, pelo tempo definido no registro SOA da zona (RFC 2308). O terceiro é a delegação, a lista de nameservers que o registro do domínio de topo publica. Na zona .com, essa delegação usa TTL de 172.800 segundos (2 dias); na .br, de 3.600 segundos (1 hora). Você vê esse valor na linha "Delegação publicada" do resultado.
Quanto tempo leva, na prática
| Mudança | O que define o prazo | Prazo máximo típico |
|---|---|---|
| Trocar o IP de um registro A, AAAA ou CNAME | O que define o prazoTTL que o registro tinha antes da mudança | Prazo máximo típicoDe 5 minutos (TTL 300) a 1 dia (TTL 86400) |
| Criar um registro que não existia | O que define o prazoTTL negativo do SOA, se alguém consultou antes | Prazo máximo típicoImediato a algumas horas |
| Trocar MX ou TXT (e-mail, verificações) | O que define o prazoTTL antigo do registro | Prazo máximo típicoIgual ao TTL configurado |
| Trocar os nameservers do domínio | O que define o prazoTTL da delegação e dos registros NS da zona antiga | Prazo máximo típicoA partir de 1 hora no .br e até 2 dias no .com; mais, se os NS antigos tinham TTL maior |
Como acelerar uma mudança de DNS
- 1
Reduza o TTL com antecedência
Um ou dois dias antes da migração, baixe o TTL dos registros que vão mudar para 300 segundos. A redução só vale depois que o TTL antigo expirar, por isso precisa ser feita antes. - 2
Faça a alteração e confira os autoritativos
Depois de salvar no painel do provedor de DNS, pesquise aqui. Se os servidores autoritativos ainda mostram o valor antigo, o problema está na configuração, não na propagação. - 3
Limpe os caches que você controla
No Windows, rodeipconfig /flushdns; no macOS,sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder. No Chrome, usechrome://net-internals/#dns. O passo a passo para cada sistema está em como limpar o cache DNS. - 4
Peça a limpeza nos DNS públicos
O Google tem a página Flush Cache e a Cloudflare, a Purge Cache. Elas apagam um nome específico do cache desses resolvedores. - 5
Mantenha o servidor antigo funcionando
Durante o maior TTL envolvido, parte dos visitantes ainda vai chegar ao endereço antigo. Não cancele a hospedagem nem as caixas de e-mail antigas até a comparação ficar toda verde. Depois, volte o TTL ao valor normal.
Exemplo: migrando o site para outra hospedagem
Imagine que loja.exemplo.com.br vai mudar de hospedagem sem trocar de nameservers. Dois dias antes, você baixa o TTL do registro A de 3.600 para 300 segundos. No dia, troca o IP no painel e pesquisa aqui: os servidores autoritativos já mostram o IP novo, alguns resolvedores também, e os demais exibem "Cache renova em até 4 min". Em cerca de cinco minutos, a comparação fica toda verde. Sem a redução do TTL, o mesmo quadro poderia durar até uma hora.
Se a migração inclui trocar os nameservers (por exemplo, sair do DNS da hospedagem para o de outro provedor), pesquise o tipo NS: a linha "Delegação publicada" passa a listar os servidores novos assim que o registro do domínio publica a alteração. Antes de trocar, recrie na nova zona todos os registros da antiga, inclusive MX e TXT, para o e-mail e as verificações de serviços não pararem.
Problemas comuns e como resolver
Aqui está tudo igual, mas no meu computador abre o site antigo
O seu aparelho provavelmente usa o DNS do provedor de internet, que não entra nesta comparação, ou ainda tem a resposta no cache local. Limpe o cache e, se continuar, teste outro DNS no computador ou no roteador: o guia como configurar o DNS mostra o caminho, e o teste de DNS mais rápido ajuda a escolher entre opções como Cloudflare, Google e Quad9.
SERVFAIL no Google, na Cloudflare e no Quad9
Esses resolvedores validam DNSSEC. Se o domínio tem um registro DS no registro (no Registro.br, por exemplo) que não corresponde às chaves do provedor atual, a validação falha e eles devolvem SERVFAIL. Isso costuma acontecer ao trocar de provedor de DNS sem antes remover ou atualizar o DS. Corrija o DS no painel onde o domínio foi registrado; se não sabe qual é, a consulta Whois mostra o registrador e os nameservers do domínio.
O e-mail parou depois da migração
Ao trocar de provedor de DNS, só os registros copiados para a nova zona continuam existindo. Confira os tipos MX e TXT aqui e use o verificador de SPF, DKIM e DMARC para garantir que a autenticação do e-mail sobreviveu à mudança. Para ver todos os registros de uma vez, use o DNS Lookup.
O navegador mostra DNS_PROBE_FINISHED_NXDOMAIN
Se a ferramenta mostra NXDOMAIN nos autoritativos, o nome realmente não existe na zona: crie o registro ou confira a grafia. Se só o seu aparelho falha, o problema é local. O guia sobre o erro DNS_PROBE_FINISHED_NXDOMAIN cobre as duas situações.
O que esta ferramenta não mostra
As consultas partem do nosso servidor. Como os grandes resolvedores públicos usam anycast, cada um responde a partir do ponto de presença mais próximo de nós, e não de cada país ou cidade. O resultado também não inclui os resolvedores das operadoras nem o cache do seu aparelho. Para uma visão completa do assunto, com exemplos de migração de hospedagem e de e-mail, leia o guia sobre propagação de DNS.
