Questão de Redes de Computadores — Geral — INSTITUTO AOCP 2026
Redes de Computadores›Geral
Código
qa430605
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Ana ( )
O Analista de TI do IFCE foi designado para configurar um servidor DNS interno baseado em BIND para o campus Fortaleza. Após a configuração das zonas internas, os servidores do campus resolvem corretamente nomes do domínio ifce.edu.br, porém não conseguem resolver nomes externos, como www.gov.br ou repositórios de pacotes Linux. A análise dos logs do BIND indica que as consultas recursivas para domínios externos estão sendo negadas pelo servidor. Qual é a configuração mais adequada no arquivo named.conf para solucionar esse problema sem comprometer a segurança do servidor DNS?
AConfigurar o servidor DNS como autoritativo para a zona raiz (.), assumindo a responsabilidade direta pela resolução de domínios externos a partir desse servidor.
BInstalar um segundo servidor DNS do tipo slave para resolução de nomes externos, enquanto o servidor master mantém as zonas internas do IFCE.
CDesabilitar o DNSSEC em todas as zonas internas configuradas, pois essa funcionalidade bloqueia por padrão a resolução de domínios externos em servidores DNS que operam com zonas autoritativas.
DCriar registros do tipo A e CNAME no arquivo de zona interna para os domínios externos necessários que precisam ser resolvidos pelos servidores do campus, replicando manualmente as entradas externas.
EAdicionar a diretiva forwarders apontando para servidores DNS externos confiáveis (como 8.8.8.8 ou 1.1.1.1) e configurar allow-recursion para restringir o atendimento de consultas recursivas aos endereços IP pertencentes à rede interna do campus.
Revelar gabarito e comentário▾
GabaritoE — Adicionar a diretiva forwarders apontando para servidores DNS externos confiáveis (como 8.8.8.8 ou 1.1.1.1) e configurar allow-recursion para restringir o atendimento de consultas recursivas aos endereços IP pertencentes à rede interna do campus.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Configuração de servidor DNS BIND: resolução recursiva de nomes externos
Gabarito: letra E. O problema descrito é clássico: o servidor BIND resolve corretamente as zonas internas (autoritativas), mas nega consultas recursivas para domínios externos. A solução adequada é configurar a diretiva forwarders apontando para servidores DNS externos confiáveis (como 8.8.8.8 ou 1.1.1.1) e restringir o allow-recursion apenas aos endereços IP da rede interna do campus, garantindo a resolução externa sem abrir o servidor para uso público indiscriminado.
O DNS (Domain Name System) é o serviço responsável por traduzir nomes de domínio em endereços IP. Um servidor DNS pode operar de duas formas principais: autoritativo e recursivo. O servidor autoritativo é a fonte oficial de informações para uma zona específica (como ifce.edu.br), respondendo consultas sobre os registros dessa zona. O servidor recursivo, por sua vez, aceita consultas de clientes e percorre a hierarquia DNS (raiz, TLD, autoritativos) para encontrar a resposta, mesmo que não seja autoridade para o domínio consultado.
No cenário do enunciado, o servidor BIND do IFCE resolve as zonas internas porque é autoritativo para elas. No entanto, para resolver nomes externos (como www.gov.br), ele precisa atuar como recursivo, ou seja, encaminhar a consulta para outros servidores ou percorrer a hierarquia. A negação das consultas recursivas indica que a configuração atual não permite essa função, provavelmente por falta de forwarders ou por uma política restritiva de allow-recursion.
A diretiva forwarders no named.conf indica para quais servidores DNS o BIND deve encaminhar as consultas que não pode responder autoritativamente. Ao configurar forwarders { 8.8.8.8; 1.1.1.1; };, o servidor delega a resolução externa a esses servidores confiáveis, que farão o trabalho recursivo. Já a diretiva allow-recursion define quais clientes podem utilizar o servidor como recursivo. Restringindo-a à rede interna (por exemplo, allow-recursion { 192.168.0.0/16; };), o servidor atende apenas os hosts do campus, evitando que seja usado como resolver aberto por terceiros — o que poderia ser explorado em ataques de amplificação DNS.
A combinação dessas duas diretivas resolve o problema de forma segura: o servidor continua autoritativo para as zonas internas, passa a encaminhar consultas externas para servidores confiáveis e limita o uso recursivo à rede interna. Essa é a prática recomendada para servidores DNS corporativos que precisam resolver nomes internos e externos simultaneamente.
A pegadinha da questão está em confundir o papel do servidor autoritativo com o do recursivo. O servidor autoritativo não resolve nomes externos por padrão; ele apenas responde pelas zonas que lhe são delegadas. Para resolver nomes externos, é necessário habilitar a recursão e, idealmente, usar forwarders. As alternativas incorretas exploram justamente essa confusão, propondo soluções que não resolvem o problema ou comprometem a segurança.
Servidor DNS BIND: Papéis (Autoritativo (zonas internas), Recursivo (nomes externos)); Problema (Resolve zonas internas, Nega consultas externas); Solução (forwarders + allow-recursion) (forwarders → 8.8.8.8 / 1.1.1.1, allow-recursion → rede interna)
Alternativa A — ❌ Incorreta
Configurar o servidor como autoritativo para a zona raiz (.) é inviável e incorreto. A zona raiz é gerenciada pelos servidores raiz da Internet, operados por organizações como a IANA. Um servidor local não pode assumir essa responsabilidade, pois não possui as informações completas da hierarquia DNS. Além disso, isso não resolveria o problema de resolução externa, pois o servidor continuaria sem saber como responder por domínios fora de sua autoridade.
Alternativa B — ❌ Incorreta
Instalar um segundo servidor DNS do tipo slave não resolve o problema. Um servidor slave é uma réplica de uma zona autoritativa, mantendo cópias dos registros da zona master. Ele não é usado para resolução recursiva de nomes externos. A função de um slave é fornecer redundância e balanceamento de carga para as zonas autoritativas, não para resolver consultas externas.
Alternativa C — ❌ Incorreta
Desabilitar o DNSSEC não tem relação com a resolução de nomes externos. O DNSSEC é um mecanismo de segurança que autentica as respostas DNS, garantindo sua integridade. Ele não bloqueia consultas recursivas por padrão. A negação das consultas externas é causada pela falta de configuração de recursão ou forwarders, não pelo DNSSEC.
Alternativa D — ❌ Incorreta
Criar registros A e CNAME manualmente para domínios externos é impraticável e inviável. Isso exigiria replicar manualmente todas as entradas DNS da Internet, o que é impossível. Além disso, os registros externos mudam constantemente, tornando a manutenção inviável. A solução correta é usar recursão ou forwarders, não criar registros estáticos.
Alternativa E — ✅ Correta ⟵ GABARITO
Adicionar a diretiva forwarders apontando para servidores DNS externos confiáveis (como 8.8.8.8 ou 1.1.1.1) e configurar allow-recursion para restringir o atendimento de consultas recursivas aos endereços IP da rede interna do campus é a solução correta. Os forwarders permitem que o servidor encaminhe consultas externas para servidores que farão a resolução recursiva, enquanto o allow-recursion restringe o uso dessa função apenas aos hosts internos, preservando a segurança.
NÃO CAIA NESSA!
A banca tenta confundir o papel do servidor autoritativo com o do recursivo. O servidor autoritativo responde apenas pelas zonas que lhe são delegadas; para resolver nomes externos, é necessário habilitar a recursão e, idealmente, usar forwarders. As alternativas A, B, C e D propõem soluções que não resolvem o problema ou comprometem a segurança.
PEGA ESSA DICA!
Em questões sobre DNS, identifique se o servidor é autoritativo ou recursivo. Se o problema é resolução de nomes externos, a solução envolve forwarders e allow-recursion. Lembre-se: forwarders encaminha consultas para servidores externos; allow-recursion restringe quem pode usar o servidor como recursivo.