NOMES · PUBLICAÇÃO · IDENTIDADE · CANAL SEGURO

DNS, hospedagem e TLS: como um domínio chega à aplicação

DNS localiza serviços por nomes. A hospedagem mantém conteúdo e aplicações disponíveis. TLS autentica a identidade apresentada e cria um canal protegido. Cada parte responde a uma pergunta diferente.

Imagem: Derrick Coetzee / Wikimedia Commons, CC0

DA URL AO SERVIÇO

DNS responde onde conectar; hospedagem define quem atende.

Ao abrir https://www.exemplo.com/produtos, o navegador separa esquema, hostname, porta implícita e caminho. Precisa resolver o nome, alcançar um endereço, negociar o canal seguro e só então trocar HTTP.

Laboratório visual · Resolução e chegada à hospedagem

Avance da URL até CDN ou servidor de origem.

nome → serviço
Seu navegador não suporta canvas.

Nome: a pessoa informa uma URL; o navegador precisa transformar o hostname em endereço utilizável.

DNS localiza hospedagem atende certificado identifica TLS protege HTTP conversa

UM BANCO DISTRIBUÍDO E HIERÁRQUICO

O DNS não é uma lista única de domínio e IP.

A árvore de nomes é dividida em zonas. Servidores autoritativos respondem pelos dados publicados em uma zona. Um resolvedor recursivo trabalha pelo cliente, consulta cache e percorre referências até obter uma resposta ou erro.

Stub resolver

Componente local que pede ao resolvedor configurado no sistema que resolva um nome.

Resolvedor recursivo

Busca respostas, segue delegações, valida DNSSEC quando habilitado e mantém cache conforme TTL.

Servidor autoritativo

Publica dados da zona e responde com autoridade, sem procurar a resposta em toda a Internet.

TTL é validade de cache, não prazo de propagação garantido. Ao alterar um registro, respostas antigas podem continuar válidas em caches até expirar. Reduzir TTL depois da mudança não apaga cópias já armazenadas com o valor anterior.

RESOURCE RECORDS

Cada tipo de registro declara uma relação específica.

A

Associa um nome a endereço IPv4. Exemplo: www → 203.0.113.20.

AAAA

Associa um nome a endereço IPv6. Clientes podem preferir IPv6 quando o caminho funciona.

CNAME

Declara que um nome é alias de outro. O resolvedor continua até encontrar dados úteis.

NS

Indica servidores autoritativos e participa da delegação de uma zona.

MX

Indica servidores que recebem e-mail para o domínio, com prioridades.

TXT

Carrega texto associado ao nome; é usado, entre outros fins, por políticas e verificações.

Zona simplificadaexemplo.com.
exemplo.com.      3600 IN NS    ns1.dns-provider.net.
exemplo.com.       300 IN A     203.0.113.20
www.exemplo.com.   300 IN CNAME site.cdn-provider.net.
exemplo.com.      3600 IN MX 10 mail.exemplo.com.
exemplo.com.       300 IN TXT   "verification=…"

Um registro DNS não contém a página. Ele publica dados de descoberta. O endereço obtido pode representar um proxy que usa SNI, ALPN e o header Host para escolher qual site atender entre muitos.

ONDE A APLICAÇÃO EXECUTA

Hospedar é combinar computação, armazenamento, rede e operação.

ModeloO que recebeVantagemResponsabilidade que permanece
Hospedagem compartilhadaArquivos e runtime em infraestrutura dividida.Simplicidade e custo inicial baixo.Aplicação, dados, atualização suportada e configuração publicada.
VPS / máquina virtualSistema operacional virtual com maior controle.Flexibilidade de runtime e rede.Patches, hardening, backup, observabilidade e capacidade.
Plataforma gerenciadaCódigo, container ou build.Automatiza deploy, TLS, escala e parte da operação.Arquitetura, custo, limites, segurança da aplicação e portabilidade.
ServerlessFunções ou serviços acionados por eventos.Escala sob demanda e menos servidor visível.Timeouts, estado externo, cold start, limites e observabilidade distribuída.
Site estático + CDNHTML, CSS, JavaScript e mídia imutável.Cache amplo, baixa superfície e alcance global.Build, invalidação, headers, APIs e conteúdo dinâmico.
Cloud não elimina servidores. Ela muda como capacidade é provisionada, cobrada e operada. “Serverless” significa que a equipe não gerencia diretamente os servidores de execução — o provedor continua usando infraestrutura física.

TLS 1.3

Antes do HTTP protegido, as pontas estabelecem identidade e chaves.

TLS negocia algoritmos, autentica o servidor normalmente por certificado, realiza acordo de chaves e deriva segredos de tráfego. A aplicação recebe um canal com confidencialidade e integridade, mas continua responsável por autenticação de usuário, autorização e segurança do código.

Laboratório visual · Handshake TLS simplificado

Selecione cada estágio para construir o canal HTTPS.

TLS 1.3
Seu navegador não suporta canvas.

ClientHello: cliente propõe parâmetros criptográficos e normalmente informa SNI e ALPN para selecionar site e protocolo.

  1. ClientHello: anuncia versões, conjuntos criptográficos, material de acordo de chave e extensões como SNI e ALPN.
  2. ServerHello: o servidor seleciona parâmetros e envia seu material; as partes já podem derivar segredos do handshake.
  3. Certificado e prova: o servidor apresenta a cadeia e prova possuir a chave privada correspondente.
  4. Validação: cliente verifica hostname, datas, cadeia até uma raiz confiável, restrições e situação aplicável.
  5. Finished: as pontas autenticam o handshake e passam a usar chaves de tráfego.
  6. HTTP: a troca da aplicação segue dentro do canal protegido; ALPN indica HTTP/1.1, HTTP/2 ou outro protocolo negociado.

O QUE O CADEADO SIGNIFICA

Certificado liga uma identidade a uma chave — não atesta boas intenções.

Identidade

O navegador verifica se o hostname solicitado aparece nos nomes autorizados pelo certificado.

Cadeia

Certificados intermediários conectam o certificado do site a uma autoridade raiz confiada pelo cliente.

Ciclo de vida

Emissão, renovação e revogação precisam ser automatizadas e monitoradas; ACME permite automatizar controle de domínio.

HTTPS não torna o conteúdo verdadeiro ou inofensivo. Um site de phishing também pode ter certificado válido para o domínio que o atacante controla. TLS afirma com quem o canal foi estabelecido e protege o trânsito; confiança no serviço exige outras evidências.

PARE E PENSE

Você alterou o registro A, mas algumas pessoas ainda chegam ao servidor antigo. A alteração “não propagou”?

Pode ser cache válido. Resolvedores e clientes que receberam a resposta anterior podem reutilizá-la até o TTL expirar. Confira a zona autoritativa, os TTLs antigos, diferentes resolvedores e se existe CNAME ou CDN no caminho. Migrações seguras mantêm os dois destinos preparados durante a janela.

CONTINUE EXPLORANDO

Referências e itens adicionais de estudo

Referências técnicas

Especificações de DNS, certificados e TLS.

Itens adicionais de estudo

Experimentos de publicação e confiança.

  • Use Resolve-DnsName -Type A exemplo.com e repita com AAAA, NS e MX.
  • Compare a resposta do resolvedor local com Resolve-DnsName exemplo.com -Server 1.1.1.1.
  • Abra os detalhes do certificado no navegador e localize SAN, emissor, validade e cadeia.
  • Pesquise DNSSEC, DNS over HTTPS e DNS over TLS e separe autenticidade de transporte.
  • Planeje uma migração de IP com TTL, período de sobreposição, rollback e verificação.