zona raiz

O nível mais alto do DNS sistema de nomes de domínio O diretório da internet que liga os nomes de domínio aos endereços dos computadores. Definição completa de DNS. Lista todos os TLD domínio de topo A última parte de um nome de domínio, depois do último ponto. Definição completa de TLD, como .com ou .es, e os servidor de nomes Servidor que guarda os registros DNS de um domínio e responde às consultas. Definição completa de servidor de nomes de cada um. Adicionar um novo TLD à internet significa adicioná-lo à zona raiz, um processo coordenado por meio da IANA Autoridade para Atribuição de Números da Internet Funções que coordenam a zona raiz, os endereços IP e os números de protocolo. Definição completa de IANA.

categoria
DNS e fundamentos técnicos

Atualizado em 5 min de leitura

A zona raiz é o topo do sistema de nome de domínio Nome legível da internet formado por rótulos separados por pontos. Definição completa de nome de domínio (DNS): uma lista pequena e pública de todos os domínios de topo (TLDs), como .com ou .es, e dos servidores que respondem por cada um deles. Quando um resolvedor O servidor DNS que consulta nomes de domínio em nome dos usuários. Definição completa de resolvedor não sabe onde encontrar um TLD, ele pergunta a um servidor raiz Um servidor que responde pela zona raiz do DNS e aponta para os servidores dos TLDs. Definição completa de servidor raiz, que responde a partir da zona raiz. Um TLD só funciona na internet depois de constar dela.

O que é a zona raiz e o que ela contém

Segundo a IANA, a zona raiz é formada principalmente pelas delegações dos domínios de topo. Para cada TLD, ela guarda os servidores de nomes, como registro NS registro de servidor de nomes Um registro DNS que lista os servidores de nomes responsáveis por um domínio. Definição completa de registro NS, e os registro DS Delegation Signer Registro na zona pai que liga a chave DNSSEC de um domínio à cadeia de confiança. Definição completa de registro DS que ligam o TLD à cadeia de confiança A série encadeada de assinaturas DNSSEC que vai da zona raiz até um domínio. Definição completa de cadeia de confiança do DNSSEC extensões de segurança do DNS Assinaturas digitais que provam que as respostas DNS são autênticas e não foram alteradas. Definição completa de DNSSEC. Também traz os endereços dos próprios servidores raiz. Ela não contém domínios individuais como example.com: apenas aponta para os servidores de cada TLD.

Qualquer pessoa pode baixar da IANA o arquivo completo da zona raiz, com os mesmos dados que os servidores raiz servem. A IANA também mantém a Root Zone Database (base de dados da zona raiz), que registra o gerente, os detalhes técnicos e os contatos de cada TLD. A zona raiz é assinada com DNSSEC desde julho de 2010.

Servidores raiz: quantos são e quem os opera

A zona raiz é servida por 13 identidades nomeadas, de a.root-servers.net a m.root-servers.net. Esse número conta nomes e endereços, não máquinas: a IANA descreve uma rede de centenas de servidores em muitos países. Em 9 de outubro de 2026, o root-servers.org contava 2.047 instâncias em operação, mantidas por 12 organizações independentes; a Verisign A empresa que opera os registros de .com e .net. Definição completa de Verisign opera duas identidades, a e j.

Segundo uma declaração do RSSAC Comitê Consultivo do Sistema de Servidores Raiz O comitê consultivo da ICANN sobre o sistema de servidores raiz. Definição completa de RSSAC de 2019, os operadores devem permanecer independentes uns dos outros e de qualquer governo ou organização superior, e atuam sob jurisdições legais diferentes.

Como um TLD é incluído na raiz ou removido dela

Incluir um TLD se chama delegação, uma etapa separada da candidatura. Para um novo gTLD Domínio de topo genérico adicionado à internet pelo Programa de Novos gTLDs da ICANN. Definição completa de novo gTLD, ela vem depois que a ICANN Corporação da Internet para Atribuição de Nomes e Números Organização sem fins lucrativos que coordena o DNS mundial e as políticas de gTLDs. Definição completa de ICANN assina um Contrato de Registro O contrato entre a ICANN e o operador de registro de um gTLD. Definição completa de Contrato de Registro e realiza os testes de pré-delegação. O operador de registro A organização que detém o contrato ou o mandato de um TLD e define suas regras. Definição completa de operador de registro então envia seu gerente, contatos, servidores de nomes e registros DS pelo sistema de gestão da zona raiz da IANA (Root Zone Management), e os registros NS dele são incluídos na zona raiz.

Toda alteração na zona raiz, inclusive novos servidores de nomes para um TLD existente, passa pelas análises e pelos testes técnicos da IANA e deve ser confirmada pelos contatos do TLD antes de ser implementada. Uma mudança substancial de controle é tratada como redelegação, com critérios próprios.

Um ccTLD domínio de topo de código de país Domínio de topo de um país ou território, normalmente com duas letras. Definição completa de ccTLD existe porque seu país ou território tem um código na norma ISO 3166-1 Lista padronizada de códigos de países que determina quais ccTLDs podem existir. Definição completa de norma ISO 3166-1. Quando o código é removido, a IANA emite um aviso de remoção (Notice of Removal). Em outubro de 2026, o ccTLD é retirado após cinco anos por padrão, ou no máximo 10 se uma prorrogação for pedida nos 12 meses seguintes ao aviso. A Diretoria da ICANN Conselho de administração da ICANN, que adota políticas e aprova as decisões principais. Definição completa de Diretoria da ICANN adotou essa política em 22 de setembro de 2022.

Um gTLD domínio de topo genérico Domínio de topo não vinculado a um país, operado sob contratos com a ICANN. Definição completa de gTLD cujo Contrato de Registro é rescindido, e que a ICANN não transfere para um operador de registro sucessor, tem sua delegação revogada; a string pode ser oferecida de novo em uma futura rodada de candidaturas.

Quem controla as alterações: a IANA, a mantenedora e os operadores

  • A IANA, cujas funções são executadas pela PTI Public Technical Identifiers A afiliada da ICANN que executa as funções da IANA, incluindo as mudanças na zona raiz. Definição completa de PTI, uma afiliada da ICANN, verifica cada pedido de alteração e mantém a Root Zone Database. As alterações partem do gerente do TLD, que as envia on-line e precisa confirmá-las.
  • A Verisign, como mantenedora da zona raiz (Root Zone Maintainer) por um acordo com a ICANN, compila a zona conforme as instruções da IANA, assina-a com a chave de assinatura da zona A inclusão de assinaturas DNSSEC em todos os registros de uma zona DNS. Definição completa de assinatura da zona e a envia aos operadores. Em outubro de 2026, o acordo (assinado em 28 de setembro de 2016 e alterado em 20 de outubro de 2024) vale por prazos de oito anos renovados automaticamente.
  • Os operadores de servidores raiz servem a zona exatamente como foi distribuída. O RSSAC001 (dezembro de 2015) observa que um operador não conseguiria alterar os dados assinados sem invalidar as assinaturas.

Mitos sobre “desligar a internet” na raiz

  • Não existe um interruptor único. Doze operadores independentes, em jurisdições diferentes, mantêm mais de 2.000 instâncias.
  • Os operadores não podem alterar entradas às escondidas. As assinaturas DNSSEC revelariam a alteração.
  • Uma interrupção curta quase não se nota. Segundo a RFC Request for Comments Um documento numerado da série que registra os padrões e as práticas técnicas da internet. Definição completa de RFC 8806, os resolvedores costumam manter os dados dos TLDs em cache por algo em torno de um ou dois dias.

Isso não torna a raiz imune. Em 23 de dezembro de 2025, um ataque DDoS negação de serviço distribuída Inundação de um serviço com tráfego de muitas máquinas, que pode tirar domínios do ar quando o alvo é o DNS. Definição completa de ataque DDoS atingiu 10 das 13 identidades, chegou a mais de um terabit por segundo no pico e durou pouco menos de dez minutos. O relatório dos operadores de julho de 2026 não encontrou erros conhecidos visíveis para os usuário final Comprador que quer um domínio para usá-lo, não para revendê-lo. Definição completa de usuário final, apenas pequenos atrasos em algumas consultas, e atribui esse resultado à independência e à diversidade dos operadores.

Cópias locais da raiz e por que os resolvedores as mantêm

Um resolvedor normalmente parte das root hints A lista de nomes e endereços dos servidores raiz da qual um resolvedor parte. Definição completa de root hints, uma lista curta de nomes e endereços de servidores raiz, em geral embutida no seu software; a IANA publica a versão oficial. Ao iniciar, o resolvedor pede a um servidor raiz a lista atual, uma etapa chamada priming (RFC 9609, fevereiro de 2025), porque os endereços dos servidores raiz mudam de vez em quando.

Uma raiz hiperlocal Resolvedor que mantém sua própria cópia da zona raiz em vez de consultar os servidores raiz. Definição completa de raiz hiperlocal vai além: o resolvedor mantém uma cópia completa da zona raiz na mesma máquina e responde apenas a si mesmo (RFC 8806, junho de 2020). A cópia deve ser validada com DNSSEC e idêntica à zona real; se não puder ser atualizada a tempo, o resolvedor deve voltar imediatamente aos servidores raiz. Os objetivos declarados são a confiabilidade durante ataques e a privacidade. A RFC 8806 prevê pouco ganho de velocidade para os TLDs existentes, que em geral já estão em cache, e alerta que uma configuração com falhas pode entregar dados errados aos usuários. Uma raiz hiperlocal copia a zona oficial; uma raiz alternativa Raiz de DNS fora da zona raiz da IANA, acessível apenas com configuração especial. Definição completa de raiz alternativa a modifica.

Em 9 de outubro de 2026, a troca da KSK chave de assinatura de chaves Chave DNSSEC que assina o conjunto de chaves de uma zona e é referenciada pela zona pai. Definição completa de KSK da raiz está prevista para 11 de outubro de 2026, quando a KSK-2024 substitui a KSK-2017. Os resolvedores que validam, inclusive as raízes hiperlocais, precisam da âncora de confiança A chave em que um resolvedor DNSSEC confia desde o início, normalmente a chave da zona raiz. Definição completa de âncora de confiança atualizada.

Fontes