Resumo
- A Tabela 1 da APNIC registra 51,73 consultas autoritativas por teste com
SERVFAILe 83,46 sem resposta, contra 4,40 comNXDOMAIN, 3,93 comNOERROR/NODATAe 3,43 no controle positivo. - O experimento conta pacotes no lado autoritativo. Não instrumenta toda a cadeia de stub, encaminhadores, frontends e motores recursivos, perdas, servidores alternativos e transportes. O próprio autor deixa a causa para um estudo posterior.
- A RFC 9520 exige cache de falhas de resolução e limita novas tentativas para o mesmo endereço e transporte. Outros caminhos permanecem possíveis; por isso, orçamento por camada e correlação de evidência são controles essenciais.
Uma resposta também define o incentivo para insistir
NXDOMAIN encerra a dúvida sobre a existência do nome. NOERROR/NODATA preserva o nome e nega apenas o tipo consultado. REFUSED comunica uma decisão de política. SERVFAIL diz que a resposta não pôde ser produzida agora. O silêncio não oferece sequer essa pista: cada temporizador decide quando repetir e quando desistir.
No artigo de Geoff Huston publicado em 4 de setembro, a APNIC Labs distribuiu por anúncios um script que consultava nomes aleatórios sob zonas experimentais. Depois contou as consultas recebidas em sua infraestrutura autoritativa. Como cada rótulo era aleatório, não havia resposta exata previamente armazenada para aquele teste.
A resposta positiva teve média de 3,43 consultas. NOERROR/NODATA ficou em 3,93; NXDOMAIN, em 4,40; REFUSED, em 11,47. SERVFAIL saltou para 51,73 e a ausência de resposta para 83,46. Não é apenas diferença de volume: cada código entrega uma informação distinta aos componentes que ainda podem tentar outro caminho.
Uma única ação no navegador já pode gerar A, AAAA e HTTPS. O stub tem seus prazos. Um roteador pode encaminhar novamente. Uma plataforma recursiva pode distribuir perguntas a motores diferentes, alternar endereços autoritativos ou mudar de transporte. Ninguém precisa configurar “51 tentativas” para que o sistema composto chegue a esse valor médio.
O total é observação; a origem é hipótese
A fonte contém duas divergências. O parágrafo de SERVFAIL apresenta 51,29 como média de consultas; a Tabela 1 usa 51,73 e coloca 51,29 na média de repetições. O parágrafo sobre silêncio imprime 11,6050,253 testes e média 82,6; a tabela mostra 116.050.253 e 83,46. Este relatório segue a tabela-resumo e registra a inconsistência.
Foram 138.643.924 testes SERVFAIL, 7.171.673.166 consultas e 6.920.490.780 repetições. Apenas 3.702.576 testes terminaram com uma pergunta por tipo usado. Na condição silenciosa, a tabela reúne 9.685.775.212 consultas, das quais 9.466.474.491 foram repetidas.
Esses números provam a distribuição recebida sob as condições experimentais. Não identificam o componente que tomou cada decisão. O autoritativo costuma enxergar o recursivo; não enxerga necessariamente o evento original do navegador, o encaminhador local, a divisão frontend/backend, o pacote perdido ou uma segunda solicitação equivalente.
Huston pergunta se o padrão vem das implementações recursivas ou de sistemas DNS mais complexos e anuncia investigação futura. Logo, não é válido transformar 51,73 numa propriedade universal de SERVFAIL, numa acusação a um produto ou numa estimativa do tráfego global.
A média de quatro já contém paralelismo legítimo
A fase NXDOMAIN ocorreu entre 5 e 11 de agosto de 2026, com 115.750.503 endpoints obtidos via Google Ads. A publicação descreve diversidade geográfica e de plataformas, destacando a Rússia como principal exceção.
Quarenta e oito por cento consultaram A e AAAA; 51% apenas A; 1% apenas AAAA. Trinta e nove por cento também fizeram pergunta HTTPS. Uma ocorrência de cada tipo observado renderia cerca de 218 milhões de consultas; chegaram 509.410.787. A diferença de 291.919.927 é classificada como repetição. Cinquenta e sete por cento não passaram de uma pergunta por tipo; o grupo repetidor teve média de 6,03 repetições.
A zona não tinha assinatura DNSSEC. Portanto, um validador não podia aplicar a síntese negativa da RFC 8198 com provas NSEC/NSEC3. O serviço autoritativo aceitava UDP e TCP, não DoT/DoH; as respostas eram curtas, sem truncamento; e a janela de contagem era de 24 horas após o anúncio.
Isso não revela o transporte entre endpoint e recursivo. Também não autoriza escolher NOERROR/NODATA só porque seu 3,93 ficou abaixo do 4,40 de NXDOMAIN. A RFC 2308 regula o cache negativo; a RFC 8020 permite que NXDOMAIN corte buscas abaixo do nome inexistente. A semântica correta não é variável de otimização.
A cerca da RFC 9520 não fecha todos os caminhos
A RFC 9520 tornou obrigatório armazenar falhas de resolução, como SERVFAIL, servidores inalcançáveis e falhas de validação DNSSEC. Recomenda cache inicial de um segundo a cinco minutos, mínimo configurável e recuo progressivo. Depois da tentativa original, não deveria haver mais de duas repetições para o mesmo endereço de servidor no mesmo transporte.
O histórico que motivou a regra inclui volume superior a dez vezes o normal numa retry storm da Dyn, oitenta vezes mais DNSKEY no rollover da KSK raiz, um experimento de 2021 em que SERVFAIL levou cerca de 50 para 60 mil consultas por segundo e o salto de 7 mil para 900 mil qps em .COM/.NET durante a indisponibilidade do Facebook.
Mas “mesmo endereço e mesmo transporte” é um limite preciso. Outros servidores, endereços e transportes continuam disponíveis, e outras camadas podem repetir. Compartilhar trabalho para perguntas equivalentes em andamento impede que várias políticas moderadas somem uma tempestade.
O Extended DNS Error da RFC 8914 pode explicar o contexto de SERVFAIL, porém é diagnóstico e não deve mudar o processamento. Uma causa melhor descrita continua sendo falha, não inexistência definitiva.
O blog da APNIC não fala automaticamente pela APNIC
O texto é assinado por Geoff Huston e traz a ressalva de que as opiniões dos autores não representam necessariamente a APNIC. A instituição hospeda a publicação e a APNIC Labs forneceu a medição; isso não transforma a análise individual em política do registro.
Há evidência bastante para reproduzir o teste, revisar distribuições e verificar a RFC 9520. Não há base para atribuir descumprimento a um operador específico nem para falsear códigos em nome da eficiência.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
