Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os seus clientes não conseguem ligar-se ao seu servidor DNS usando DoH, ou as consultas DNS encriptadas falham sem uma razão clara? Este artigo ajuda-o a identificar e corrigir problemas comuns de DNS sobre HTTPS (DoH) no Windows DNS Server. Quer esteja a lidar com erros de ligação de certificados, conflitos de porta ou problemas de desempenho, encontrará orientações passo a passo para pôr o DoH a funcionar corretamente.
Comece com a lista de verificação de resolução de problemas para identificar rapidamente o seu problema, depois siga as secções específicas dos sintomas para passos detalhados de resolução. Este artigo aplica-se ao Windows Server 2025 e versões posteriores com a funcionalidade DoH ativada.
Pré-requisitos
Antes de resolver problemas com DoH, certifique-se de que já tem:
Windows Server 2025 com a Atualização de Segurança 2026-06 (KB5094125) ou posteriormente instalada.
DNS sobre HTTPS ativado no serviço de Servidor DNS. Para mais informações, consulte Ativar DNS sobre HTTPS no Servidor DNS.
Acesso administrativo ou equivalente ao Windows Server que aloja o serviço DNS Server.
Os certificados do DoH devem cumprir os seguintes requisitos:
Extensão de Uso de Chave Aprimorada: Deve incluir o identificador de objeto de Autenticação do Servidor (1.3.3.6.1.5.5.7.3.1)
Sujeito ou Nome Alternativo de Sujeito: Um certificado assinado com um Nome Alternativo de Sujeito (SAN) que possui o nome de domínio totalmente qualificado ou o endereço IP, correspondendo ao modelo de URI DoH configurado.
Chave privada: Deve estar presente no armazenamento do Computador Local, corretamente associada ao certificado, e não deve ter uma proteção forte de chave privada ativada
Cadeia de confiança: Deve ser emitida por uma CA em que os clientes DNS confiem
Lista de verificação de solução de problemas
Siga esta lista de verificação para identificar o seu problema de DoH. Cada verificação liga a passos detalhados de resolução.
1. Verificar o estado do DoH
✅ DoH está ativado: Get-DnsServerEncryptionProtocol mostra EnableDoh : True
✅ O serviço DNS está a funcionar: Get-Service DNS mostra Running
✅ A porta configurada está em escuta: netstat -an | findstr :<port> é mostrado por LISTENING. A porta padrão é 443.
Para resolver problemas de configuração do serviço, veja Sintoma: DoH não configurado nem em execução.
2. Verificar inicialização do DoH
✅ O ID de Evento 822 aparece no registo de eventos do Servidor DNS após o reinício do serviço
✅ Sem eventos de erro (823, 824, 825, 826) no registo de eventos
✅ O certificado está ligado à sua porta configurada: netsh http show sslcert
Para resolver falhas de inicialização, veja Sintoma: DoH falha em inicializar.
3. Verificar a conectividade do cliente
✅ Os clientes podem aceder ao servidor DNS na porta DoH configurada (teste usando um navegador), por padrão 443
✅ Firewall permite TCP de entrada na porta DoH configurada
✅ Os clientes confiam no certificado do servidor (sem avisos de certificado)
Para resolver problemas de conectividade, veja Sintoma: Os clientes não conseguem ligar-se usando DoH.
4. Verificar o processamento de consultas
✅ O ID de Evento 597 (consultas recebidas) aparece no registo Analítico.
✅ O ID de Evento 598 (respostas enviadas) aparece no registo Analítico
✅ Sem ID de evento 599 (falhas de resposta) ou ID de evento 600 (consultas rejeitadas)
Para resolver problemas de processamento de consultas, veja Sintoma: As consultas DoH falham ou expiram.
Sugestão
Se o ID do evento 597 não aparecer, tente primeiro diagnosticar a conectividade do cliente. Ver Sintoma: Os clientes não conseguem ligar-se usando DoH.
5. Verificar o desempenho
✅ Pedidos DoH Descartados/seg contador = 0
✅ Respostas do DoH Enviadas/segundo ≈ Pedidos do DoH Recebidos/seg
✅ A latência de consulta é aceitável
Para resolver problemas de desempenho, veja Sintoma: Problemas de desempenho do DoH.
Sintoma: DoH não configurado nem em execução
Tentas usar o DoH mas os clientes continuam a usar DNS não encriptado, ou não consegues verificar se o DoH está ativado no servidor.
Causas comuns:
DoH não ativado no servidor
Serviço DNS foi encerrado
Erro de configuração nas definições do DoH
Como diagnosticar:
Para verificar a configuração do DoH, execute o seguinte comando:
Get-DnsServerEncryptionProtocol
Se o DoH estiver correctamente configurado, deverá ver:
EnableDoh : True
UriTemplate : https://dns.contoso.com:443/dns-query
Para verificar o estado do serviço DNS, execute o seguinte comando:
Get-Service DNS
O resultado deve mostrar Status: Running.
Para verificar se a porta que configurou está a escutar, execute o seguinte comando. Substitua 443 pela sua porta configurada se for diferente:
netstat -an | findstr :443
Deves ver as entradas do TCP no LISTENING estado.
Para procedimentos de monitorização detalhados, consulte Monitorizar DNS sobre HTTPS.
Como resolver:
Se EnableDoh for False, para ativar o DoH, executar o seguinte comando:
Set-DnsServerEncryptionProtocol -EnableDoh $true -UriTemplate "https://dns.contoso.com:443/dns-query"
Substitui dns.contoso.com pelo FQDN do teu servidor DNS que corresponde ao SAN do teu certificado.
Para reiniciar o serviço do servidor DNS, execute o seguinte comando:
Restart-Service -Name DNS
Se o DoH não estivesse configurado anteriormente, consulte Habilitar DNS over HTTPS no Windows DNS Server para instruções completas de configuração, incluindo requisitos de certificado.
Sintoma: DoH falha em inicializar
Ativas o DoH, mas o serviço não se inicializa corretamente. Os clientes não conseguem ligar-se usando DoH.
Causas comuns:
Problemas de ligação de certificados (ID do evento 823).
Conflitos de porto (ID de evento 825, 826).
Configuração inválida do modelo de URI.
Como diagnosticar:
Verifique o Visualizador de Eventos do Windows para eventos do servidor DNS. Vai a Aplicações e Serviços>Servidor DNS.
Para detalhes completos do evento, consulte Monitorizar DNS sobre HTTPS - Eventos do Servidor.
Verifique estes eventos específicos:
ID do evento 823 (DNS_EVENT_HTTP_SERVER_INIT_FAILED): A inicialização do servidor HTTP falhou, normalmente devido a problemas de ligação de certificados ou conflitos de porta.
ID do evento 824 (DNS_EVENT_HTTP_SERVER_SESSION_FAILED): A criação de sessão do servidor HTTP falhou, normalmente devido a restrições de recursos.
ID do Evento 825 (DNS_EVENT_HTTP_CREATE_URL_FAILED): O registo de URL falhou devido a conflitos de formato URI ou portas inválidos.
Procure o ID do evento 822 (DNS_EVENT_HTTP_URL_REGISTERED), que indica inicialização bem-sucedida. Se este evento estiver ausente após o reinício do serviço, a inicialização falhou.
Como resolver:
Problemas de ligação de certificados
Se vir o ID do evento 823, execute o seguinte comando para verificar a ligação do certificado:
netsh http show sslcert
Procure uma entrada que corresponda ao seu endereço IP e porta (por exemplo, 0.0.0.0:443). Confirma que mostra a impressão digital do certificado do teu servidor DNS.
Se o certificado não estiver vinculado ou mostrar uma impressão digital incorreta, veja Vincular o certificado para ver os passos para associar o certificado correto.
Certifique-se de que o certificado cumpre estes requisitos:
Certificado SSL/TLS válido no
LocalMachine\My storeNome Alternativo do Sujeito (SAN) corresponde ao FQDN no seu URI do DoH
A chave privada está instalada
Não expirado
Para uma configuração detalhada de certificados, veja Ativar DNS sobre HTTPS no Windows DNS Server.
Conflitos de porta
Se vires o ID de evento 825 ou 826, outro serviço pode estar a usar a porta 443. Para verificar o que está a usar a porta, execute o seguinte comando:
netstat -ano | findstr :443
Se outro processo usar a porta 443, faça uma das seguintes ações:
- Parar o serviço em conflito, ou
- Para configurar o DoH para usar uma porta diferente, execute o seguinte comando:
Set-DnsServerEncryptionProtocol -EnableDoh $true -UriTemplate "https://dns.contoso.com:8443/dns-query"
Depois vincula o teu certificado à nova porta e atualiza as regras do firewall em conformidade.
Erros de configuração
Verifique se o seu modelo de URI está devidamente formatado:
Começa com
https://Inclui o FQDN que corresponde ao seu certificado SAN
Inclui o caminho
/dns-queryExemplo:
https://dns.contoso.com:443/dns-query
Para verificar a configuração atual do modelo de URI, execute o seguinte comando:
Get-DnsServerEncryptionProtocol | Select-Object UriTemplate
Se o template de URI estiver incorreto ou em falta, execute o seguinte comando para o reconfigurar:
Set-DnsServerEncryptionProtocol -EnableDoh $true -UriTemplate "https://dns.contoso.com:443/dns-query"
Substitui dns.contoso.com pelo FQDN do teu servidor DNS. Garante que o FQDN corresponde exatamente ao Nome Alternativo do Sujeito (SAN) no teu certificado.
Depois de resolver os problemas, execute o seguinte comando para reiniciar o serviço DNS. Verifique o ID do evento 822 para confirmar a inicialização bem-sucedida.
Restart-Service -Name DNS
Sintoma: Os clientes não conseguem ligar-se usando DoH
Configuras e inicias o DoH no servidor, mas os clientes não conseguem ligar-se ou recebem erros de certificado.
Causas comuns:
Rede ou firewall a bloquear a porta DoH configurada, que é 443 por padrão.
Problemas de confiança de certificados.
Cliente a usar uma URI ou uma configuração errada.
Como diagnosticar:
Teste a conectividade a partir de uma máquina cliente abrindo um navegador web e acedendo ao seu URI DoH (por exemplo, https://dns.contoso.com/dns-query). Deverá ver um dos seguintes resultados:
Uma página em branco ou uma resposta mínima indica que o servidor está a ouvir e que a conectividade de rede está a funcionar.
Um erro de certificado indica problemas de confiança de certificados, mas confirma que as regras de conectividade de rede e firewall estão corretas.
Um timeout de ligação indica problemas de rede ou firewall que impedem o acesso ao servidor DNS através do DoH.
Para verificar as regras do firewall no servidor DNS, execute o seguinte comando:
Get-NetFirewallRule | Where-Object {$_.DisplayName -like "*DNS*" -or $_.DisplayName -like "*443*"} | Format-Table DisplayName, Enabled, Direction, Action
Verifique a confiança do certificado do cliente examinando os detalhes do certificado no navegador. Verifique se a cadeia de certificados é válida e confiável.
Como resolver:
Conectividade de rede
Primeiro, verifique a conectividade da rede do cliente ao servidor DNS via HTTPS. Execute o seguinte comando, substituindo a porta se tiver configurado uma porta não padrão:
Test-NetConnection -ComputerName dns.contoso.com -Port 443
Se TcpTestSucceeded retornar False, verifique as regras de encaminhamento de rede e firewall entre o cliente e o servidor.
Para criar uma nova regra do Firewall do Windows no servidor que permita ligações de entrada, execute o seguinte comando. Substitua 443 pela sua porta configurada se for diferente:
New-NetFirewallRule -DisplayName "DNS over HTTPS" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow
Se estiveres a usar um firewall de hardware ou um grupo de segurança de rede, certifica-te de que permite tráfego TCP de entrada na porta DoH configurada para o servidor DNS.
Confiança no certificado
Se utilizar uma autoridade certificadora privada (CA):
Certifique-se de que os seus clientes DNS confiam nessa CA.
Instale o certificado da CA raiz nas máquinas clientes.
Verifica se a cadeia de certificados está completa no servidor.
Em alternativa, use um certificado assinado por uma CA de confiança pública em que os clientes já confiam.
Para testar a conectividade de rede à porta DoH do servidor DNS a partir de um cliente, execute o seguinte comando. Substitua 443 pela sua porta configurada se for diferente:
Test-NetConnection -ComputerName dns.contoso.com -Port 443
Para verificar se o certificado é confiável para o cliente, abra um navegador web e vá a https://dns.contoso.com/dns-query. Se o navegador mostrar um aviso de certificado, o cliente não confia na cadeia de certificados.
Para orientações sobre implementação de certificados, consulte Ativar DNS sobre HTTPS no Windows DNS Server.
Configuração do cliente
Verifica se a configuração do DoH do cliente corresponde exatamente ao URI do teu servidor:
Windows 11: Definições > de Rede e Internet > [Ligação] > Definições DNS
O modelo DoH deve corresponder a:
https://dns.contoso.com:443/dns-querySe usar uma porta não padrão, certifique-se de que os clientes a especifiquem.
Se configurares clientes mas eles ainda usam DNS não encriptado, verifica se o endereço IP do servidor DNS nas definições da rede do cliente corresponde ao teu servidor DNS com o DoH ativado.
Sintoma: As consultas do DoH falham ou têm tempo de espera
Os clientes ligam-se ao servidor DNS, mas as consultas falham ou não recebem respostas.
Causas comuns:
Problemas de resolução DNS a montante (ID do evento 599)
Incompatibilidade do protocolo cliente (ID do evento 600)
Problemas de configuração do DoH do cliente
Problemas de configuração do servidor DNS
Como diagnosticar:
Permita o registo analítico para capturar eventos detalhados por consulta:
Abra o Visualizador de Eventos e vá a Registos de Aplicações e Serviços>Microsoft>Windows>Servidor DNS.
Clique com o botão direito em Analítico e selecione Ativar Registo.
Para procedimentos detalhados de registo analítico, consulte Monitorizar DNS sobre HTTPS - Eventos Analíticos.
Veja estes eventos-chave:
ID do evento 597: Consulta DoH recebida - confirma que consultas DNS encriptadas chegam ao servidor
ID do evento 598: Resposta do DoH enviada - confirma respostas bem-sucedidas
ID do evento 599: Falha na resposta do DoH - indica que o servidor tentou responder mas não conseguiu (provavelmente problema de resolução a montante)
ID do evento 600: Consulta DoH rejeitada - o servidor está a eliminar ativamente certos pedidos DoH
ID do evento 601: Falha do canal DoH - pode acompanhar o 600 ou 599 em alguns casos de erro
Procure padrões:
Múltiplas entradas com ID de eventos 597, mas sem entradas com ID de eventos 598, sugerem que o servidor não consegue resolver consultas.
As entradas do ID de evento 600 podem indicar incompatibilidade de versões HTTP ou pedidos mal formados.
O ID de Evento 599 com
SERVFAIL RCODEsugere problemas no encaminhador a montante.
Como resolver:
Problemas de DNS a montante (ID do evento 599)
Se visualizar o ID do evento 599 com SERVFAIL ou erros semelhantes, verifique a configuração do DNS a montante no servidor DNS. Execute o seguinte comando:
Get-DnsServerForwarder
Para testar a conectividade aos encaminhadores, execute o seguinte comando:
Test-NetConnection -ComputerName <forwarder-ip> -Port 53
Se os reencaminhadores estiverem inacessíveis ou mal configurados, tente reencaminhadores alternativos usando o seguinte comando:
Set-DnsServerForwarder -IPAddress <new-forwarder-ip>
Para testar a resolução manualmente, execute o seguinte comando:
Resolve-DnsName -Name microsoft.com -Server localhost
Para resolução de problemas DNS tradicional, veja Resolução de problemas de servidores DNS.
Rejeição de consulta (ID do evento 600)
O ID de Evento 600 indica consultas rejeitadas. As causas comuns incluem:
Incompatibilidade com pedidos HTTP: O servidor DNS rejeita o pedido devido a características de pedido HTTP não suportadas ou inválidas.
Pedidos malformados: A consulta não cumpre o RFC 8484.
Restrições da política DNS: Uma política DNS pode estar a descartar consultas.
Requisitos de pedido do lado do servidor não cumpridos: O DoH não está ativado na interface de receção ou há uma incompatibilidade no modelo de URI ou verificações de validação, configuração ou políticas do lado do servidor.
Verifique os detalhes do evento para saber o motivo da rejeição. Se os clientes usarem versões HTTP incompatíveis, atualize o software cliente ou use aplicações cliente DoH diferentes.
Para verificar se nenhuma política DNS está a interferir, execute o seguinte comando:
Get-DnsServerQueryResolutionPolicy
Configuração DoH do cliente
Se as consultas falharem para os clientes específicos mas funcionarem para outros, verifique a configuração do DoH do cliente. Os problemas comuns incluem:
- Modelo de URI DoH incorreto
- O endereço IP do servidor DNS não corresponde ao servidor DNS usado para o DoH
- Cliente não configurado para usar DoH
Para orientações de configuração do cliente, consulte Secure DNS Client em HTTPS (DoH).
Configuração do servidor
Se as consultas falharem por razões diferentes das mencionadas anteriormente neste artigo, verifique a configuração geral do servidor DNS:
Verifica se as pistas de raiz estão configuradas corretamente.
Verifique o carregamento de zonas para zonas autorizadas.
Revise as definições de recursão se o servidor deve realizar resolução recursiva.
Para uma resolução abrangente de problemas DNS, veja Resolução de problemas de servidores DNS.
Para evitar a geração excessiva de eventos, desative o registo Analítico quando a resolução de problemas estiver concluída.
Sintoma: Problemas de desempenho do DoH
O DoH funciona, mas vê-se latência elevada, consultas perdidas ou desempenho fraco comparado com o DNS não encriptado.
Causas comuns:
Limites de capacidade do servidor
Sobrecarga do handshake TLS
Congestionamento de rede ou elevada utilização de CPU
Como diagnosticar:
Ativar a monitorização para os seguintes contadores usando Monitor DNS over HTTPS - Monitorizar Desempenho:
- Pedidos DoH Recebidos/segundo
- Respostas do DoH enviadas/seg
- Pedidos do DoH Retirados/sec
Indicadores-chave de problemas de desempenho:
Pedidos DoH Eliminados/sec > 0: O servidor descarta consultas.
Pedidos recebidos/segundo muito mais elevados do que Respostas enviadas/seg: Muitas consultas não recebem resposta.
Uso elevado ou picos de CPU durante o processamento de consultas DoH.
Também monitorizar os recursos do sistema:
Utilização da CPU
Utilização da memória
Taxa de transferência da rede
Se apenas certas consultas forem lentas, o problema pode ser externo ao DoH. Por exemplo, recursão lenta para servidores upstream de domínios específicos. Para isolar a sobrecarga do DoH dos atrasos gerais do DNS, compare o desempenho do DoH e do DNS não encriptado para as mesmas consultas. Se ambos forem lentos, o problema provavelmente está na resolução a montante e não específica do DoH.
Como resolver:
Consultas descartadas
Se DoH Requests Dropped/sec for maior que 0, siga os seguintes passos:
Correlacione com o ID de evento 600 nos registos do servidor DNS para identificar a causa das quedas.
Verifique se o servidor tem recursos limitados.
Get-Counter '\Processor(_Total)\% Processor Time' Get-Counter '\Memory\Available MBytes'Se a CPU ou a memória estiverem consistentemente altas, considere:
- Escalar o servidor com mais recursos de CPU ou RAM.
- Adicionar servidores DNS extra para distribuir a carga.
- Implementar balanceamento de carga DNS.
Alta latência
A sobrecarga do handshake TLS pode aumentar a latência das consultas em comparação com o DNS não encriptado. Para diagnosticar problemas de latência:
Compare os tempos de consulta do DoH com as bases DNS não encriptadas para as mesmas consultas.
Utilize ferramentas do lado do cliente para medir o tempo de consulta DoH de ponta a ponta.
Se tanto o DoH como o DNS não encriptado forem lentos para as mesmas consultas, o problema está na resolução a montante e não na especificidade do DoH.
Para reduzir a latência específica do DoH:
Verificar a capacidade da CPU do servidor: As operações TLS são intensivas para a CPU. Para verificar se a CPU é um gargalo durante o tráfego DoH, execute o seguinte comando:
Get-Counter '\Processor(_Total)\% Processor Time' -SampleInterval 1 -MaxSamples 30Se a CPU ultrapassar consistentemente 70-80% durante o tráfego de DoH, considere atualizar os recursos do servidor ou distribuir a carga.
Rever o comprimento da cadeia de certificados: cadeias de certificados mais curtas validam mais rapidamente. Garantir que os certificados intermédios estão devidamente configurados para evitar consultas adicionais.
Verifique caminhos de rede: A elevada latência de rede entre os clientes e o servidor DNS afeta diretamente o tempo de consulta. Usar
Test-NetConnectionoutraceroutepara encontrar gargalos de rede.
Restrições de recursos
Se o servidor estiver sub-provisionado:
Monitorizar o uso base de recursos durante as operações normais.
Identifique os períodos de pico de utilização e correlacione-os com o volume de consultas.
Considere:
- Escalonamento vertical (VM maior ou servidor físico).
- Escalonamento horizontal (múltiplos servidores DNS atrás de um balanceador de carga).
- Otimizar configurações de zonas DNS para reduzir a sobrecarga de transferência de zonas.
Para monitorizar tendências de longo prazo e planear a capacidade, execute o seguinte comando:
Get-Counter '\DNS-over-HTTPS\DoH Requests Received/sec' -Continuous
Para orientações sobre planeamento de capacidade, consulte Monitorizar DNS sobre HTTPS - Monitorizar Desempenho.
Diagnósticos avançados
Quando a resolução básica de problemas não resolve o problema, utilize estas técnicas avançadas para recolher informações diagnósticas detalhadas.
Permitir registo analítico
O registo analítico do Servidor DNS capta eventos detalhados por consulta, incluindo operações específicas do DoH. Quando ativas o registo, regista os IDs de evento 597-600 para cada consulta DoH, resposta, falha e rejeição.
Para instruções passo a passo sobre como ativar e usar registos analíticos, consulte Monitorizar DNS sobre HTTPS - Eventos Analíticos.
Importante
Desative o registo analítico quando terminar, pois gera um grande volume de eventos em servidores ocupados.
Análise detalhada de eventos
Ao analisar eventos DoH, examine estes campos de eventos em busca de pistas de diagnóstico:
QNAME: O nome de domínio consultado. Este campo ajuda-o a identificar se os problemas são específicos de cada domínio.
QTYPE: O tipo de registo DNS, como A, AAAA, MX, entre outros.
RCODE: O código de resposta, como NOERROR, SERVFAIL, NXDOMAIN e outros.
Razão: Para o ID de evento 600, este campo fornece a razão de rejeição.
IP do cliente: A origem da consulta. Esta área ajuda-o a identificar clientes problemáticos.
Correlacione os eventos ao longo do tempo:
Procura padrões. As falhas acontecem em momentos específicos?
Verifique se vários clientes têm o mesmo problema.
Identificar se as falhas se correlacionam com períodos elevados de carga.
Referenciar com os outros registos:
Registo do sistema para erros TLS do Schannel.
Registo operacional do servidor DNS para problemas de zona e de reenviador.
Registo de aplicação para erros ao nível de serviço.
Análise de desempenho
Para uma análise aprofundada de desempenho:
Estabelecer métricas de referência durante as operações normais.
Compare o desempenho atual com o nível base.
Identificar desvios e correlacionar com eventos ou alterações de configuração.
Contadores de desempenho chave a monitorizar ao longo do tempo:
Get-Counter -Counter @(
'\DNS-over-HTTPS\DoH Requests Received/sec',
'\DNS-over-HTTPS\DoH Responses Sent/sec',
'\DNS-over-HTTPS\DoH Requests Dropped/sec',
'\Processor(_Total)\% Processor Time',
'\Memory\Available MBytes'
) -SampleInterval 5 -MaxSamples 60
Este comando amostra contadores a cada 5 segundos durante 5 minutos, fornecendo dados de tendência.
Analise tendências:
O desempenho está a degradar-se com o tempo?
Existem momentos específicos do dia que mostram problemas?
O desempenho correlaciona-se com o volume de consultas?
Utilizar estes dados para:
Planeia melhorias de capacidade.
Identificar gargalos de configuração.
Otimizar as definições do servidor DNS.
Para orientações abrangentes sobre monitorização de desempenho, consulte Monitorizar DNS sobre HTTPS.