dns_probe_finished_nxdomain: o que é e como resolver

Publicado:

17 min de leitura

Acar Diveroli
Autor: Acar Diveroli
Uma consulta vai de CLIENT a um grande RESOLVER azul e volta como NAME ERROR; a terceira parada, NXDOMAIN, é um vão tracejado

Você clica em um link de um e-mail, ou digita um endereço que já usou antes, e o Chrome para em uma página cinza: "Não é possível acessar esse site", depois "Verifique se há um erro de digitação em shop.example.com." e, no final, DNS_PROBE_FINISHED_NXDOMAIN. Todos os outros sites abrem. Recarregar traz a mesma página de volta.

O código é mais preciso do que parece. A seguir, você vê o que ele significa, como o Chrome decide mostrá-lo, as causas mais comuns, as soluções no computador e no celular, o que verificar quando o domínio é seu e como a falha aparece no código.

O que significa DNS_PROBE_FINISHED_NXDOMAIN?

Antes de abrir shop.example.com, o navegador precisa do endereço IP do servidor, o endereço numérico que os computadores usam para se encontrar. Ele obtém esse endereço do DNS: o seu dispositivo pergunta a um resolvedor DNS, em geral mantido pelo seu provedor de internet, e o resolvedor pergunta aos servidores responsáveis pelo domínio.

NXDOMAIN, abreviação de "non-existent domain" (domínio inexistente), é uma das respostas que esses servidores podem dar. A RFC 1035, a especificação do DNS, a registra como código de resposta 3, "Name Error" (erro de nome): o nome não existe. Um padrão posterior, a RFC 8020, acrescenta que essa resposta vale também para todos os nomes abaixo dele.

A primeira metade do código é do próprio Chrome: DNS_PROBE significa que o Chrome fez uma verificação adicional, e FINISHED, que a verificação terminou. Navegadores feitos sobre o motor do Chrome (Chromium), como Edge, Brave e Opera, podem mostrar o mesmo código com o próprio título.

Como o Chrome decide mostrar esse código?

Os passos vêm do código-fonte do Chromium, o projeto de código aberto por trás do Chrome:

  1. Você abre o endereço, o Chrome pede o endereço IP dele e a consulta falha.
  2. Por um instante, a página diz "Não foi possível encontrar o endereço DNS de shop.example.com. Diagnosticando o problema."
  3. O Chrome consulta duas vezes um nome que sabe que existe, google.com: uma pelas suas próprias configurações de DNS e outra pelo DNS público do Google.
  4. Se o seu DNS passa nesse teste, o Chrome culpa o nome que você pediu. As definições de erro do Chromium dizem isso com todas as letras: os servidores DNS estão funcionando, então o domínio não deve existir. A página mostra então a dica sobre o erro de digitação e DNS_PROBE_FINISHED_NXDOMAIN.
  5. Outros resultados do teste levam aos outros códigos da tabela abaixo. Se a verificação não roda ou não chega a uma conclusão, o Chrome mostra a falha original, ERR_NAME_NOT_RESOLVED.

Ou seja, o código é uma boa notícia para a sua conexão: só esse nome falhou. Ele também é uma conclusão do Chrome, não uma cópia da resposta do DNS. Por isso, um domínio cujos próprios servidores DNS estão com defeito mostra o mesmo código.

Qual é a diferença entre NXDOMAIN e outros erros de DNS?

Os textos vêm dos arquivos do Chrome em português do Brasil. Todos, menos o último, aparecem sob "Não é possível acessar esse site".

Código no finalLinha na páginaO que o Chrome descobriuVerifique primeiro
DNS_PROBE_FINISHED_NXDOMAIN"Verifique se há um erro de digitação em shop.example.com."O seu DNS funciona; esse nome não foi encontradoA grafia, depois o domínio
ERR_NAME_NOT_RESOLVED"Não foi possível encontrar o endereço IP do servidor de shop.example.com."A consulta falhou; a verificação não deu vereditoSe outros sites abrem
DNS_PROBE_FINISHED_BAD_CONFIGA mesma linha de cimaO seu DNS falhou no teste, o do Google passouAs configurações de DNS, o roteador
DNS_PROBE_FINISHED_BAD_SECURE_CONFIGA mesma linha de cimaO mesmo, com um provedor de DNS seguro definido no ChromeUsar DNS seguro no Chrome
DNS_PROBE_FINISHED_NO_INTERNETTítulo "Sem Internet"Não foi possível alcançar nenhum dos dois DNSWi-Fi, cabo, roteador

No próprio DNS, SERVFAIL (código de resposta 2) significa que o resolvedor não recebeu uma resposta útil, muitas vezes porque os servidores DNS do domínio estão mal configurados. Um tempo limite esgotado significa que não houve resposta nenhuma; é o caso do servidor DNS que não responde. Só o NXDOMAIN diz "esse nome não existe". Os erros de conexão que aparecem na mesma página cinza são explicados em Não é possível acessar esse site: o que é e por que acontece.

O que causa DNS_PROBE_FINISHED_NXDOMAIN?

Mais ou menos na ordem em que você deve encontrar as causas:

  1. Um erro de digitação ou um link desatualizado. Uma letra faltando, .co em vez de .com ou um favorito antigo de um nome que o dono apagou.
  2. Um domínio expirado. Um domínio é alugado por um período. Quando o dono para de pagar, o registrador, a empresa que administra o nome, pode suspendê-lo; o guia de códigos de status de domínio da ICANN explica que um domínio suspenso (em hold) não é publicado no DNS.
  3. Uma resposta antiga em um cache. Dispositivos, navegadores e resolvedores guardam respostas, inclusive "esse nome não existe". Pela RFC 2308, um resolvedor guarda uma resposta negativa por um tempo definido pelo dono do domínio, e o padrão sugere limitar esse tempo a uma a três horas. Se você visitar um site pouco antes do lançamento, pode continuar vendo NXDOMAIN depois que ele já funciona para os outros.
  4. Um filtro de DNS. Controles dos pais, serviços de DNS que bloqueiam anúncios, softwares de segurança e redes do trabalho ou da escola filtram pelo DNS. Alguns respondem "esse nome não existe" para um domínio bloqueado; outros devolvem um endereço vazio como 0.0.0.0. O Pi-hole, um filtro doméstico popular, oferece as duas opções.
  5. Uma VPN ou uma rede corporativa. Uma VPN traz o próprio DNS, e um endereço da intranet muitas vezes só existe no DNS da empresa, então ele falha quando a VPN do trabalho é desligada.
  6. Configurações de DNS que você ou um app mudou: um servidor DNS no computador ou no roteador, um provedor no DNS seguro do Chrome ou um nome do host no DNS particular do Android.

O arquivo hosts, em que um computador associa nomes a endereços à mão, não pode causar esse código: uma linha ali dá um endereço a um nome, e uma linha errada aparece como conexão recusada ou com tempo esgotado.

Se uma rede que você não administra, como a do trabalho, a da escola ou a de um provedor cumprindo uma ordem judicial, bloqueia o site, trocar o DNS para contornar o bloqueio não é uma solução. Fale com o administrador dessa rede.

O problema é o nome do site ou a sua rede?

  1. Leia a barra de endereço, não o texto do link, letra por letra.
  2. Abra o endereço no celular com o Wi-Fi desligado. Se abrir pelos dados móveis, a sua rede de casa ou o seu computador está escondendo o nome. Se falhar lá também, o nome não existe neste momento.
  3. Tente um segundo navegador. Se só um falhar, verifique a configuração de DNS seguro e as extensões dele.
  4. Pesquise o site. Uma empresa que mudou para um domínio novo costuma aparecer com ele nos resultados de busca.

Como resolver no Windows e no Mac?

Comece pelo Chrome, que tem as próprias configurações e a própria cópia das respostas recentes:

  1. Limpe as respostas guardadas do Chrome. Digite chrome://net-internals/#dns na barra de endereço, selecione Clear host cache (essa página só existe em inglês) e reinicie o Chrome.
  2. Verifique o DNS seguro. Abra Configurações > Privacidade e segurança > Segurança e encontre Usar DNS seguro em Avançadas. Se Selecionar provedor de DNS mostrar um serviço escolhido por você, principalmente um serviço para a família ou de filtragem, mude para Padrão do SO (quando disponível).
  3. Pause a VPN e os apps de bloqueio de anúncios e de filtragem um de cada vez, recarregando a página depois de cada um.

No Windows, a página de erro oferece "Se o endereço estiver correto, tente executar o Diagnóstico de Rede do Windows.", que abre a solução de problemas do Windows. Se você ou um app digitou endereços de servidores DNS no Windows, volte a conexão para Automático (DHCP); O que é DNS e como mudar o seu servidor DNS? mostra onde fica essa opção no Windows 11 e 10. Uma reinicialização, ou o comando da próxima seção, limpa o cache de respostas do Windows.

No Mac, o link diz "tente executar o Diagnóstico de Rede". Para ver os servidores DNS do Mac, escolha menu Apple > Ajustes do Sistema, clique em Rede, selecione o seu serviço de rede, clique em Detalhes e depois em DNS. Remova os servidores que você não reconhece, a menos que a sua empresa os tenha definido, e reinicie o Mac.

Como resolver no Android e no iPhone?

Os celulares trazem duas causas comuns a mais: um serviço de DNS com filtro configurado no aparelho e bloqueadores de anúncios que funcionam como VPN.

No Android:

  1. Alterne entre o Wi-Fi e os dados móveis. Se o site abrir em um deles, a causa é o DNS ou o filtro da outra rede.
  2. Verifique o DNS particular em Configurações > Rede e Internet > DNS particular, ou pesquise "DNS particular" nas Configurações. A página de ajuda do Android do Google indica Automático como padrão. Se Nome do host do provedor de DNS particular tiver um serviço de filtragem, escolha Automático, toque em Salvar e recarregue.
  3. Pause os apps de bloqueio de anúncios e de "economia de dados", que muitas vezes filtram o tráfego por uma VPN no próprio celular.
  4. Reinicie o celular para limpar as respostas guardadas.

No iPhone:

  1. Desligue o Wi-Fi e tente pelos dados móveis. O Safari mostra a própria mensagem, sem código; o teste funciona da mesma forma.
  2. Verifique o DNS do Wi-Fi. Vá em Ajustes > Wi-Fi, toque no botão de informações (ⓘ) ao lado da rede, depois em Configure DNS (Configurar DNS), e escolha Automatic (Automático), a menos que você precise da lista manual.
  3. Procure perfis em Ajustes > Geral > Gerenciamento de VPN e Dispositivos, onde bloqueadores de anúncios e apps de VPN instalam os seus. Desligue o filtro primeiro no app dele: a Apple avisa que apagar um perfil também apaga os ajustes, apps e dados associados a ele.
  4. Reinicie o iPhone.

Nível avançado: limpar o cache de DNS no Windows

Você pode pular esta seção. O Windows guarda as respostas recentes, inclusive "esse nome não existe", então um site já corrigido pode continuar falhando por um tempo. Digite cmd no menu Iniciar, abra o Prompt de Comando e execute:

bash
ipconfig /flushdns

O Windows responde com uma mensagem curta confirmando que o cache foi limpo. A documentação do ipconfig da Microsoft descreve o comando como o esvaziamento do cache do cliente DNS, inclusive das entradas negativas deixadas por consultas que falharam. Ele não muda nenhuma configuração. Depois, reinicie o navegador, porque o Chrome tem a própria cópia.

O que significam ERR_NAME_NOT_RESOLVED e "Não foi possível encontrar o endereço IP do servidor"?

ERR_NAME_NOT_RESOLVED é a falha de consulta simples da qual parte o DNS_PROBE_FINISHED_NXDOMAIN. O Chrome mostra esse código, com "Não foi possível encontrar o endereço IP do servidor de shop.example.com.", quando a verificação adicional não rodou ou não chegou a uma conclusão. Por isso, a mesma consulta que falhou pode mostrar um código diferente em dois aparelhos.

Pergunte-se se outros sites abrem. Se abrem, trate como NXDOMAIN e comece pela grafia. Se nenhum abre, a causa é a sua conexão ou o seu servidor DNS: reinicie o roteador, desfaça as configurações de DNS que você digitou e pause a VPN e os apps de segurança.

Se o domínio é seu: por que ele retorna NXDOMAIN?

Quando o site não abre em lugar nenhum, verifique quatro coisas, nesta ordem:

  1. Registro e status. Uma consulta de registro, como a da ICANN em lookup.icann.org, mostra a data de expiração e os códigos de status. clientHold ou serverHold significa que o nome está fora do DNS; redemptionPeriod significa que ele expirou e será apagado se não for restaurado. Fale com o seu registrador.
  2. O nome exato. example.com pode funcionar enquanto www.example.com ou um subdomínio novo falha, porque cada nome precisa do próprio registro (A, AAAA ou CNAME). Um CNAME que aponta para algo que você apagou, como um app antigo na nuvem, falha do mesmo jeito.
  3. Servidores de nomes. Depois de mudar a hospedagem do DNS, os registros NS no seu registrador precisam apontar para o novo provedor, e a sua zona precisa existir lá antes. Uma divergência costuma gerar SERVFAIL, que o Chrome dos visitantes ainda mostra com esse código.
  4. Mudanças recentes. Resolvedores que perguntaram antes de o seu registro existir guardam a resposta negativa pelo tempo definido no registro SOA da sua zona, então não teste um nome novo cedo demais. O nslookup mostra Non-existent domain enquanto a resposta ainda é NXDOMAIN.

Se aparece no código: getaddrinfo failed, ENOTFOUND e proxies

Os scripts mostram o erro de consulta do sistema operacional em vez do código do Chrome. Rodamos três clientes no Windows contra shop.example.invalid; nomes terminados em .invalid são reservados e nunca existem (RFC 6761), o que os torna práticos para testar o tratamento de erros.

  • O Python Requests 2.34 lança um ConnectionError em volta de um NameResolutionError: Failed to resolve 'shop.example.invalid' ([Errno 11001] getaddrinfo failed). No Linux e no macOS, o texto depois de Errno é diferente.
  • No Node.js 24, o fetch lança TypeError: fetch failed, e err.cause contém getaddrinfo ENOTFOUND shop.example.invalid. A documentação do Node avisa que ENOTFOUND também cobre outras falhas de consulta.
  • O curl mostra curl: (6) Could not resolve host: shop.example.invalid.

Trate um NXDOMAIN real como resposta final: marque a URL como morta em vez de tentar de novo em loop. Um tempo limite esgotado ou uma falha temporária de consulta merece nova tentativa depois de uma pausa.

Atrás de um proxy, a consulta acontece em um de dois lugares. Com socks5:// no Requests, o script resolve o nome sozinho, então o erro acima aparece antes de o proxy ser contatado. Com socks5h://, é o proxy que consulta o nome; no nosso servidor SOCKS5 de teste local, a falha voltou como 0x04: Host unreachable. Proxies HTTP sempre resolvem do lado deles. A consulta no proxy mantém a pergunta de DNS no mesmo lugar que a requisição; Vazamentos de WebRTC e DNS mostra o que acontece quando não é assim.

Por isso, as ferramentas que enviam tráfego pelos Proxies SOCKS5 devem usar a resolução DNS remota. Mas nenhum proxy consegue resolver um nome que não existe.

Onde as pessoas encontram esse erro

  • Ao clicar no link de rastreamento de uma newsletter com um serviço de DNS que bloqueia anúncios ativado.
  • Ao abrir um favorito antigo de uma loja ou de um blog que fechou.
  • Ao visitar um site novo no dia do lançamento depois de ter testado o endereço cedo demais.
  • Ao abrir um endereço do trabalho depois que a VPN da empresa caiu.

Erros comuns

  • Trocar os servidores DNS antes de conferir a grafia. Um erro de digitação falha em qualquer servidor DNS.
  • Limpar os cookies e o histórico de navegação. A página nunca chegou; o cache de hosts do Chrome é um armazenamento separado.
  • Instalar uma VPN gratuita ou um app que "troca o DNS". Ele traz o próprio DNS e os próprios filtros.
  • Deixar a renovação automática de um domínio falhar porque o meio de pagamento cadastrado venceu.

Guia de decisão

SituaçãoO que fazer
Falha no Wi-Fi, abre pelos dados móveisVerifique o DNS, os filtros e a VPN dessa rede; limpe os caches
Falha só em um navegadorVerifique o provedor de DNS seguro e as extensões dele
Falha só no celularColoque o DNS particular em Automático, pause os bloqueadores de anúncios, verifique os perfis
Um endereço do trabalho falha em casaConecte a VPN do trabalho ou fale com a TI
Falha em todo lugar, para todo mundoO domínio expirou ou está mal configurado; avise o dono ou espere
O domínio é seuVerifique o status, o registro exato, os servidores de nomes e o tempo do cache negativo
O erro aparece em um scriptMarque a URL como morta; compare socks5h:// com socks5://

Perguntas frequentes

DNS_PROBE_FINISHED_NXDOMAIN é sinal de vírus?

Sozinho, não; é uma resposta do DNS. Se você encontrar nas configurações servidores DNS que nunca definiu, remova-os e faça uma verificação de segurança.

Por que o site abre no meu celular, mas não no meu computador?

Os dois aparelhos usam DNS diferentes: redes diferentes, um filtro em um deles ou uma resposta antiga guardada no computador. Limpe os caches do computador e compare as configurações de DNS dele com as do celular.

Trocar para o DNS do Google ou da Cloudflare resolve?

Só quando o seu DNS atual filtra ou funciona mal. Se o nome não existe, todos os resolvedores dão a mesma resposta.

Quanto tempo um domínio ou registro novo leva para funcionar?

A maior parte da espera vem dos caches que guardam a antiga resposta "esse nome não existe". A RFC 2308 sugere que os resolvedores limitem esse tempo a uma a três horas e chama de problemáticos os limites acima de um dia.

Por que vejo ERR_NAME_NOT_RESOLVED em um aparelho e NXDOMAIN em outro?

A consulta falhou nos dois. Em um, a verificação adicional do Chrome rodou e rotulou a falha como NXDOMAIN; no outro, ela não rodou ou não chegou a uma conclusão.

Um proxy ou uma VPN resolve o DNS_PROBE_FINISHED_NXDOMAIN?

Só quando o DNS da sua própria rede esconde um nome que existe, porque o proxy ou a VPN consulta os nomes do lado deles. Um domínio que não existe continua inacessível.

Em resumo

DNS_PROBE_FINISHED_NXDOMAIN significa que o seu DNS funciona e que esse nome específico voltou como inexistente. Confira a grafia e depois teste pelos dados móveis para ver se o nome falta em todo lugar ou só na sua rede. Do seu lado, limpe as respostas guardadas e verifique o DNS seguro, o DNS particular, a VPN e os apps de filtro; se o domínio é seu, verifique o status, os registros e os servidores de nomes. Se o seu trabalho roda aplicativos por um proxy, os Proxies residenciais com a consulta feita no proxy mantêm o DNS e o tráfego no mesmo país.