---
title: "O que é reverse DNS (PTR) e para que serve no servidor"
description: "Entenda o reverse DNS e o registro PTR: como a consulta funciona, por que servidores de email exigem, como consultar com dig e nslookup e como pedir o seu."
url: "https://streethosting.com.br/guias/infraestrutura/o-que-e-reverse-dns-ptr"
category: "infraestrutura"
slug: "o-que-e-reverse-dns-ptr"
datePublished: "2026-09-28"
dateModified: "2026-09-28"
author: "Equipe StreetHosting"
difficulty: "intermediario"
language: "pt-BR"
keywords:
  - "o que e reverse dns ptr"
  - "registro ptr"
  - "dns reverso email"
  - "fcrdns"
  - "configurar ptr vps"
  - "consultar dns reverso"
---

# Reverse DNS na prática: como o registro PTR identifica o seu IP

O DNS comum transforma nome em IP; o reverse DNS faz o caminho contrário, pelo registro PTR. Veja quem controla esse registro, por que ele pesa tanto na entrega de email, como consultar e como pedir o PTR do seu servidor.

> **Resposta rápida**
>
> **Reverse DNS** é a consulta que parte de um IP e devolve um nome, pelo **registro PTR**. Ele serve para identificar o servidor: servidores de email checam o PTR de quem se conecta, traceroutes mostram os nomes dos roteadores e sistemas de log e verificação de bots usam o reverso. O PTR é controlado pelo dono do bloco de IP, então quem configura é o provedor, a pedido do cliente pelo suporte. Para email, o PTR precisa apontar para um nome seu que resolva de volta para o mesmo IP.

## O que é reverse DNS

No DNS que todo mundo conhece, você pergunta qual é o IP de um nome e recebe a resposta num registro A, para IPv4, ou AAAA, para IPv6. O reverse DNS faz a pergunta ao contrário: dado o IP 203.0.113.10, qual é o nome dele? A resposta vem num registro PTR, abreviação de pointer.

A diferença mais importante não é técnica, é de controle. O registro A de mail.exemplo.com.br fica na zona do domínio, que é sua. O PTR de 203.0.113.10 fica numa zona que pertence a quem recebeu aquele bloco de endereços, ou seja, o provedor ou datacenter. Por isso o dono do domínio e o dono do IP precisam concordar para o conjunto fazer sentido.

| Registro | Pergunta que responde | Exemplo de resposta | Quem controla |
| --- | --- | --- | --- |
| A | Qual o IPv4 de mail.exemplo.com.br? | 203.0.113.10 | Dono do domínio |
| AAAA | Qual o IPv6 de mail.exemplo.com.br? | 2001:db8::10 | Dono do domínio |
| MX | Quem recebe email de exemplo.com.br? | mail.exemplo.com.br | Dono do domínio |
| PTR de IPv4 | Qual o nome de 203.0.113.10? | mail.exemplo.com.br | Dono do bloco de IP |
| PTR de IPv6 | Qual o nome de 2001:db8::10? | mail.exemplo.com.br | Dono do bloco de IP |

Quase todo IP de datacenter já nasce com um PTR genérico, criado em massa pelo provedor, no formato `203-0-113-10.provedor.net` ou parecido. Ele cumpre o papel de existir, mas não diz nada sobre o seu serviço, e alguns filtros de spam tratam nomes assim como sinal de IP residencial ou dinâmico.

## Como a consulta reversa funciona

O DNS é uma árvore lida da direita para a esquerda: primeiro br, depois com.br, depois exemplo.com.br. Um endereço IPv4 cresce no sentido oposto, do mais geral à esquerda para o mais específico à direita. Para caber na árvore, o IP é escrito ao contrário, dentro de um domínio especial. O reverso de 203.0.113.10 é consultado como `10.113.0.203.in-addr.arpa`.

No IPv6, a regra é a mesma, só que cada dígito hexadecimal vira um nível, com o endereço escrito por extenso e invertido, sob ip6.arpa. O resultado é longo, e ninguém digita isso na mão; as ferramentas montam sozinhas:

```
IPv4  203.0.113.10
      10.113.0.203.in-addr.arpa

IPv6  2001:db8::10  (por extenso: 2001:0db8:0000:0000:0000:0000:0000:0010)
      0.1.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa
```

### Quem responde por cada trecho

A zona reversa segue a distribuição dos endereços. A IANA entrega grandes blocos aos registros regionais; na América Latina é o LACNIC, e no Brasil a numeração é administrada pelo NIC.br, pelo Registro.br. Eles delegam a zona reversa de cada bloco à organização que o recebeu, normalmente o provedor ou o datacenter. É o servidor DNS desse provedor que responde o PTR do seu IP.

| Nível | Quem responde | O que delega |
| --- | --- | --- |
| Raiz da zona reversa | IANA | Grandes blocos para cada registro regional |
| Registro regional ou nacional | LACNIC e NIC.br no Brasil | Blocos para provedores e empresas com numeração própria |
| Provedor ou datacenter | Servidor DNS do provedor | Os PTRs de cada IP entregue a clientes |
| Cliente de VPS ou dedicado | Normalmente ninguém | Pede o PTR ao provedor pelo suporte |

Blocos menores que um /24 têm uma técnica própria de delegação, descrita na RFC 2317, que alguns provedores usam para empresas que querem gerir o próprio reverso. Para quem tem uma VPS ou um dedicado com poucos IPs, o caminho é o pedido ao provedor. Com `dig -x 203.0.113.10 +trace` dá para ver cada salto dessa delegação até o servidor que responde.

## FCrDNS: reverso e direto concordando

Quem controla um bloco de IP pode colocar qualquer nome no PTR, inclusive um nome de outra empresa. Por isso o PTR sozinho não prova nada. A prova vem do FCrDNS, sigla em inglês para DNS reverso confirmado pelo direto: consulta o PTR do IP, pega o nome devolvido, consulta o registro A ou AAAA desse nome e verifica se o IP original está na resposta. Se estiver, o dono do bloco e o dono do domínio concordam.

```
dig -x 203.0.113.10 +short
# mail.exemplo.com.br.

dig mail.exemplo.com.br A +short
# 203.0.113.10          <- mesmo IP: FCrDNS válido

# falha típica: PTR aponta para um nome que resolve para outro IP ou não resolve
dig mail.exemplo.com.br A +short
# (vazio)               <- FCrDNS inválido
```

Se o servidor tem IPv6 ativo, a mesma verificação vale para ele. Um servidor de email com IPv6 configurado pode sair pelo IPv6 ao falar com Gmail e outros grandes provedores, que publicam MX nos dois protocolos, e um IPv6 sem PTR derruba a entrega mesmo com o IPv4 impecável. Ou o endereço IPv6 também ganha PTR e registro AAAA, ou o servidor de email passa a usar só IPv4 (no Postfix, `inet_protocols = ipv4`). O funcionamento do IPv6 em hospedagem está no guia sobre [IPv6 em servidores](https://streethosting.com.br/guias/infraestrutura/como-funciona-ipv6-hospedagem-servidor).

## Por que o email depende do PTR

Quando o seu servidor entrega uma mensagem, ele abre uma conexão na porta 25 do servidor de destino. A primeira coisa que o destino enxerga é o IP de origem, antes mesmo de ler o remetente. Por isso o reverso entra na conta cedo: IP sem PTR, com PTR genérico ou com FCrDNS quebrado já começa a conversa em desvantagem.

O Gmail pede, nas diretrizes para remetentes, que domínios e IPs de envio tenham DNS direto e reverso válidos. Servidores Postfix podem recusar clientes sem PTR com `reject_unknown_reverse_client_hostname` ou exigir o FCrDNS completo com `reject_unknown_client_hostname`. Filtros como SpamAssassin e Rspamd somam pontos contra IPs sem reverso. O PTR é uma verificação entre várias:

| Verificação | O que prova | Onde se configura | Quem controla |
| --- | --- | --- | --- |
| PTR e FCrDNS | O IP tem identidade coerente com um domínio | Zona reversa e registro A | Provedor e você |
| HELO ou EHLO | Nome que o servidor anuncia ao se conectar | Configuração do servidor de email | Você |
| SPF | Este IP pode enviar em nome do domínio | Registro TXT no domínio | Você |
| DKIM | A mensagem foi assinada pelo domínio e não foi alterada | Chave no servidor e TXT no domínio | Você |
| DMARC | O que fazer quando SPF e DKIM não batem com o remetente | Registro TXT em _dmarc | Você |

O ideal é que três nomes coincidam: o PTR do IP, o nome anunciado no HELO, que no Postfix vem de `myhostname`, e o registro A que aponta de volta para o IP. Com isso alinhado, o IP passa a acumular reputação ligada a um nome seu, em vez de ser só mais um endereço anônimo do datacenter. O PTR não limpa um IP que já está em lista de bloqueio, e não compensa envio para lista comprada; ele só tira o servidor da categoria de suspeito por padrão.

### PTR sem porta 25 liberada não entrega

Muitos provedores bloqueiam a saída na porta 25 por padrão, porque VPS invadida vira disparadora de spam em minutos e suja a reputação de todo o bloco. Alguns liberam mediante pedido e análise, outros nunca liberam. Antes de montar um servidor de email, teste a saída:

```
nc -vz -w 5 gmail-smtp-in.l.google.com 25
# succeeded / open   -> saída na 25 liberada
# timed out          -> saída bloqueada no caminho
```

Se a 25 estiver fechada, a saída é enviar por um relay autenticado na porta 587. Nesse caso quem entrega a mensagem ao destino é o relay, e o PTR que pesa na entrega é o do relay, não o seu. A política de porta 25, o relay e o antispam do lado do servidor estão no guia de [MailCow, antispam e porta 25](https://streethosting.com.br/guias/infraestrutura/mailcow-email-antispam-porta-25).

## PTR em traceroute, logs e bots

Fora do email, o reverso aparece sempre que uma ferramenta troca IP por nome para facilitar a leitura. No traceroute, os roteadores do caminho costumam ter PTRs que revelam operadora, tipo de interface e cidade, muitas vezes com códigos de aeroporto: GRU aponta São Paulo, MIA aponta Miami. É assim que se descobre, num [traceroute para diagnosticar a rota](https://streethosting.com.br/guias/infraestrutura/traceroute-diagnosticar-rota), que o tráfego de um jogador do Nordeste está dando uma volta pelos Estados Unidos.

- **Nomes de roteador são pistas, não provas.** PTRs de infraestrutura ficam desatualizados quando a operadora muda equipamentos, e a cidade do nome pode não ser a real.
- **Resolução lenta atrasa o diagnóstico.** Com `traceroute -n` ou `mtr -n` a ferramenta mostra só IPs, o que ajuda quando o DNS reverso dos saltos demora a responder. O [MTR](https://streethosting.com.br/guias/infraestrutura/usar-mtr-diagnosticar-rede) combina as duas coisas com perda por salto.
- **Logs de servidor.** O OpenSSH não consulta o reverso de quem conecta desde a versão 6.8, porque a consulta atrasava o login e o nome podia ser forjado; os logs mostram o IP. Servidores web também registram IP por padrão, e resolver nomes fica para a análise.
- **Verificação de bots.** O Google recomenda confirmar se um acesso veio mesmo do Googlebot com FCrDNS: o PTR precisa terminar em googlebot.com ou google.com, e esse nome precisa resolver de volta para o mesmo IP. User agent sozinho qualquer um falsifica.

> **Atenção**
>
> Nunca use o PTR sozinho para liberar acesso, como numa regra de firewall ou numa lista de permissão por nome. Quem controla o bloco de IP de origem escolhe o nome que quiser. Se o nome importa, confirme pelo direto; se a segurança importa, use IP, chave ou certificado.

## Como consultar o reverse DNS

No Ubuntu e no Debian, dig e host vêm no pacote `dnsutils` (`sudo apt install dnsutils`). O nslookup existe também no Windows, e o PowerShell tem o `Resolve-DnsName`.

```
# Linux
dig -x 203.0.113.10 +short
dig -x 2001:db8::10 +short
dig PTR 10.113.0.203.in-addr.arpa +short     # mesma consulta, escrita por extenso
host 203.0.113.10

# consulta num resolvedor específico, para comparar caches
dig -x 203.0.113.10 @1.1.1.1 +short
dig -x 203.0.113.10 @8.8.8.8 +short

# Windows (cmd ou PowerShell)
nslookup 203.0.113.10
Resolve-DnsName 203.0.113.10
```

Para saber qual IP consultar na sua própria máquina, use `ip -brief address`. A leitura do resultado é direta:

| Resultado da consulta | O que significa | O que fazer |
| --- | --- | --- |
| Vazio ou NXDOMAIN | O IP não tem PTR | Pedir o PTR ao provedor, se o serviço precisar |
| Nome genérico do provedor | PTR padrão criado em massa | Suficiente para site; para email, pedir um nome seu |
| Seu nome, e o A volta para o IP | PTR configurado e FCrDNS válido | Nada; guarde o resultado como referência |
| Seu nome, mas o A aponta para outro IP | FCrDNS quebrado | Corrigir o registro A na zona do domínio |
| Resolvedores com respostas diferentes | Cache com a resposta antiga | Esperar o TTL expirar e consultar de novo |

## Como pedir o PTR do seu servidor

Como o PTR vive na zona do provedor, o trabalho do cliente é preparar o lado dele e fazer o pedido certo. A ordem abaixo evita a volta mais comum, em que o provedor recusa ou o FCrDNS falha porque o registro A ainda não existia.

1. **Escolha o nome.** Um nome por IP, dentro de um domínio seu, como mail.exemplo.com.br. Evite colocar vários nomes no mesmo PTR: muitas verificações olham só o primeiro.
2. **Crie o registro A (e o AAAA, se usar IPv6)** apontando esse nome para o IP do servidor. Se ainda não mexeu na zona do domínio, o guia de [domínio e DNS para VPS](https://streethosting.com.br/guias/vps/apontar-dominio-vps-registro-dns) mostra o caminho.
3. **Ajuste o nome do servidor.** `sudo hostnamectl set-hostname mail.exemplo.com.br` e, no servidor de email, o nome anunciado no HELO igual ao PTR.
4. **Abra um chamado no suporte do provedor** com o IP e o nome desejado. Na StreetHosting o pedido também passa pelo chamado: confirme com o suporte se o PTR daquele IP pode ser ajustado e em quanto tempo, antes de contar com ele no seu plano de email. Alguns provedores só aceitam depois de confirmar que o registro A já aponta para o IP.
5. **Confira depois da resposta** com dig nos dois sentidos e em mais de um resolvedor.

Um pedido completo poupa idas e vindas:

```
Assunto: Configuração de DNS reverso (PTR)

IP: 203.0.113.10
Nome desejado no PTR: mail.exemplo.com.br
Registro A já criado: mail.exemplo.com.br -> 203.0.113.10
Uso: envio de email transacional do domínio exemplo.com.br
(se houver IPv6) IP: 2001:db8::10  Nome: mail.exemplo.com.br
```

> **Dica**
>
> Ao migrar de servidor, o PTR fica com o IP antigo, não com você. Peça o PTR do IP novo antes de trocar o MX e o SPF, e avise o provedor antigo para limpar o reverso do endereço que você devolveu.

- [ ] Nome escolhido dentro de um domínio seu, um por IP
- [ ] Registro A (e AAAA, se houver IPv6) apontando para o IP
- [ ] Hostname do servidor e HELO iguais ao nome do PTR
- [ ] Chamado aberto com IP, nome e uso
- [ ] dig -x e dig A conferidos, com o mesmo IP nos dois sentidos
- [ ] Saída na porta 25 testada, ou relay na 587 configurado

## Servidor com IP próprio para email

Para email e para qualquer serviço que dependa de reputação de IP, o que conta é ter um endereço fixo, exclusivo e com PTR sob o seu nome. Os [servidores dedicados da StreetHosting](https://streethosting.com.br/dedicated) ficam em São Paulo, com porta dedicada de 10 Gbps, NVMe de 2 TB, acesso root e AntiDDoS incluso, e entrega em até 6 dias.

- **AMD Budget SM:** R$ 1.489,00 por mês, Ryzen 9 5900XT com 64 GB DDR4 e AntiDDoS Gamer. Budget LG, com 128 GB, sai por R$ 1.679,00.
- **AMD Extreme SM e LG:** Ryzen 9 9950X com DDR5, de R$ 2.199,00 (128 GB) a R$ 2.589,00 (192 GB).
- **Intel Mid Large:** R$ 3.799,00, dois processadores Xeon com 384 GB ECC e 5 endereços IPv4 incluídos. Com cinco IPs, dá para separar o IP de envio de email do IP do site, e cada um ganha o seu PTR e a sua reputação.

Para serviços menores, as [VPS da StreetHosting](https://streethosting.com.br/vps) partem de R$ 23,00 na linha Xeon (2 vCPU, 2 GB, 20 GB NVMe) e de R$ 39,00 na linha Ryzen 9 9950X (1 vCPU, 2 GB DDR5, 20 GB NVMe), com AntiDDoS incluso e ativação em até 60 segundos. Se o plano é rodar email próprio, confirme com o suporte, antes de contratar, a política de saída na porta 25 e o pedido de PTR para o IP do serviço.

## Perguntas frequentes

### Posso criar o registro PTR no painel de DNS do meu domínio?

Não surte efeito. O PTR fica na zona reversa do bloco de IP, que pertence ao provedor dono do endereço, e não na zona do seu domínio. Um PTR criado na Cloudflare ou no Registro.br para o seu domínio não muda o que o mundo vê ao consultar o IP. O pedido é feito ao suporte do provedor.

### O que acontece se o meu servidor de email não tiver PTR?

Muitos servidores de destino recusam a conexão ou jogam a mensagem no spam. O Gmail exige DNS direto e reverso válidos para quem envia, e filtros como SpamAssassin e Rspamd somam pontos contra IPs sem PTR. Para quem só hospeda site, a falta de PTR quase não faz diferença.

### O PTR precisa ser igual ao meu domínio do site?

Não precisa ser o domínio principal, mas precisa ser um nome que você controla e que resolve de volta para o mesmo IP, como mail.exemplo.com.br. Esse nome também deve ser o que o servidor de email anuncia no HELO. Um nome por IP é o recomendado.

### Quanto tempo o PTR leva para valer depois de configurado?

No servidor do provedor, vale na hora. Nos resolvedores que já tinham a resposta antiga em cache, só depois que o TTL expira, o que costuma levar de minutos a algumas horas. Consulte com dig apontando para resolvedores diferentes para acompanhar.

### Ter PTR configurado resolve problema de email caindo no spam?

Resolve só a parte que depende dele. A entrega também exige SPF, DKIM e DMARC corretos, IP fora de listas de bloqueio, porta 25 liberada ou um relay na 587 e uma lista de destinatários limpa. O PTR é requisito de entrada, não garantia de caixa de entrada.

## Guias relacionados

- [MailCow em VPS ou dedicado: e-mail próprio, antispam e por que a porta 25 importa](https://streethosting.com.br/guias/infraestrutura/mailcow-email-antispam-porta-25.md)
- [Como apontar domínio para VPS: registros A, AAAA e CNAME](https://streethosting.com.br/guias/vps/apontar-dominio-vps-registro-dns.md)
- [Como usar traceroute para achar problemas de rota](https://streethosting.com.br/guias/infraestrutura/traceroute-diagnosticar-rota.md)
- [Como funciona IPv6 na hospedagem e servidores: guia prático](https://streethosting.com.br/guias/infraestrutura/como-funciona-ipv6-hospedagem-servidor.md)
- [Como usar MTR para diagnosticar problemas de rede](https://streethosting.com.br/guias/infraestrutura/usar-mtr-diagnosticar-rede.md)

## Produtos citados

- https://streethosting.com.br/dedicated
- https://streethosting.com.br/vps

## Dados estruturados

```json
[
  {
    "@context": "https://schema.org",
    "@type": [
      "Article",
      "TechArticle"
    ],
    "headline": "Reverse DNS na prática: como o registro PTR identifica o seu IP",
    "name": "O que é reverse DNS (PTR) e para que serve no servidor",
    "abstract": "O DNS comum transforma nome em IP; o reverse DNS faz o caminho contrário, pelo registro PTR. Veja quem controla esse registro, por que ele pesa tanto na entrega de email, como consultar e como pedir o PTR do seu servidor.",
    "description": "Entenda o reverse DNS e o registro PTR: como a consulta funciona, por que servidores de email exigem, como consultar com dig e nslookup e como pedir o seu.",
    "datePublished": "2026-09-28",
    "dateModified": "2026-09-28",
    "author": {
      "@type": "Organization",
      "name": "Equipe StreetHosting"
    },
    "publisher": {
      "@type": "Organization",
      "name": "StreetHosting",
      "url": "https://streethosting.com.br"
    },
    "inLanguage": "pt-BR",
    "mainEntityOfPage": {
      "@type": "WebPage",
      "@id": "https://streethosting.com.br/guias/infraestrutura/o-que-e-reverse-dns-ptr"
    }
  },
  {
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
      {
        "@type": "Question",
        "name": "Posso criar o registro PTR no painel de DNS do meu domínio?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Não surte efeito. O PTR fica na zona reversa do bloco de IP, que pertence ao provedor dono do endereço, e não na zona do seu domínio. Um PTR criado na Cloudflare ou no Registro.br para o seu domínio não muda o que o mundo vê ao consultar o IP. O pedido é feito ao suporte do provedor."
        }
      },
      {
        "@type": "Question",
        "name": "O que acontece se o meu servidor de email não tiver PTR?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Muitos servidores de destino recusam a conexão ou jogam a mensagem no spam. O Gmail exige DNS direto e reverso válidos para quem envia, e filtros como SpamAssassin e Rspamd somam pontos contra IPs sem PTR. Para quem só hospeda site, a falta de PTR quase não faz diferença."
        }
      },
      {
        "@type": "Question",
        "name": "O PTR precisa ser igual ao meu domínio do site?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Não precisa ser o domínio principal, mas precisa ser um nome que você controla e que resolve de volta para o mesmo IP, como mail.exemplo.com.br. Esse nome também deve ser o que o servidor de email anuncia no HELO. Um nome por IP é o recomendado."
        }
      },
      {
        "@type": "Question",
        "name": "Quanto tempo o PTR leva para valer depois de configurado?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "No servidor do provedor, vale na hora. Nos resolvedores que já tinham a resposta antiga em cache, só depois que o TTL expira, o que costuma levar de minutos a algumas horas. Consulte com dig apontando para resolvedores diferentes para acompanhar."
        }
      },
      {
        "@type": "Question",
        "name": "Ter PTR configurado resolve problema de email caindo no spam?",
        "acceptedAnswer": {
          "@type": "Answer",
          "text": "Resolve só a parte que depende dele. A entrega também exige SPF, DKIM e DMARC corretos, IP fora de listas de bloqueio, porta 25 liberada ou um relay na 587 e uma lista de destinatários limpa. O PTR é requisito de entrada, não garantia de caixa de entrada."
        }
      }
    ]
  }
]
```
