O Segredo de um Site Seguro que Sua Hospedagem Não Te Contou
O Problema de Descoberta do HTTP/3 Que Ninguém Fala
Imagina o seguinte cenário acontecendo em milhões de sites agora mesmo: um visitante digita seu domain no navegador. O navegador resolve o DNS, abre uma conexão TCP, completa um handshake TLS, envia uma requisição HTTP... e só então descobre "ei, eu também suporto HTTP/3!" O próprio protocolo que teria acelerado tudo? Chegou tarde demais.
Isso não é uma limitação do navegador—é uma restrição arquitetural fundamental. A forma tradicional de anunciar suporte HTTP/3 é através do cabeçalho HTTP Alt-Svc, que só consegue alcançar os clientes depois que eles já estabeleceram conexão. A essa altura, você já se comprometeu com HTTP/1.1 ou HTTP/2.
A Entrada do Registro DNS HTTPS (RFC 9460)
É aqui que as coisas ficam interessantes. O registro de recurso HTTPS, padronizado em novembro de 2023, faz algo notável: permite anunciar suporte HTTP/3 antes que o navegador abra qualquer conexão.
Quando um cliente faz a resolução DNS—que ele ia fazer de qualquer forma—ele pode aprender ao mesmo tempo:
- Quais protocolos ALPN você suporta (h3, h2, http/1.1)
- Suas chaves públicas de ECH (Encrypted Client Hello)
- Dicas de endereço IP para começar a conexão imediatamente
Isso significa que a primeira conexão ao seu site pode usar QUIC e HTTP/3. Sem handshake desperdiçado. Sem round trip gasto descobrindo um protocolo que você poderia usar desde o início.
Por Que Isso Importa Mais Do Que Você Pensa
Pensa em cada visitante de primeira vez do seu site. Ele não tem uma conexão em cache. Ele não aprendeu sobre seu suporte HTTP/3 em visitas anteriores. Ele está começando do zero, e com a abordagem antiga do Alt-Svc, ele paga uma penalidade de latência só para descobrir o que você suporta.
Com um registro HTTPS, essa descoberta acontece durante a consulta DNS que ele já está realizando. A negociação de protocolo acontece antes do estabelecimento da conexão, não depois.
Mas Tem Mais: Encrypted Client Hello
O registro HTTPS resolve outro problema crítico que cabeçalhos HTTP simplesmente não conseguem tocar. O Encrypted Client Hello (ECH) criptografa o próprio TLS ClientHello, incluindo o nome do servidor SNI. Isso impede observadores de rede de ver qual site específico você está visitando.
Aqui está o detalhe: você precisa da chave pública ECH antes de enviar o primeiro ClientHello. Mas ainda não existe conexão para receber essa chave. Esse é um problema de ovo e galinha que só um canal fora da banda pode resolver—e o registro DNS HTTPS é esse canal.
Cabeçalhos HTTP nunca poderão entregar ECH. O DNS pode.
Publicando Seu Registro HTTPS
Curioso para ver como fica? Aqui está um registro HTTPS completo em ServiceMode:
meusite.com. 3600 IN HTTPS 1 . alpn="h3,h2" ipv4hint=203.0.113.10 ipv6hint=2001:db8::10
Vamos desmontar isso:
meusite.com.— Seu domain (qualificado com o ponto final)3600— TTL em segundos (quanto tempo os resolvers podem cachear isso)HTTPS— O tipo do registro1— Prioridade de 1 ou mais significa ServiceMode (carrega parâmetros).— Host de destino; um ponto significa "use o próprio nome do dono"alpn="h3,h2"— Protocolos suportados, melhor primeiroipv4hint/ipv6hint— Dicas de endereço para início precoce da conexão
Na NameOcean, estamos tornando cada vez mais simples gerenciar esses registros junto com suas outras configurações de DNS. É mais um sinal de que estamos atentos para onde o desempenho web está indo.
E os Clientes Antigos?
Publicar um registro HTTPS é estritamente aditivo. Clientes que não entendem simplesmente ignoram e voltam às consultas A/AAAA обычные. Eles podem perder a otimização HTTP/3, mas nada quebra.
Isso significa que você pode publicar seu registro HTTPS hoje sem se preocupar com compatibilidade. É um aprimoramento progressivo—navegadores modernos leem, os mais antigos nem percebem.
Devo Remover Meu Cabeçalho Alt-Svc?
Não. Continue enviando.
Pensa no cabeçalho Alt-Svc como um fallback para tudo que não recebe seu registro HTTPS: navegadores legados, certas configurações de resolver, ou redes que filtram respostas DNS. Com ambos em vigor, você está coberto de todos os ângulos:
- Navegadores modernos + resolvers com suporte HTTPS → Descobrem HTTP/3 via DNS, conectam imediatamente com QUIC
- Clientes mais antigos ou DNS filtrado → Caem de volta para o cabeçalho Alt-Svc após a conexão inicial
- Visitas subsequentes → Ainda melhor; conexões HTTP/3 podem retomar com 0-RTT, colocando a primeira requisição na rede sem handshake nenhum
O Final Das Contas
O registro DNS HTTPS é uma daquelas otimizações raras que custam quase nada para implementar, mas podem melhorar significativamente o desempenho da conexão para cada novo visitante do seu site. É uma pequena mudança de configuração que coloca a descoberta HTTP/3 exatamente onde precisa estar: antes do primeiro byte ser enviado, não depois.
Se você está usando um CDN, verifique se eles já estão publicando isso para você—Cloudflare faz automaticamente para zonas proxyadas. Se você gerencia seu próprio DNS, adicionar um registro HTTPS é uma tarefa de quinze minutos que seus visitantes vão agradecer em cada conexão fria.
A web está se movendo para HTTP/3. Tenha certeza de que seu DNS está junto nessa jornada.
Pronto para otimizar sua configuração de DNS? Na NameOcean, fornecemos as ferramentas e orientação para manter sua infraestrutura na vanguarda. As primeiras conexões dos seus visitantes não precisam esperar.