Consulta de Registro CERT
Herramientas relacionadas
Qué es esto
Los registros CERT pueden almacenar certificados (X.509, PGP) directamente en el DNS. Son poco comunes; DANE/TLSA y SMIMEA han reemplazado la mayoría de sus usos previstos.
Cómo interpretar tu resultado
No tener registros CERT es lo normal y nunca es un problema. Si existe uno, alguien lo puso ahí deliberadamente, normalmente para S/MIME o una integración de PKI heredada.
Problemas comunes y cómo solucionarlos
Registro CERT obsoleto de un sistema retirado
Cómo se manifiesta: Nada se rompe de forma visible, pero el registro anuncia un certificado antiguo, confundiendo las auditorías y engañando a cualquier sistema que aún lo respete.
Cómo solucionarlo: Si no puedes identificar qué consume el registro, trátalo como eliminable: bórralo y monitorea. Mantén el DNS libre de restos de sistemas dados de baja.
Lecturas relacionadas
Aún no hay ningún artículo sobre este tema.
Otros artículos →Preguntas frecuentes
- ¿Qué es un registro CERT?
- Un registro CERT (definido en el RFC 4398) es un registro DNS que almacena un certificado o información de revocación relacionada directamente en la zona. Los tipos habituales son PKIX (X.509), PGP, SPKI y URI, lo que permite a un dominio publicar claves o certificados que los clientes pueden obtener mediante DNS.
- ¿Cómo uso esta herramienta?
- Introduce un nombre de dominio y la herramienta consulta sus registros CERT en el servidor y muestra cada uno de forma legible. Presenta el tipo de certificado, la etiqueta de clave, el algoritmo y los datos del certificado, para que veas lo publicado sin decodificarlo a mano.
- ¿Por qué importan los registros CERT?
- Permiten que las aplicaciones distribuyan certificados y claves públicas a través de DNS en lugar de un directorio o servidor web aparte, lo que puede simplificar la búsqueda de claves para protocolos como S/MIME o IPSEC. En la práctica son poco comunes, así que encontrar uno suele indicar que una aplicación concreta se configuró para usarlo.
- ¿Cómo interpreto el resultado?
- Cada entrada comienza con un tipo de certificado (numérico o una sigla como PKIX, SPKI, PGP, URI), seguido de una etiqueta de clave, un número de algoritmo y el certificado o material de clave codificado en base64. El tipo indica qué clase de objeto se almacena y cómo se espera que un cliente lo use.
- ¿Cuál es un error común con los registros CERT?
- Los registros CERT se implementan rara vez, por lo que un resultado vacío es normal y no indica un problema en la mayoría de los dominios. Los datos almacenados también pueden ser grandes, lo que puede provocar respuestas DNS truncadas o fragmentadas, así que el registro necesita un resolutor y un transporte que manejen respuestas mayores.