ServerRecords

Consulta de Registro DNSKEY

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

Los registros DNSKEY publican las claves públicas de una zona firmada con DNSSEC. La clave de firmado de clave (Key Signing Key, flags 257) está anclada por el registro DS del padre; las claves de firmado de zona (Zone Signing Keys, flags 256) firman los conjuntos de registros de la zona.

Cómo interpretar tu resultado

Una zona firmada muestra al menos una KSK y normalmente una ZSK. No tener registros DNSKEY simplemente significa que la zona no está firmada. Si existen claves, la pregunta crucial es si el registro DS del padre coincide con la KSK actual: ejecuta la consulta de estado de DNSSEC para ver el panorama combinado.

Problemas comunes y cómo solucionarlos

Se rotaron las claves pero el registro DS sigue coincidiendo con la KSK antigua

Cómo se manifiesta: El dominio de repente no resuelve en los resolutores que validan (SERVFAIL en 8.8.8.8 / 1.1.1.1) mientras que parece funcionar bien en los que no validan.

Cómo solucionarlo: Genera el DS de la KSK actual y actualízalo en el registrador de inmediato. Durante rotaciones planificadas, publica las claves antigua y nueva en paralelo y retira la antigua solo después de que el nuevo DS se haya propagado.

DNSKEY presente pero la zona se movió a un proveedor sin DNSSEC

Cómo se manifiesta: Tras una migración de DNS, el dominio deja de responder para muchos usuarios; las claves del proveedor antiguo ya no responden.

Cómo solucionarlo: Antes de migrar una zona firmada, transfiere la configuración de firmado o elimina primero el registro DS en el registrador, espera a que expire de las cachés, y luego migra y vuelve a firmar en el nuevo proveedor.

Preguntas frecuentes

¿Qué es un registro DNSKEY?
Un registro DNSKEY publica las claves públicas que un resolver validador usa para verificar las firmas DNSSEC (registros RRSIG) de una zona. Contiene un campo de flags, un valor de protocolo fijo de 3, un número de algoritmo y la clave pública codificada.
¿Cómo uso esta herramienta?
Introduce un nombre de dominio y ejecuta la consulta; la herramienta consulta los registros DNSKEY del dominio en el servidor y muestra cada clave con sus flags, algoritmo y datos de clave. Si no aparece ningún DNSKEY, la zona simplemente no está firmada con DNSSEC.
¿Por qué es importante el registro DNSKEY?
Los registros DNSKEY son la base de DNSSEC y permiten a los resolvers confirmar criptográficamente que las respuestas DNS son auténticas y no han sido alteradas. Sin un DNSKEY válido no se pueden comprobar las firmas y la zona no obtiene protección DNSSEC.
¿Cómo interpreto el resultado?
El campo de flags indica el tipo de clave: 257 es una Key Signing Key (KSK) y 256 una Zone Signing Key (ZSK). El número de algoritmo identifica la criptografía usada, como 8 para RSA/SHA-256 o 13 para ECDSA P-256.
¿Por qué un DNSKEY por sí solo no basta para que DNSSEC funcione?
Un DNSKEY solo es de confianza si la zona superior publica un registro DS coincidente que representa tu KSK, formando la cadena de confianza. Un DNSKEY presente sin un DS correspondiente en el registrador hace que la validación siga fallando.