ServerRecords

Consulta de Estado DNSSEC

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

DNSSEC agrega firmas criptográficas al DNS para que los resolutores puedan verificar que las respuestas no fueron falsificadas. Un despliegue sano necesita tres cosas a la vez: la zona firmada (DNSKEY + RRSIG), el padre anclándola (DS en el registrador) y que la validación realmente tenga éxito.

Cómo interpretar tu resultado

La comprobación de estado informa de cada capa. "No habilitado" es seguro pero desprotegido. "Firmado pero sin DS" significa esfuerzo desperdiciado. "Firmado + anclado + validado" es el objetivo. Cualquier estado de discordancia es en la práctica una caída en los resolutores que validan y requiere acción urgente.

Problemas comunes y cómo solucionarlos

El dominio da SERVFAIL para muchos usuarios tras un cambio de DNS

Cómo se manifiesta: Funciona en algunas redes, muerto en otras (especialmente las que usan 8.8.8.8, 1.1.1.1 o validadores del ISP). Empezó justo después de cambiar de proveedor de DNS, servidores de nombres o claves.

Cómo solucionarlo: Casi siempre es una discordancia de DS/DNSKEY. Compara el DS del registrador con la KSK activa; corrige el lado que esté obsoleto. Si necesitas el sitio en línea de inmediato y no puedes arreglar las claves, eliminar el registro DS desfirma el dominio (perdiendo protección pero restaurando la resolución) una vez que expiren las cachés.

Quieres DNSSEC pero el proveedor o el registrador no lo admiten

Cómo se manifiesta: No hay opciones de DNSSEC/DS en ninguna parte de los paneles de control.

Cómo solucionarlo: Ambos lados deben cooperar: el proveedor de DNS firma la zona, el registrador publica el DS. Si alguno no puede, la solución práctica es trasladar esa función a un proveedor que lo admita.

Las firmas expiran de forma recurrente

Cómo se manifiesta: El dominio se rompe en los resolutores que validan cada pocas semanas, y luego "se arregla solo" tras una intervención.

Cómo solucionarlo: La automatización de refirmado no es fiable. Si administras tus propios servidores DNS, programa y monitorea el refirmado automático (por ejemplo, con un demonio de firmado en lugar de firmado manual mediante cron); en DNS gestionado, escala al proveedor.

Preguntas frecuentes

¿Qué es DNSSEC?
DNSSEC (Extensiones de Seguridad del DNS) añade firmas criptográficas a los registros DNS para que los resolutores puedan verificar que las respuestas son auténticas y no han sido manipuladas. Construye una cadena de confianza desde la zona raíz hasta su dominio mediante registros DS, DNSKEY y RRSIG.
¿Cómo uso este verificador de DNSSEC?
Introduzca un nombre de dominio y ejecute la comprobación; la herramienta consulta los servidores autoritativos y la zona superior en el servidor, e indica si existe una cadena de confianza DS/DNSKEY/RRSIG válida. Nada de lo que introduzca se almacena.
¿Por qué es importante DNSSEC?
Sin DNSSEC un atacante puede falsificar o envenenar las respuestas DNS para redirigir a los visitantes a un servidor falso, sin que el resolutor pueda detectarlo. Un DNSSEC válido permite a los resolutores validadores rechazar registros falsificados, protegiendo la entrega de correo, el TLS y el tráfico web.
¿Cómo interpreto el resultado y qué hago si falla?
Un resultado válido significa que el registro DS en su registrador coincide con el DNSKEY de su zona y que las firmas se verifican hasta la raíz. Si falla, compruebe que su proveedor de DNS tenga DNSSEC activado y que el registro DS se haya publicado en su registrador para la zona superior.
¿Cuál es un fallo común de DNSSEC?
El error más frecuente es una discrepancia DS/DNSKEY tras una rotación de claves o un cambio de proveedor de DNS, lo que deja el dominio irresoluble para los resolutores validadores. Tenga en cuenta también que un dominio sin DNSSEC simplemente no está firmado, lo cual no es lo mismo que una cadena rota.