Consulta de Estado DNSSEC
Herramientas relacionadas
Qué es esto
DNSSEC agrega firmas criptográficas al DNS para que los resolutores puedan verificar que las respuestas no fueron falsificadas. Un despliegue sano necesita tres cosas a la vez: la zona firmada (DNSKEY + RRSIG), el padre anclándola (DS en el registrador) y que la validación realmente tenga éxito.
Cómo interpretar tu resultado
La comprobación de estado informa de cada capa. "No habilitado" es seguro pero desprotegido. "Firmado pero sin DS" significa esfuerzo desperdiciado. "Firmado + anclado + validado" es el objetivo. Cualquier estado de discordancia es en la práctica una caída en los resolutores que validan y requiere acción urgente.
Problemas comunes y cómo solucionarlos
El dominio da SERVFAIL para muchos usuarios tras un cambio de DNS
Cómo se manifiesta: Funciona en algunas redes, muerto en otras (especialmente las que usan 8.8.8.8, 1.1.1.1 o validadores del ISP). Empezó justo después de cambiar de proveedor de DNS, servidores de nombres o claves.
Cómo solucionarlo: Casi siempre es una discordancia de DS/DNSKEY. Compara el DS del registrador con la KSK activa; corrige el lado que esté obsoleto. Si necesitas el sitio en línea de inmediato y no puedes arreglar las claves, eliminar el registro DS desfirma el dominio (perdiendo protección pero restaurando la resolución) una vez que expiren las cachés.
Quieres DNSSEC pero el proveedor o el registrador no lo admiten
Cómo se manifiesta: No hay opciones de DNSSEC/DS en ninguna parte de los paneles de control.
Cómo solucionarlo: Ambos lados deben cooperar: el proveedor de DNS firma la zona, el registrador publica el DS. Si alguno no puede, la solución práctica es trasladar esa función a un proveedor que lo admita.
Las firmas expiran de forma recurrente
Cómo se manifiesta: El dominio se rompe en los resolutores que validan cada pocas semanas, y luego "se arregla solo" tras una intervención.
Cómo solucionarlo: La automatización de refirmado no es fiable. Si administras tus propios servidores DNS, programa y monitorea el refirmado automático (por ejemplo, con un demonio de firmado en lugar de firmado manual mediante cron); en DNS gestionado, escala al proveedor.
Lecturas relacionadas
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
Preguntas frecuentes
- ¿Qué es DNSSEC?
- DNSSEC (Extensiones de Seguridad del DNS) añade firmas criptográficas a los registros DNS para que los resolutores puedan verificar que las respuestas son auténticas y no han sido manipuladas. Construye una cadena de confianza desde la zona raíz hasta su dominio mediante registros DS, DNSKEY y RRSIG.
- ¿Cómo uso este verificador de DNSSEC?
- Introduzca un nombre de dominio y ejecute la comprobación; la herramienta consulta los servidores autoritativos y la zona superior en el servidor, e indica si existe una cadena de confianza DS/DNSKEY/RRSIG válida. Nada de lo que introduzca se almacena.
- ¿Por qué es importante DNSSEC?
- Sin DNSSEC un atacante puede falsificar o envenenar las respuestas DNS para redirigir a los visitantes a un servidor falso, sin que el resolutor pueda detectarlo. Un DNSSEC válido permite a los resolutores validadores rechazar registros falsificados, protegiendo la entrega de correo, el TLS y el tráfico web.
- ¿Cómo interpreto el resultado y qué hago si falla?
- Un resultado válido significa que el registro DS en su registrador coincide con el DNSKEY de su zona y que las firmas se verifican hasta la raíz. Si falla, compruebe que su proveedor de DNS tenga DNSSEC activado y que el registro DS se haya publicado en su registrador para la zona superior.
- ¿Cuál es un fallo común de DNSSEC?
- El error más frecuente es una discrepancia DS/DNSKEY tras una rotación de claves o un cambio de proveedor de DNS, lo que deja el dominio irresoluble para los resolutores validadores. Tenga en cuenta también que un dominio sin DNSSEC simplemente no está firmado, lo cual no es lo mismo que una cadena rota.