Consulta de Registro DS
Herramientas relacionadas
Qué es esto
El registro DS (Delegation Signer) vive en la zona padre (por ejemplo, .com) y contiene un hash de la clave de firmado de clave (KSK) de tu zona. Es lo que enlaza tus claves DNSSEC con la cadena de confianza global, y se gestiona a través de tu registrador.
Cómo interpretar tu resultado
Si tu zona está firmada, debería existir un DS y su etiqueta de clave (key tag) debería corresponder a tu KSK actual. Un DS sin un DNSKEY que coincida, o un DNSKEY sin DS, son los dos estados a medias rotos sobre los que conviene actuar.
Problemas comunes y cómo solucionarlos
Registro DS obsoleto tras cambiar de proveedor de DNS
Cómo se manifiesta: El dominio resuelve para algunos usuarios y da SERVFAIL para otros; los fallos empezaron justo después de un cambio de servidores de nombres.
Cómo solucionarlo: Inicia sesión en el registrador y elimina el registro DS antiguo (o reemplázalo por uno que coincida con las claves del nuevo proveedor, si el nuevo proveedor firma la zona). Esta es la caída de DNSSEC más común de todas.
La zona está firmada pero nunca se publicó un DS
Cómo se manifiesta: DNSSEC no ofrece ninguna protección: los resolutores que validan tratan la zona como no firmada, aunque nada esté roto.
Cómo solucionarlo: Obtén los datos del DS (etiqueta de clave, algoritmo, digest) de tu proveedor de DNS e introdúcelos en tu registrador. Muchos paneles de registrador tienen una sección DNSSEC dedicada para esto.
El DS usa un digest obsoleto (SHA-1)
Cómo se manifiesta: Algunos validadores advierten o se niegan; las auditorías de seguridad lo marcan.
Cómo solucionarlo: Publica un nuevo DS usando el tipo de digest 2 (SHA-256) y elimina el de SHA-1.
Lecturas relacionadas
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Preguntas frecuentes
- ¿Qué es un registro DS?
- Un registro DS (Delegation Signer) es un registro DNSSEC publicado en la zona superior que contiene un hash del DNSKEY de tu dominio. Enlaza la zona superior con tu zona para que los resolvers puedan verificar que tus firmas DNSSEC son auténticas.
- ¿Cómo uso esta herramienta?
- Introduce un nombre de dominio y la herramienta consulta su registro DS del lado del servidor, mostrando las entradas DS que devuelve la zona superior. Cada resultado indica el key tag, el número de algoritmo, el tipo de digest y el digest en sí, para que confirmes que DNSSEC está activado en el registro.
- ¿Por qué importa el registro DS?
- El registro DS es lo que activa la cadena de confianza de DNSSEC entre tu registrador/registro y tu zona DNS. Sin un registro DS coincidente en la zona superior, los resolvers tratan tu dominio como no firmado y no pueden detectar respuestas DNS falsificadas o manipuladas.
- ¿Cómo leo los campos del registro DS?
- Un registro DS tiene cuatro campos: el key tag (identifica el DNSKEY correspondiente), el algoritmo (por ejemplo 13 para ECDSA), el tipo de digest (1=SHA-1, 2=SHA-256, 4=SHA-384) y el digest (el hash real). El key tag y el algoritmo deben coincidir con tu DNSKEY publicado para que la validación tenga éxito.
- ¿Por qué falta mi registro DS o provoca fallos?
- Un resultado vacío suele significar que DNSSEC no está activado o que el DS nunca se envió a tu registrador, lo cual es normal en dominios no firmados. Si hay un DS pero apunta a un DNSKEY antiguo o incorrecto, la validación falla (SERVFAIL) y debes actualizar o eliminar el DS obsoleto en tu registrador.