ServerRecords

Consulta de Registro NSEC

Herramientas relacionadas

Consulta de lista negra

Consulta si la dirección IP de este dominio (o la dirección IP que ingresaste) aparece en listas negras de correo comunes (DNSBL) — estar en una lista puede provocar que el correo saliente sea rechazado o marcado como spam.

Qué es esto

Los registros NSEC proporcionan denegación de existencia autenticada en las zonas firmadas con DNSSEC: demuestran que un nombre o tipo realmente no existe enlazando cada nombre con el siguiente en orden alfabético.

Cómo interpretar tu resultado

No ver registros NSEC es normal: las zonas no firmadas no tienen ninguno, y muchas zonas firmadas usan NSEC3 en su lugar. Las respuestas NSEC aparecen sobre todo al consultar nombres que no existen.

Problemas comunes y cómo solucionarlos

El contenido de la zona se puede enumerar (zone walking)

Cómo se manifiesta: Cualquiera puede listar todos los nombres de host de tu zona siguiendo los enlaces NSEC, exponiendo nombres internos como vpn.example.com o hosts de staging.

Cómo solucionarlo: Cambia la zona a NSEC3 (nombres con hash) en tu proveedor de DNS, y evita poner en el DNS público nombres de host genuinamente sensibles: NSEC3 aumenta el esfuerzo pero no es cifrado.

Preguntas frecuentes

¿Qué es un registro NSEC?
NSEC (Next Secure) es un registro DNSSEC que ofrece una negación de existencia autenticada, demostrando que un nombre o tipo de registro consultado no existe en una zona firmada. Cada registro NSEC apunta al siguiente nombre en orden canónico y enumera qué tipos de registro están presentes en el nombre actual.
¿Cómo uso esta herramienta?
Introduzca un nombre de dominio y ejecute la consulta; la herramienta consulta la zona en el servidor y muestra los registros NSEC devueltos, incluidos el siguiente nombre de dominio de la cadena y el mapa de bits de tipos. Nada de lo que introduce se almacena, y las consultas se ejecutan en nuestros servidores, no en su navegador.
¿Por qué son importantes los registros NSEC?
Sin ellos, un atacante podría falsificar una respuesta de "este nombre no existe" para un dominio firmado con DNSSEC, por lo que NSEC permite a los resolutores verificar criptográficamente que un nombre inexistente realmente falta. Esto cierra una brecha de suplantación que el DNS simple no puede proteger.
¿Cómo leo el resultado?
Fíjese en el nombre "siguiente" para ver dónde se sitúa este registro en la cadena ordenada de la zona, y lea el mapa de bits de tipos para ver qué registros (como A, MX o RRSIG) existen en este nombre. Un resultado vacío suele significar que la zona no está firmada con DNSSEC o que usa NSEC3 en su lugar.
¿Cuál es una limitación común de NSEC?
Como NSEC indica el nombre siguiente real en cada respuesta, un atacante puede "recorrer" toda la zona y enumerar cada nombre de host que contiene. Esta debilidad de privacidad es la razón por la que muchas zonas usan NSEC3, que aplica hash a los nombres, de modo que una consulta NSEC puede no devolver nada incluso en un dominio firmado.