Consulta de Registro NSEC
Herramientas relacionadas
Qué es esto
Los registros NSEC proporcionan denegación de existencia autenticada en las zonas firmadas con DNSSEC: demuestran que un nombre o tipo realmente no existe enlazando cada nombre con el siguiente en orden alfabético.
Cómo interpretar tu resultado
No ver registros NSEC es normal: las zonas no firmadas no tienen ninguno, y muchas zonas firmadas usan NSEC3 en su lugar. Las respuestas NSEC aparecen sobre todo al consultar nombres que no existen.
Problemas comunes y cómo solucionarlos
El contenido de la zona se puede enumerar (zone walking)
Cómo se manifiesta: Cualquiera puede listar todos los nombres de host de tu zona siguiendo los enlaces NSEC, exponiendo nombres internos como vpn.example.com o hosts de staging.
Cómo solucionarlo: Cambia la zona a NSEC3 (nombres con hash) en tu proveedor de DNS, y evita poner en el DNS público nombres de host genuinamente sensibles: NSEC3 aumenta el esfuerzo pero no es cifrado.
Lecturas relacionadas
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Preguntas frecuentes
- ¿Qué es un registro NSEC?
- NSEC (Next Secure) es un registro DNSSEC que ofrece una negación de existencia autenticada, demostrando que un nombre o tipo de registro consultado no existe en una zona firmada. Cada registro NSEC apunta al siguiente nombre en orden canónico y enumera qué tipos de registro están presentes en el nombre actual.
- ¿Cómo uso esta herramienta?
- Introduzca un nombre de dominio y ejecute la consulta; la herramienta consulta la zona en el servidor y muestra los registros NSEC devueltos, incluidos el siguiente nombre de dominio de la cadena y el mapa de bits de tipos. Nada de lo que introduce se almacena, y las consultas se ejecutan en nuestros servidores, no en su navegador.
- ¿Por qué son importantes los registros NSEC?
- Sin ellos, un atacante podría falsificar una respuesta de "este nombre no existe" para un dominio firmado con DNSSEC, por lo que NSEC permite a los resolutores verificar criptográficamente que un nombre inexistente realmente falta. Esto cierra una brecha de suplantación que el DNS simple no puede proteger.
- ¿Cómo leo el resultado?
- Fíjese en el nombre "siguiente" para ver dónde se sitúa este registro en la cadena ordenada de la zona, y lea el mapa de bits de tipos para ver qué registros (como A, MX o RRSIG) existen en este nombre. Un resultado vacío suele significar que la zona no está firmada con DNSSEC o que usa NSEC3 en su lugar.
- ¿Cuál es una limitación común de NSEC?
- Como NSEC indica el nombre siguiente real en cada respuesta, un atacante puede "recorrer" toda la zona y enumerar cada nombre de host que contiene. Esta debilidad de privacidad es la razón por la que muchas zonas usan NSEC3, que aplica hash a los nombres, de modo que una consulta NSEC puede no devolver nada incluso en un dominio firmado.