Insights de dominios

DNSSEC explicado: qué protege el DNS firmado y cómo verificarlo

DNSSEC permite detectar datos DNS falsificados. Aprende qué protege, qué sigue haciendo HTTPS, cómo funciona la cadena de confianza y cómo evitar una delegación rota.

Seguridad DNS
DNSSEC explicado: qué protege el DNS firmado y cómo verificarlo

DNSSEC agrega prueba criptográfica a los datos DNS para que un resolvedor validador rechace una respuesta alterada o falsa. Protege el camino desde la zona firmada hasta el resolvedor, pero no cifra la consulta DNS, no asegura una sesión web ni reemplaza HTTPS. Actívalo solo cuando tu proveedor pueda firmar la zona y el registrador o registro pueda publicar el DS correspondiente.

DNSSEC en un minuto

PreguntaRespuesta práctica
¿Qué evita?Que un resolvedor validador acepte respuestas DNS falsas o alteradas
¿Cifra el DNS?No. El cifrado requiere otro transporte como DoH o DoT
¿Reemplaza HTTPS?No. HTTPS autentica el sitio y cifra la sesión del navegador
¿Qué une padre e hijo?Un DS en la zona padre apunta a una clave de la zona hija firmada
¿Cuál es el riesgo principal?Un DS incorrecto u obsoleto puede causar fallas en todos los resolvedores validadores
Ilustración que compara lo que DNSSEC protege con los riesgos que no cubre
DNSSEC valida los datos DNS. HTTPS, los controles contra phishing y la seguridad del dispositivo resuelven problemas distintos.

El problema que DNSSEC resuelve

Las respuestas DNS clásicas no están firmadas de forma inherente. Si un atacante logra entregar una respuesta falsa a un resolvedor, puede desviar al usuario a otra dirección. DNSSEC permite verificar que los datos fueron firmados por la zona esperada y no cambiaron. HTTPS sigue siendo esencial porque autentica el sitio y cifra el tráfico de la aplicación después de resolver el DNS.

La cadena de confianza: RRSIG, DNSKEY y DS

  • RRSIG: Firma generada sobre un conjunto de registros DNS. El resolvedor la valida con una clave DNSKEY.
  • DNSKEY: Clave pública publicada dentro de la zona firmada. La clave privada permanece en el servicio de firma.
  • DS: Resumen publicado en la zona padre que identifica la clave confiable de la zona hija. El registrador normalmente envía ese dato al registro.
  • Validación: El resolvedor sigue la confianza desde la raíz DNS al TLD y luego al dominio. Un enlace ausente deja la zona sin validar; un enlace firmado contradictorio puede volverla inválida.
Diagrama ilustrado de la cadena de confianza DNSSEC desde la raíz y el registro DS hasta el dominio firmado
El registro DS de la zona padre conecta la jerarquía de confianza con la clave publicada por el dominio.

KSK y ZSK son funciones, no una obligación de mostrar dos claves

Muchos operadores separan una clave de firma de claves y una clave de firma de zona para facilitar la rotación y limitar exposición. Otros servicios usan una clave combinada o automatizan la gestión de otra manera. DNSSEC exige firmas válidas y una cadena correcta; no obliga a cada propietario a operar manualmente dos claves.

Cómo verificar un dominio firmado

  1. Solicita firmas: Ejecuta dig +dnssec ejemplo.hn A. Una respuesta firmada debe incluir RRSIG para el conjunto devuelto.
  2. Inspecciona claves: Ejecuta dig +dnssec ejemplo.hn DNSKEY y anota el identificador de clave usado por las firmas.
  3. Inspecciona el enlace padre: Ejecuta la consulta DS correspondiente o usa un trace para revisar el DS que delega la confianza al dominio.
  4. Busca datos autenticados: Un resolvedor validador puede devolver la bandera ad cuando valida la respuesta. Solo es significativa si confías en que ese resolvedor realmente valida.
  5. Trata SERVFAIL como alerta: Si una ruta no validadora responde pero los validadores devuelven SERVFAIL, revisa firmas, DS, hora y estado de rotación.

Secuencia segura de activación

  1. Confirma soporte: Verifica que el proveedor firme la zona y que el registrador admita DS para ese TLD exacto.
  2. Firma primero: Activa la firma en el proveedor autoritativo y confirma que DNSKEY y RRSIG sean públicos.
  3. Publica el DS: Copia exactamente algoritmo, tipo de resumen, resumen e identificador. No recrees valores a mano salvo que operes el firmante.
  4. Valida externamente: Prueba con más de un resolvedor validador y monitorea durante cualquier rotación.

Lista de diagnóstico

  • Compara DS y DNSKEY: Confirma que el DS padre corresponda a un DNSKEY vigente y a un algoritmo compatible.
  • Revisa hora y vencimiento: RRSIG tiene tiempos de inicio y vencimiento. Una hora incorrecta o firma vencida rompe la validación.
  • Revisa todos los autoritativos: Cada servidor debe publicar datos firmados coherentes. Un servidor atrasado causa fallas intermitentes.
  • Revisa la rotación: Mantén materiales anterior y nuevo durante el solapamiento requerido antes de retirar una clave o DS.
  • Escala con evidencia: Envía al proveedor el dominio, tipo de registro, resolvedor, hora UTC y salida completa de dig.

DNSSEC y dominios de país

La disponibilidad de DNSSEC depende de la combinación de registro, registrador y proveedor DNS. Un ccTLD puede admitir DNSSEC en el registro aunque un flujo de registrador no exponga la gestión DS, o el proveedor DNS puede automatizarla. Revisa la ficha y solicita confirmación antes de asumir que está incluido.

Preguntas frecuentes

¿DNSSEC evita que alguien lea las consultas DNS?

No. DNSSEC autentica los datos, pero no cifra la consulta o respuesta. Transportes como DoH o DoT abordan la privacidad del transporte.

¿Por qué DNSSEC puede hacer que un dominio parezca caído?

Los resolvedores rechazan una zona cuando el DS publicado no corresponde a las claves disponibles o las firmas son inválidas. Esto suele aparecer como SERVFAIL aunque el servidor autoritativo responda.

¿Necesito claves KSK y ZSK separadas?

No necesariamente. Son funciones operativas comunes, pero un firmante administrado puede usar una clave combinada u otro modelo. Sigue el diseño del proveedor y verifica DS y firmas vigentes.

¿Debo quitar DNSSEC antes de cambiar nameservers?

No improvises. Sigue el proceso documentado por ambos proveedores y el registrador. Un DS anterior con nuevos servidores sin firma o con otra firma puede romper la validación.