DNSSEC
extensiones de seguridad del DNS
Extensiones del DNS sistema de nombres de dominio Directorio de Internet que vincula los nombres de dominio con las direcciones de los ordenadores. Definición completa de DNS que añaden firmas digitales a las respuestas DNS. Las firmas permiten que un resolutor Servidor DNS que consulta los nombres de dominio en nombre de los usuarios. Definición completa de resolutor (el servidor que busca los nombres para los usuarios) compruebe que una respuesta es auténtica y que no ha cambiado por el camino. Los titular Persona u organización a cuyo nombre está registrado un nombre de dominio. Definición completa de titular lo activan a través de su proveedor de DNS Empresa que opera los servidores de nombres de un dominio y que puede no ser el registrador. Definición completa de proveedor de DNS y de su registrador Empresa que registra nombres de dominio en el registro por cuenta de sus clientes. Definición completa de registrador.
- categoría
- DNS y fundamentos técnicos
DNSSEC añade firmas digitales a las respuestas del sistema de nombre de dominio Nombre de Internet legible, formado por etiquetas separadas por puntos. Definición completa de nombre de dominio, para que un ordenador compruebe que una respuesta procede del responsable del dominio y no se ha alterado por el camino. No oculta nada ni frena todos los ataques. Para activarlo tienen que intervenir el proveedor de DNS, el registrador y el registro Base de datos y sistema centrales de un dominio de nivel superior o, de forma menos precisa, la organización que los gestiona. Definición completa de registro.
Qué protege DNSSEC, en pocas palabras
Cuando alguien visita example.com, un resolutor busca su dirección. Sin DNSSEC, un atacante que le cuele una respuesta falsa puede desviar a los visitantes a otro servidor. Con DNSSEC, el resolutor de validación comprueba la firma y descarta la falsificación.
La RFC Request for Comments Documento numerado de la serie que recoge los estándares y las prácticas técnicas de Internet. Definición completa de RFC 4033 (marzo de 2005) fija lo que aporta: prueba del origen e integridad de los datos DNS. No aporta confidencialidad (las respuestas siguen siendo legibles) ni protege frente a ataques de denegación de servicio. Solo cubre las respuestas DNS, no el phishing Suplantación de alguien de confianza para robar datos, a menudo con dominios de apariencia similar. Definición completa de phishing ni la toma de una cuenta en el registrador. La RFC 9364 (febrero de 2023) lo considera la mejor práctica actual para autenticar datos DNS; usarlo o no en un dominio es decisión del titular.
Cómo funciona la cadena de confianza desde la raíz hasta el dominio
El resolutor de validación parte de una clave en la que ya confía: el anclaje de confianza Clave en la que un resolutor con DNSSEC confía desde el principio, normalmente la de la zona raíz. Definición completa de anclaje de confianza, que es la clave de firma de claves (KSK clave de firma de claves Clave de DNSSEC que firma el conjunto de claves de una zona y a la que remite la zona padre. Definición completa de KSK) de la zona raíz El nivel más alto del DNS, que enumera todos los TLD y sus servidores de nombres. Definición completa de zona raíz, publicada por la IANA Autoridad de Números Asignados en Internet Funciones que coordinan la zona raíz, las direcciones IP y los números de protocolos. Definición completa de IANA. Desde ahí sigue una cadena:
- La zona raíz contiene un registro DS firmante de la delegación Registro de la zona padre que enlaza la clave DNSSEC de un dominio con la cadena de confianza. Definición completa de registro DS firmado para .com.
- Ese DS coincide con una clave de .com, con la que el resolutor comprueba los registros de .com, incluido el DS de example.com.
- Ese DS coincide con la clave de example.com, que permite comprobar los registro de dominio Obtención del derecho a usar un nombre de dominio durante un periodo fijo. Definición completa de registro de dominio.
Una zona firmada sin registro DS en la zona padre es una «isla de seguridad»: no se puede validar desde la raíz.
Una respuesta es segura si todas las firmas se comprueban; insegura si una prueba firmada muestra que la zona padre no tiene registro DS para ella, y no válida (bogus) si las firmas esperadas faltan, han caducado o no se pueden usar (RFC 4033). Ante una respuesta no válida, el resolutor devuelve normalmente un error, SERVFAIL fallo del servidor Respuesta del DNS que indica que la consulta falló, a menudo por fallos en los servidores de nombres o en DNSSEC. Definición completa de SERVFAIL (RFC 4035).
Claves y registros: KSK, ZSK, DNSKEY, DS y RRSIG
- Los registros DNSKEY publican las claves públicas de la zona.
- Los registros RRSIG firma de registro de recursos Registro DNS que contiene la firma de DNSSEC de un conjunto de registros. Definición completa de RRSIG guardan las firmas, cada una válida solo entre una fecha de inicio y otra de caducidad.
- Los registros DS están en la zona padre y contienen la etiqueta Cada parte de un nombre de dominio separada por puntos, de hasta 63 caracteres. Definición completa de etiqueta de la clave, el número de algoritmo y un resumen criptográfico de la clave de la zona hija.
- La KSK firma solo el conjunto de claves de la zona, y a ella remite el registro DS. La ZSK clave de firma de zona Clave de DNSSEC que firma los registros ordinarios de una zona. Definición completa de ZSK firma todo lo demás.
La RFC 6781 (diciembre de 2012) señala que los validadores tratan igual ambas claves: la separación es operativa, y algunas zonas usan una sola clave para las dos funciones.
Demostrar que un nombre no existe requiere registros propios. NSEC indica el siguiente nombre existente, lo que permite a cualquiera listar toda la zona (recorrido de zona o «zone walking»). NSEC3 (RFC 5155) aplica antes una función hash a los nombres, aunque sigue dejando ver datos como el tamaño de la zona.
Activar DNSSEC: qué hacen el registrador, el registro y el proveedor de DNS
- El proveedor de DNS firma la zona y publica los registro DNSKEY Registro DNS con una clave pública que sirve para comprobar las firmas DNSSEC de una zona. Definición completa de registro DNSKEY y RRSIG.
- Los datos del DS, o los de la clave, llegan al registrador.
- El registrador los envía al registro por EPP protocolo extensible de aprovisionamiento Protocolo que los registradores usan para gestionar nombres de dominio en los registros. Definición completa de EPP con la extensión secDNS Extensión de EPP que sirve para enviar al registro los datos de DNSSEC de un dominio. Definición completa de extensión secDNS (RFC 5910, mayo de 2010), como datos DS o como datos de clave a partir de los que el registro genera el DS.
- El registro publica el registro DS en la zona del TLD dominio de nivel superior Última parte de un nombre de dominio, después del último punto. Definición completa de TLD.
Si el registrador es también el proveedor de DNS, los pasos 1 a 3 suelen ser una sola opción.
En los gTLD dominio genérico de nivel superior Dominio de nivel superior no vinculado a un país y gestionado bajo contratos con la ICANN. Definición completa de gTLD, el Acuerdo de Acreditación de Registradores (RAA Acuerdo de Acreditación de Registradores Contrato entre la ICANN y cada registrador acreditado. Definición completa de RAA) de 2013 obliga a los registradores a trasladar las peticiones de añadir, quitar o cambiar material de claves a los registros que admiten DNSSEC, mediante la RFC 5910. El Acuerdo de Registro Contrato entre la ICANN y el operador de registro de un gTLD. Definición completa de Acuerdo de Registro base (aprobado el 21 de enero de 2024 y vigente a octubre de 2026) obliga a los registros de gTLD a firmar su zona y a aceptar material de claves de los dominios hijos. En los ccTLD dominio de nivel superior de código de país Dominio de nivel superior de un país o territorio, normalmente de dos letras. Definición completa de ccTLD las normas varían: conviene consultarlas con el registrador o el registro.
Existe además una vía automática: el proveedor de DNS publica registros CDS y CDNSKEY Child DS and Child DNSKEY Registros DNS que una zona publica para que el operador de registro actualice sus datos de DNSSEC de forma automática. Definición completa de CDS y CDNSKEY que indican cómo debe ser el DS, y algunos registros y registradores los rastrean. La RFC 8078 (marzo de 2017) añadió una señal para desactivar DNSSEC; la RFC 9615 (julio de 2024) permite a la zona padre verificar criptográficamente esos registros antes de activarlo.
Qué puede fallar: firmas caducadas, traspasos de claves y cambios de proveedor
- Firmas caducadas. Si los RRSIG no se renuevan a tiempo, las respuestas pasan a ser no válidas.
- Un DS sin clave que le corresponda. La RFC 6781 lo llama «security lameness»: el dominio falla en todos los resolutores de validación y la corrección tarda en extenderse. Por eso, al cambiar la KSK, el nuevo DS debe estar en la zona padre antes de retirar la clave antigua.
- Cambio de proveedor de DNS. El operador saliente controla las claves. Lo mejor es un traspaso de claves coordinado. Si no colabora, se retira el DS, se cambian los servidor de nombres Servidor que guarda los registros DNS de un dominio y responde a las consultas. Definición completa de servidor de nombres y, cuando el cambio se ha extendido, se añade el nuevo DS. Mientras tanto el dominio queda sin firmar, algo que la RFC 8078 prefiere a los fallos de validación. Unos TTL tiempo de vida Tiempo durante el que los resolutores pueden conservar una copia guardada de un registro DNS. Definición completa de TTL cortos ayudan.
Quien usa un resolutor de validación ve SERVFAIL; para los demás, el dominio puede seguir funcionando.
En la raíz, a 9 de octubre de 2026, la ICANN Corporación para la Asignación de Nombres y Números en Internet Organización sin ánimo de lucro que coordina el DNS mundial y las políticas de los gTLD. Definición completa de ICANN tiene previsto cambiar la KSK el 11 de octubre de 2026: KSK-2024 (etiqueta de clave 38696) sustituye a KSK-2017 (etiqueta de clave 20326), que se revocará el 11 de enero de 2027 y se retirará el 22 de marzo de 2027. Afecta a los operadores de resolutores de validación, que necesitan el nuevo anclaje de confianza, no a los titulares.
DNSSEC y DNS cifrado: en qué se diferencian
DNSSEC firma los datos para que cualquier resolutor pueda comprobarlos, pero todo sigue siendo legible. DNS sobre TLS Transport Layer Security Estándar que cifra las conexiones entre un navegador o una aplicación y un servidor. Definición completa de TLS (DoT DNS sobre TLS Consultas DNS que viajan por una conexión cifrada con TLS en un puerto exclusivo. Definición completa de DoT) y DNS sobre HTTPS Hypertext Transfer Protocol Secure Versión cifrada del protocolo que usan los navegadores web para cargar páginas. Definición completa de HTTPS (DoH DNS sobre HTTPS Consultas DNS que viajan dentro de conexiones HTTPS cifradas. Definición completa de DoH) cifran el enlace entre el dispositivo del usuario y el resolutor, lo que protege la privacidad, pero no demuestran que los datos procedan del responsable de la zona. Ambos se complementan.
Fuentes
- RFC 4033: DNS Security Introduction and Requirements, se abre en otro sitio web, en una pestaña nueva
- RFC 6781: DNSSEC Operational Practices, Version 2, se abre en otro sitio web, en una pestaña nueva
- RFC 5910: Domain Name System (DNS) Security Extensions Mapping for the Extensible Provisioning Protocol (EPP), se abre en otro sitio web, en una pestaña nueva
- DNSSEC Trust Anchors and Rollovers, se abre en otro sitio web, en una pestaña nueva
- ICANN Announces Next Major Internet Security Update, se abre en otro sitio web, en una pestaña nueva