zona raíz
El nivel más alto del DNS sistema de nombres de dominio Directorio de Internet que vincula los nombres de dominio con las direcciones de los ordenadores. Definición completa de DNS. Enumera todos los TLD dominio de nivel superior Última parte de un nombre de dominio, después del último punto. Definición completa de TLD, como .com o .es, y los servidor de nombres Servidor que guarda los registros DNS de un dominio y responde a las consultas. Definición completa de servidor de nombres de cada uno. Añadir un nuevo TLD a Internet significa añadirlo a la zona raíz, un proceso que se coordina a través de la IANA Autoridad de Números Asignados en Internet Funciones que coordinan la zona raíz, las direcciones IP y los números de protocolos. Definición completa de IANA.
- categoría
- DNS y fundamentos técnicos
La zona raíz es el nivel más alto del sistema de nombre de dominio Nombre de Internet legible, formado por etiquetas separadas por puntos. Definición completa de nombre de dominio: una lista pequeña y pública de todos los dominios de nivel superior (TLD), como .com o .es, y de los servidores que responden por cada uno. Cuando un resolutor Servidor DNS que consulta los nombres de dominio en nombre de los usuarios. Definición completa de resolutor no sabe dónde encontrar un TLD, pregunta a un servidor raíz Servidor que responde por la zona raíz del DNS y remite a los servidores de los TLD. Definición completa de servidor raíz, que responde con los datos de la zona raíz. Un TLD solo funciona en Internet si figura en ella.
Qué es la zona raíz y qué contiene
La IANA la describe como compuesta «principalmente» por las delegaciones de los dominios de nivel superior. Para cada TLD contiene sus servidores de nombres, como registro NS registro de servidor de nombres Registro DNS que enumera los servidores de nombres responsables de un dominio. Definición completa de registro NS, y los registro DS firmante de la delegación Registro de la zona padre que enlaza la clave DNSSEC de un dominio con la cadena de confianza. Definición completa de registro DS que lo enlazan con la cadena de confianza Serie encadenada de firmas DNSSEC que va desde la zona raíz hasta un dominio. Definición completa de cadena de confianza de DNSSEC extensiones de seguridad del DNS Firmas digitales que demuestran que las respuestas DNS son auténticas y no han sido modificadas. Definición completa de DNSSEC. También incluye las direcciones de los propios servidores raíz. No contiene dominios concretos como example.com: solo remite a los servidores de cada TLD.
Cualquiera puede descargar de la IANA el archivo completo de la zona raíz, con los mismos datos que sirven los servidores raíz. La IANA mantiene además la base de datos de la zona raíz (Root Zone Database), que recoge el administrador de cada TLD, sus datos técnicos y sus contactos. La zona raíz está firmada con DNSSEC desde julio de 2010.
Servidores raíz: cuántos hay y quién los gestiona
La zona raíz la sirven 13 identidades con nombre, de a.root-servers.net a m.root-servers.net. Esa cifra cuenta nombres y direcciones, no máquinas: la IANA habla de «una red de cientos de servidores» en muchos países. A 9 de octubre de 2026, root-servers.org contaba 2.047 instancias operativas a cargo de 12 organizaciones independientes; Verisign Empresa que opera los registros de .com y .net. Definición completa de Verisign gestiona dos identidades, la a y la j.
Según una declaración del RSSAC Comité Asesor del Sistema de Servidores Raíz Comité asesor de la ICANN sobre el sistema de servidores raíz. Definición completa de RSSAC de 2019, los operadores deben ser independientes entre sí y de cualquier gobierno u organización superior, y actúan bajo jurisdicciones distintas.
Cómo se añade o se retira un TLD de la raíz
Añadir un TLD a la raíz se llama delegación, un paso distinto de solicitarlo. En un nuevo gTLD Dominio genérico de nivel superior añadido a Internet mediante el Programa de Nuevos gTLD de la ICANN. Definición completa de nuevo gTLD llega después de que la ICANN Corporación para la Asignación de Nombres y Números en Internet Organización sin ánimo de lucro que coordina el DNS mundial y las políticas de los gTLD. Definición completa de ICANN firme el Acuerdo de Registro Contrato entre la ICANN y el operador de registro de un gTLD. Definición completa de Acuerdo de Registro y haga las pruebas previas a la delegación. El operador de registro Organización que tiene el contrato o el mandato de un TLD y fija sus normas. Definición completa de operador de registro envía entonces su administrador, contactos, servidores de nombres y registros DS mediante el sistema de gestión de la zona raíz Proceso de comprobar, aplicar y publicar los cambios en la lista de todos los TLD. Definición completa de gestión de la zona raíz de la IANA, y sus registros NS pasan a la zona raíz.
Todo cambio en la zona raíz, incluidos unos servidores de nombres nuevos para un TLD existente, pasa por las revisiones y pruebas técnicas de la IANA y debe contar con la conformidad de los contactos del TLD antes de aplicarse. Un cambio sustancial de control se trata como una redelegación, con sus propios criterios.
Un ccTLD dominio de nivel superior de código de país Dominio de nivel superior de un país o territorio, normalmente de dos letras. Definición completa de ccTLD existe porque su país o territorio tiene un código en la norma ISO 3166-1 Lista normalizada de códigos de país que determina qué ccTLD pueden existir. Definición completa de norma ISO 3166-1. Si el código desaparece, la IANA emite un aviso de retirada (Notice of Removal). A octubre de 2026, el ccTLD se retira por defecto a los cinco años, o como máximo a los 10 si se pide una prórroga en los 12 meses siguientes al aviso. La Junta Directiva de la ICANN Consejo de administración de la ICANN, que adopta políticas y aprueba las decisiones clave. Definición completa de Junta Directiva de la ICANN adoptó esta política el 22 de septiembre de 2022.
Cuando se extingue el Acuerdo de Registro de un gTLD dominio genérico de nivel superior Dominio de nivel superior no vinculado a un país y gestionado bajo contratos con la ICANN. Definición completa de gTLD y la ICANN no lo traspasa a otro operador, se revoca su delegación; la cadena de caracteres podrá volver a solicitarse en una ronda futura.
Quién controla los cambios: la IANA, la entidad de mantenimiento y los operadores
- La IANA, cuyas funciones desempeña PTI Identificadores Técnicos Públicos Afiliada de la ICANN que desempeña las funciones de la IANA, incluidos los cambios en la zona raíz. Definición completa de PTI, filial de la ICANN, revisa cada solicitud de cambio y mantiene la base de datos de la zona raíz. Los cambios los inicia el administrador del TLD, que los presenta en línea y debe confirmarlos.
- Verisign, como entidad encargada del mantenimiento de la zona raíz Organización que elabora y distribuye el archivo de la zona raíz, que hoy es Verisign. Definición completa de entidad encargada del mantenimiento de la zona raíz en virtud de un acuerdo con la ICANN, compila la zona según las indicaciones de la IANA, la firma con la clave de firma de zona y la envía a los operadores. A octubre de 2026, el acuerdo (firmado el 28 de septiembre de 2016 y modificado el 20 de octubre de 2024) dura periodos de ocho años que se renuevan automáticamente.
- Los operador de servidores raíz Una de las doce organizaciones que gestionan los servidores raíz del DNS. Definición completa de operador de servidores raíz sirven la zona tal como se distribuye. El documento RSSAC001 (diciembre de 2015) señala que un operador no podría alterar los datos firmados sin invalidar sus firmas.
Mitos sobre «apagar Internet» desde la raíz
- No hay un interruptor único. Doce operadores independientes, en jurisdicciones distintas, gestionan más de 2.000 instancias.
- Los operadores no pueden modificar entradas a escondidas. Las firmas de DNSSEC delatarían el cambio.
- Una caída breve apenas se nota. Según la RFC Request for Comments Documento numerado de la serie que recoge los estándares y las prácticas técnicas de Internet. Definición completa de RFC 8806, los resolutores suelen guardar en caché los datos de los TLD durante un tiempo «del orden de un día o dos».
Eso no hace a la raíz invulnerable. El 23 de diciembre de 2025, un ataque DDoS denegación de servicio distribuida Inundación de un servicio con tráfico de muchas máquinas, que puede dejar dominios inaccesibles si ataca al DNS. Definición completa de ataque DDoS alcanzó a 10 de las 13 identidades, superó un terabit por segundo y duró algo menos de diez minutos. El informe de los operadores de julio de 2026 no registra errores visibles para los usuario final Comprador que quiere un dominio para usarlo, no para revenderlo. Definición completa de usuario final, solo pequeños retrasos en algunas consultas, y lo atribuye a la independencia y diversidad de los operadores.
Copias locales de la raíz y por qué las guardan los resolutores
Un resolutor suele partir del archivo de sugerencias de raíz Lista de nombres y direcciones de los servidores raíz de la que parte un resolutor. Definición completa de archivo de sugerencias de raíz, una lista breve de nombres y direcciones de servidores raíz que normalmente viene con su software; la IANA publica la versión oficial. Al arrancar, pide a un servidor raíz la lista vigente, un paso que en inglés se llama priming (RFC 9609, febrero de 2025), porque las direcciones cambian de vez en cuando.
Una raíz hiperlocal Resolutor que guarda su propia copia de la zona raíz en lugar de consultar a los servidores raíz. Definición completa de raíz hiperlocal va más allá: el resolutor guarda una copia completa de la zona raíz en la misma máquina y solo atiende consultas de esa misma máquina (RFC 8806, junio de 2020). La copia debe validarse con DNSSEC y ser idéntica a la zona real; si no puede actualizarse a tiempo, el resolutor debe volver de inmediato a los servidores raíz. Los objetivos declarados son la fiabilidad durante ataques y la privacidad. La RFC 8806 prevé poca ganancia de velocidad para los TLD existentes, que suelen estar ya en caché, y advierte de que una configuración defectuosa puede dar datos erróneos. Una raíz hiperlocal copia la zona oficial; una raíz alternativa Raíz de DNS ajena a la zona raíz de la IANA, accesible solo con una configuración especial. Definición completa de raíz alternativa la modifica.
A 9 de octubre de 2026, el traspaso de la KSK clave de firma de claves Clave de DNSSEC que firma el conjunto de claves de una zona y a la que remite la zona padre. Definición completa de KSK de la raíz está previsto para el 11 de octubre de 2026, cuando KSK-2024 sustituirá a KSK-2017. Los resolutores que validan DNSSEC, incluidas las raíces hiperlocales, necesitan el anclaje de confianza Clave en la que un resolutor con DNSSEC confía desde el principio, normalmente la de la zona raíz. Definición completa de anclaje de confianza actualizado.
Fuentes
- Root Zone Management (IANA), se abre en otro sitio web, en una pestaña nueva
- Root Zone Change Request Process (IANA), se abre en otro sitio web, en una pestaña nueva
- December 2025 DDoS against multiple DNS root servers (root server operators), se abre en otro sitio web, en una pestaña nueva
- RFC 8806: Running a Root Server Local to a Resolver, se abre en otro sitio web, en una pestaña nueva