---
id: "root-zone"
kind: "glossary-term"
title: "zona raíz"
language: "es"
category: "DNS y fundamentos técnicos"
updated: "2026-10-10T10:28:55Z"
canonical: "https://tldlog.com/es/glosario/zona-raiz/"
translations:
  en: "https://tldlog.com/glossary/root-zone/"
  de: "https://tldlog.com/de/glossar/root-zone/"
  fr: "https://tldlog.com/fr/glossaire/zone-racine/"
  it: "https://tldlog.com/it/glossario/zona-radice/"
  pt-BR: "https://tldlog.com/pt/glossario/zona-raiz/"
  ru: "https://tldlog.com/ru/glossariy/kornevaya-zona/"
  zh-Hans: "https://tldlog.com/zh/cihui/genqu/"
---

# zona raíz

El nivel más alto del DNS. Enumera todos los TLD, como .com o .es, y los servidores de nombres de cada uno. Añadir un nuevo TLD a Internet significa añadirlo a la zona raíz, un proceso que se coordina a través de la IANA.

La zona raíz es el nivel más alto del sistema de nombres de dominio: una lista pequeña y pública de todos los dominios de nivel superior (TLD), como .com o .es, y de los servidores que responden por cada uno. Cuando un resolutor no sabe dónde encontrar un TLD, pregunta a un servidor raíz, que responde con los datos de la zona raíz. Un TLD solo funciona en Internet si figura en ella.

## Qué es la zona raíz y qué contiene

La IANA la describe como compuesta «principalmente» por las delegaciones de los dominios de nivel superior. Para cada TLD contiene sus servidores de nombres, como registros NS, y los registros DS que lo enlazan con la cadena de confianza de DNSSEC. También incluye las direcciones de los propios servidores raíz. No contiene dominios concretos como example.com: solo remite a los servidores de cada TLD.

Cualquiera puede descargar de la IANA el archivo completo de la zona raíz, con los mismos datos que sirven los servidores raíz. La IANA mantiene además la base de datos de la zona raíz (Root Zone Database), que recoge el administrador de cada TLD, sus datos técnicos y sus contactos. La zona raíz está firmada con DNSSEC desde julio de 2010.

## Servidores raíz: cuántos hay y quién los gestiona

La zona raíz la sirven 13 identidades con nombre, de a.root-servers.net a m.root-servers.net. Esa cifra cuenta nombres y direcciones, no máquinas: la IANA habla de «una red de cientos de servidores» en muchos países. A 9 de octubre de 2026, root-servers.org contaba 2.047 instancias operativas a cargo de 12 organizaciones independientes; Verisign gestiona dos identidades, la a y la j.

Según una declaración del RSSAC de 2019, los operadores deben ser independientes entre sí y de cualquier gobierno u organización superior, y actúan bajo jurisdicciones distintas.

## Cómo se añade o se retira un TLD de la raíz

Añadir un TLD a la raíz se llama delegación, un paso distinto de solicitarlo. En un nuevo gTLD llega después de que la ICANN firme el Acuerdo de Registro y haga las pruebas previas a la delegación. El operador de registro envía entonces su administrador, contactos, servidores de nombres y registros DS mediante el sistema de gestión de la zona raíz de la IANA, y sus registros NS pasan a la zona raíz.

Todo cambio en la zona raíz, incluidos unos servidores de nombres nuevos para un TLD existente, pasa por las revisiones y pruebas técnicas de la IANA y debe contar con la conformidad de los contactos del TLD antes de aplicarse. Un cambio sustancial de control se trata como una redelegación, con sus propios criterios.

Un ccTLD existe porque su país o territorio tiene un código en la norma ISO 3166-1. Si el código desaparece, la IANA emite un aviso de retirada (Notice of Removal). A octubre de 2026, el ccTLD se retira por defecto a los cinco años, o como máximo a los 10 si se pide una prórroga en los 12 meses siguientes al aviso. La Junta Directiva de la ICANN adoptó esta política el 22 de septiembre de 2022.

Cuando se extingue el Acuerdo de Registro de un gTLD y la ICANN no lo traspasa a otro operador, se revoca su delegación; la cadena de caracteres podrá volver a solicitarse en una ronda futura.

## Quién controla los cambios: la IANA, la entidad de mantenimiento y los operadores

- **La IANA**, cuyas funciones desempeña PTI, filial de la ICANN, revisa cada solicitud de cambio y mantiene la base de datos de la zona raíz. Los cambios los inicia el administrador del TLD, que los presenta en línea y debe confirmarlos.
- **Verisign**, como entidad encargada del mantenimiento de la zona raíz en virtud de un acuerdo con la ICANN, compila la zona según las indicaciones de la IANA, la firma con la clave de firma de zona y la envía a los operadores. A octubre de 2026, el acuerdo (firmado el 28 de septiembre de 2016 y modificado el 20 de octubre de 2024) dura periodos de ocho años que se renuevan automáticamente.
- **Los operadores de servidores raíz** sirven la zona tal como se distribuye. El documento RSSAC001 (diciembre de 2015) señala que un operador no podría alterar los datos firmados sin invalidar sus firmas.

## Mitos sobre «apagar Internet» desde la raíz

- **No hay un interruptor único.** Doce operadores independientes, en jurisdicciones distintas, gestionan más de 2.000 instancias.
- **Los operadores no pueden modificar entradas a escondidas.** Las firmas de DNSSEC delatarían el cambio.
- **Una caída breve apenas se nota.** Según la RFC 8806, los resolutores suelen guardar en caché los datos de los TLD durante un tiempo «del orden de un día o dos».

Eso no hace a la raíz invulnerable. El 23 de diciembre de 2025, un ataque DDoS alcanzó a 10 de las 13 identidades, superó un terabit por segundo y duró algo menos de diez minutos. El informe de los operadores de julio de 2026 no registra errores visibles para los usuarios finales, solo pequeños retrasos en algunas consultas, y lo atribuye a la independencia y diversidad de los operadores.

## Copias locales de la raíz y por qué las guardan los resolutores

Un resolutor suele partir del archivo de sugerencias de raíz, una lista breve de nombres y direcciones de servidores raíz que normalmente viene con su software; la IANA publica la versión oficial. Al arrancar, pide a un servidor raíz la lista vigente, un paso que en inglés se llama priming (RFC 9609, febrero de 2025), porque las direcciones cambian de vez en cuando.

Una raíz hiperlocal va más allá: el resolutor guarda una copia completa de la zona raíz en la misma máquina y solo atiende consultas de esa misma máquina (RFC 8806, junio de 2020). La copia debe validarse con DNSSEC y ser idéntica a la zona real; si no puede actualizarse a tiempo, el resolutor debe volver de inmediato a los servidores raíz. Los objetivos declarados son la fiabilidad durante ataques y la privacidad. La RFC 8806 prevé poca ganancia de velocidad para los TLD existentes, que suelen estar ya en caché, y advierte de que una configuración defectuosa puede dar datos erróneos. Una raíz hiperlocal copia la zona oficial; una raíz alternativa la modifica.

A 9 de octubre de 2026, el traspaso de la KSK de la raíz está previsto para el 11 de octubre de 2026, cuando KSK-2024 sustituirá a KSK-2017. Los resolutores que validan DNSSEC, incluidas las raíces hiperlocales, necesitan el anclaje de confianza actualizado.

## Fuentes

- [Root Zone Management (IANA)](https://www.iana.org/domains/root)
- [Root Zone Change Request Process (IANA)](https://www.iana.org/help/root-zone-process)
- [December 2025 DDoS against multiple DNS root servers (root server operators)](https://root-servers.org/media/news/2025-12-23_DDoS.pdf)
- [RFC 8806: Running a Root Server Local to a Resolver](https://www.rfc-editor.org/rfc/rfc8806.txt)

## términos relacionados

- [servidor raíz](https://tldlog.com/es/glosario/servidor-raiz/)
- [delegación (TLD)](https://tldlog.com/es/glosario/delegacion-tld/)
- [IANA](https://tldlog.com/es/glosario/iana/)
- [PTI](https://tldlog.com/es/glosario/pti/)
