Saltar al contenido

🔏 Validador DNSSEC

Comprueba si DNSSEC (DNS Security Extensions) está habilitado. Consultamos Cloudflare DNS-over-HTTPS y revisamos la bandera AD (Authenticated Data) en la respuesta, el registro DS de la zona padre y los registros DNSKEY.

100% Gratis Sin registro Servidor Sin logs / BD Rate-limit 5 idiomas Modo oscuro

⚠️ Las solicitudes se realizan desde los servidores de DevLab. No se permiten direcciones IP privadas ni localhost.

📖 Qué te dice este diagnóstico

Este diagnóstico consulta a un resolutor validador y confirma tres cosas: el flag AD de la respuesta (la marca de que la validación de firma tuvo éxito), el registro DS publicado en la zona padre y el DNSKEY de la propia zona. DNSSEC sólo garantiza que la respuesta recibida no fue manipulada; no cifra nada. Qué dominio consultaste sigue viajando en claro: de eso se encargan DoH y DoT.

Elemento Qué significa Cómo corregirlo
Hay DNSKEY pero no DS La zona está firmada, pero el registro padre no ha declarado que esa clave sea de fiar. La cadena de confianza se rompe a medio camino, así que para un resolutor validador el dominio simplemente no está firmado: todo el trabajo de firmar sin ninguna ventaja. Suele aparecer justo tras una transferencia de dominio. Registra el registro DS (o el DNSKEY que lo genera) en el panel de tu registrador. Tiene cuatro campos —key tag, algoritmo, tipo de digest y digest— que puedes copiar del proveedor DNS. Al transferir o cambiar servidores de nombres, la secuencia segura es quitar primero el DS, dejar la zona sin firmar y volver a añadirlo después.
Hay DS pero el flag AD es false La validación está fallando, casi siempre porque caducó un RRSIG o falló un cambio de clave. Un fallo de DNSSEC aparece como SERVFAIL, no como dominio inexistente, y para quien use un resolutor validador tanto el sitio como el correo desaparecen por completo. Entre los errores de configuración, este está en el extremo grave. No gestiones las claves a mano. Usa inline-signing yes; auto-dnssec maintain; en BIND, el rollover automático de KSK/ZSK en Knot, o el interruptor de un clic si tu DNS autoritativo es un servicio gestionado. Las firmas duran por defecto entre dos y cuatro semanas, así que cuando deja de re-firmarse sólo quedan semanas antes de que todo se rompa: monitorízalo.
Algunas consultas fallan tras activarlo Las firmas agrandan las respuestas. Si un paquete UDP se fragmenta y algún equipo intermedio lo descarta, o si el firewall bloquea el respaldo por TCP, la respuesta sencillamente no llega, un modo de fallo difícil de leer. Síntomas asimétricos como que la web funcione pero el correo no pueden venir de aquí. Fija el tamaño de búfer EDNS0 en 1232 bytes (la recomendación del DNS Flag Day 2020) y asegúrate de que TCP/53 esté abierto en el firewall. Elegir ECDSA P-256 (algoritmo 13) en vez de RSA mantiene claves y firmas pequeñas, lo que en gran medida evita el problema de raíz.

DNSSEC protege las respuestas DNS y nada más: está en una capa distinta a la seguridad del sitio web. Con él activado sigues necesitando HTTPS y, a la inversa, HTTPS ya detiene una respuesta DNS falsificada en la validación del certificado. Lo que aun así hace valioso a DNSSEC es que la propia emisión de certificados se hace por DNS —el desafío DNS-01 de ACME y la consulta CAA—, así que quien pueda falsificar DNS puede obtener un certificado legítimo.

🔗 Herramientas relacionadas