DNSSEC

    Extensión de DNS que firma los registros para que los resolutores puedan verificar que provienen realmente de la zona y no se han modificado en tránsito.

    DNSSEC (DNS Security Extensions) añade autenticación de origen e integridad al DNS. Cada zona autoritativa firma sus registros con una clave privada, y los resolutores recursivos validantes comprueban las firmas antes de devolver la respuesta. DNSSEC no cifra ni la consulta ni la respuesta — los datos siguen viajando en texto claro — solo prueba que la respuesta vino de la zona auténtica y que no fue alterada por el camino.

    Los tipos de registro principales son DNSKEY (claves públicas de la zona), RRSIG (firmas sobre cada RRset), DS (huella de la clave de la zona hija, publicada en la padre) y NSEC o NSEC3 (negación de existencia autenticada, usada para probar que un nombre no existe). La validación recorre una cadena de confianza: el resolutor confía en la clave raíz, el DS de la raíz avala la clave del TLD, el DS del TLD avala la clave de la zona, y la clave de la zona firma los registros reales.

    La mayoría de zonas usan un esquema de dos claves: una Key Signing Key (KSK) que solo firma el conjunto DNSKEY y a la que apunta el DS del padre, y una Zone Signing Key (ZSK) que firma todo lo demás y rota con más frecuencia. La rotación debe coordinarse con el TTL de las firmas en caché y con la actualización del DS del padre para que los resolutores siempre dispongan de una cadena válida.

    Cuando la validación falla — firma rota, DS ausente tras un cambio de clave, RRSIG expirada — un resolutor validante devuelve SERVFAIL en lugar de la respuesta sin firmar. Esa es la garantía de seguridad, pero también significa que una mala configuración de DNSSEC deja el dominio inalcanzable para los usuarios tras resolutores validantes. DNSSEC complementa a la seguridad de transporte como TLS; no la sustituye.

    Puntos clave

    • Autentica las respuestas DNS y detecta manipulaciones
    • No cifra las consultas — los datos siguen en claro
    • Tipos clave: DNSKEY, RRSIG, DS, NSEC/NSEC3
    • Cadena de confianza de la raíz hasta la zona pasando por el DS del TLD
    • Roles típicos: KSK firma DNSKEY, ZSK firma el resto
    • Fallo de validación: SERVFAIL, sin retroceder a sin firmar
    • La rotación de claves debe respetar los TTL y la actualización del DS

    Términos relacionados

    Herramientas relacionadas