Migración rápida en viernes: nuevo VPS listo, pero los servidores de nombres siguen apuntando al panel de OVH y nadie tiene acceso de registrador. El sitio responde a través de SSH, los visitantes ven la IP anterior cuarenta y ocho horas. El servidor no fue el problema. DNS era.
DNS en el host: zona incluida, precargada al realizar la compra. Especialista en DNS: Cloudflare, Gandi, Infomaniak, Route53; a menudo API, anycast, DNSSEC, registros de cambios. La pregunta: ¿estás de acuerdo en combinar la salida del host y la salida del DNS?
Comparación de resiliencia
| Criterio | Host DNS | Especialista en DNS |
|---|---|---|
| Configuración inicial | Fricción cero | Delegación NS para configurar |
| Migración de host | Cambio bajo estrés | Sólo alternar A/AAAA |
| API / automatización | Variable, a veces débil | Terraform, webhooks |
| Rendimiento | Correcto | Anycast suele ser superior |
| Acoplamiento por fallo del panel | Riesgo correlacionado | Desacoplado |
| DNSSEC | A veces ausente | Más común |
Mantener DNS y producción con el mismo proveedor, es una única clave para reducir el sitio y la resolución.
DNS del host: cuando es aceptable
Sitio único, pocos cambios: blog, escaparate, servidores de nombres estables durante años. Equipo sin un administrador de red dedicado: menos consolas para administrar. Hospede con la API de DNS correcta: algunas nubes europeas ya permiten la automatización.
Mitigación: acceso al registrador de documentos, TTL bajo (trescientos segundos) antes de la migración planificada.
Especialista en DNS: cuando vale la pena
Multiservicios: MX Google, origen A, CNAME CDN, TXT SPF/DKIM/DMARC: zona en vivo. Preproducción/azul-verde: subdominios cambiados mediante API de integración continua. Soberanía: actor de la UE o CH con DPA claro si el DNS se considera datos personales: registros de IP del solicitante. Protección DNS DDoS: volumen poco común en las PYME, pero real.
Patrón recomendado Pyme madura: registrador de propiedad de dominio más bloqueo de transferencia; Especialista en DNS para zona autorizada; host solo para computación.
DNSSEC y trampas
Habilítelo solo si comprende el registro de DS en el registrador. Pruebe con dig +dnssec. El artículo Hostpoint DNSSEC ilustra la disciplina requerida.
Errores frecuentes: TTL 86400 en la migración del día D; Ápice CNAME: use ALIAS/ANAME o aplane; olvídate de MX al cambiar A.
Arriba: DNS es el bloqueo silencioso
Decide y avanza sin puntos ciegos
Primero haga un inventario de todos los registros (A, AAAA, MX, TXT, CNAME) y luego decida: si se trata de migraciones frecuentes o de múltiples SaaS, cambie a un DNS especializado con API; de lo contrario, DNS de host aceptable con documentación del registrador y TTL bajo antes de moverse. Habilite DNSSEC solo si la pila está controlada. Consulte el directorio y IPv4 o doble pila para obtener coherencia AAAA.
Preguntas frecuentes
¿Por qué separar DNS y hosting?
Si el host no está disponible o si está migrando, un DNS externo le permite cambiar registros sin tocar el registrador bajo presión. Esto también reduce el riesgo de que un panel comprometido redirija sus dominios a un servidor malicioso.
¿Un host DNS gratuito es suficiente?
Para un sitio simple sin problemas críticos, a menudo sí. Tan pronto como administre el correo, la CDN, la preproducción o las conmutaciones por error frecuentes, una API de DNS y un historial de cambios se vuelven esenciales para una migración pacífica.
¿Cloudflare vs especialista europeo?
Cloudflare DNS funciona bien en modo proxy o solo DNS. Para una soberanía estricta, compare los dominios Infomaniak, Gandi o Scaleway: la jurisdicción y la DPA importan tanto como la latencia de resolución.
¿Se requiere DNSSEC?
No legalmente para un blog. Recomendado para reducir la suplantación de identidad si la cadena DS está configurada correctamente en el registrador: un error interrumpe la resolución de todos sus visitantes.
Antes de la próxima migración, verifique: ¿quién es el propietario del NS? ¿Se probó un cambio A sin llamar al soporte técnico?
