Un cliente recibe correos electrónicos de “soporte bancario” que apuntan a una copia perfecta de su sitio, alojada en otro lugar, con un certificado válido incluido. La estafa se mantiene porque, en la red comprometida, la resolución DNS devuelve una IP falsa. El sitio real nunca ha sido tocado. DNSSEC no habría impedido el phishing por correo electrónico, pero habría bloqueado la falsificación de respuestas DNS para los solucionadores que validan firmas.
Por lo tanto, la pregunta no es “DNSSEC sí/no” en términos absolutos. Es: ¿Pueden su registrador, DNS y equipo mantener una cadena firmada sin romperla en el próximo cambio de servidor de nombres?
Qué garantiza DNSSEC y qué ignora
DNSSEC firma registros DNS (A, AAAA, MX, CAA…) con una cadena de confianza hasta la raíz. Un solucionador de validación rechaza una respuesta corrupta o incompleta.
Lo que DNSSEC no hace:
- Cifre las solicitudes de DNS (se requeriría DNS sobre HTTPS/TLS para mantener la confidencialidad).
- Proteger el servidor web, WordPress o SSH.
- Evitar que el panel de registro se vea comprometido si el atacante cambia legítimamente el NS.
| Amenaza | Sin DNSSEC | Con DNSSEC (resolución de validación) |
|---|---|---|
| Falsificación de DNS local | Posible | Rechazo si firma no es válida |
| MITM sobre resolución | Posible | Muy reducido |
| Robo de cuenta de registrador | Posible | Posible (cambio legítimo firmado) |
| Fallo de clave caducada | N/A | Dominio parcialmente inalcanzable |
DNSSEC transforma DNS en una cadena verificable. No reemplaza a TLS, CAA o MFA en el registrador.
Firmar ahora: los requisitos previos concretos
Antes de activar, verifique cuatro puntos:
1. Registrador compatible. ¿Puede publicar registros DS (firmante de delegación) en el TLD? Algunos registradores europeos lo hacen bien; otros muestran un botón sin gestionar la rotación.
2. Compatible con DNS autorizado. Cloudflare, OVH, Gandi, Infomaniak y otros ofrecen DNSSEC gestionado. Un BIND autohospedado requiere dominio de KSK/ZSK y rollovers.
3. Proceso de cambio. Cambiar el servidor de nombres con DNSSEC activo sin eliminar primero el DS del padre = falla garantizada. Documente el pedido: desactivar DS → migrar → renunciar → volver a publicar DS.
4. Monitoreo de caducidad. Las firmas tienen una vida útil (a menudo de 1 a 30 días, según la configuración). Falta una alerta = sitio inactivo para solucionadores estrictos.
Espera: cuando la precaución es racional
El reportero DNSSEC se defiende en varios casos:
- Registrador o DNS opaco: sin API, sin soporte claro en DS.
- Equipo sin runbook: nadie puede reaccionar si el área se vuelve FALSA un domingo.
- Curn frecuente de DNS: pruebas de múltiples CDN, migraciones mensuales sin automatización.
- Sitio de exhibición de baja criticidad: el riesgo de suplantación de identidad local es bajo en comparación con el riesgo de rotura autoinfligida.
Para un área crítica (autenticación, pago, API), el equilibrio se inclina hacia la firma, siempre que la rotación esté automatizada con un proveedor que la administre de forma nativa.
Escenario A vs B: mismo dominio, dos estrategias
| Criterio | Escenario A: Firmar mediante DNS administrado | Escenario B: Esperar |
|---|---|---|
| Registrador | Publica DS con un clic | Manual DS o ausente |
| DNS | Cloudflare / OVH DNSSEC automático | BIND casa sin vigilancia |
| Equipo | Alertas de vencimiento + runbook | Sin restricciones de DNS |
| Riesgo principal | Vuelco olvidado | Suplantación de identidad en red hostil |
| Veredicto | Activar después de la puesta en escena de la prueba | Reforzar el registrador + TLS primero |
La cima: una zona FALSA es peor que una zona sin firmar
Ésta es la paradoja que aclaran las guías de marketing: DNSSEC no es una insignia para pegar. Este es un compromiso de disponibilidad de DNS. A veces, firmar sin un proceso vale menos que no firmar en absoluto.
Decide y avanza sin puntos ciegos
- Prueba en un subdominio o dominio secundario antes de la producción.
- Habilite DNSSEC en el lado DNS autorizado y luego publique el DS en el registrador, en ese orden.
- Configurar alertas sobre vencimiento de firma y estado BOGUS (herramientas tipo DNSViz, monitoreo externo).
- Documente el procedimiento inverso antes de cualquier cambio de NS.
- Combinar con el registrador CAA y MFA para cubrir suplantación de identidad + transmisión TLS + adquisición de panel.
Compare hosts y registradores que documenten DNSSEC en nuestro directorio. Complete con CAA para la cadena TLS.
Preguntas frecuentes
¿DNSSEC protege mi sitio contra piratería?
No directamente. Sobre todo, evita que un atacante le obligue a resolver direcciones IP o MX falsas falsificando respuestas DNS. El servidor web aún debe protegerse por separado.
¿Qué pasa si la firma caduca?
Los solucionadores de validación de DNSSEC rechazan las respuestas. Su dominio se vuelve inaccesible para algunos visitantes hasta que se corrija, a veces en horas dependiendo del TTL y la propagación.
¿Mi host administra DNSSEC por mí?
A menudo parcialmente. El registrador firma la zona principal; El DNS autorizado debe publicar registros DS. Consulte el registrador de cadena completa + DNS + soporte de rotación.
DNSSEC y CAA, ¿la misma pelea?
No. DNSSEC autentica las respuestas DNS. La CAA limita quién puede emitir un certificado TLS. Los dos se complementan en diferentes amenazas.
Antes de presionar "Habilitar DNSSEC", haga una pregunta más útil que la insignia: ¿quién despierta al equipo si la zona se vuelve FALSA a las 3 a.m.?
