Comparativa independiente · sin rankings de pago
Inicio / Blog / Técnico / Hostpoint y DNSSEC: firmar una zona sin complicar los cambios de dominio

Hostpoint y DNSSEC: firmar una zona sin complicar los cambios de dominio

DNSSEC en Hostpoint asegura la resolución de DNS, pero las claves mal administradas o los TTL olvidados complican las migraciones y transferencias de dominios.

Redacción Hébergeurs.eu 6 min Actualizado 19 jul. 2026

Un banco cantonal activa DNSSEC en su dominio .ch a través de Hostpoint. La migración a un nuevo registrador comienza sin eliminar el registro DS: durante cuarenta y ocho horas, algunos solucionadores ven SERVFAIL: ni phishing, ni ataque, solo un procedimiento DNSSEC ignorado. El equipo de la red descubre entonces que DNSSEC no es un conmutador que se activa de una vez por todas, sino una cadena de confianza que vincula al registrador, la zona DNS y cada cambio futuro.

Hostpoint combina alojamiento suizo y gestión de DNS: DNSSEC refuerza la integridad de las respuestas y protege contra la suplantación de identidad. Requiere disciplina en los registros DS, TTL y el orden de las operaciones al realizar cambios. Sin un procedimiento escrito, la firma se convierte tanto en un riesgo operativo como en un activo de seguridad.

Activar DNSSEC correctamente en Hostpoint

La activación sigue una secuencia precisa. Primero, firma la zona en el panel de Hostpoint (o mediante la API si tu oferta lo permite). A continuación, copie los valores DS (o DNSKEY) que muestra Hostpoint. Luego publique un único conjunto coherente para el registrador, nunca dos DS en conflicto. Espere la propagación (TTL más retraso del registrador), luego valide con dig +dnssec en sus registros A, AAAA y MX.

PasoRiesgo si se omite
DS publicado sin área firmadaSERVFAIL para todos los validadores
DS doblemente contradictorioFallos intermitentes según resolutores
TTL a 86400 antes de un cambioMigración lenta, retroceso difícil
Rotación KSK olvidadaCaducidad de firma, falla de DNS

Cada paso vincula Hostpoint (firma de zona) con el registrador (publicación DS). Uno sin el otro rompe la cadena.

Cambios de dominio sin casos

Agregar un subdominio generalmente permanece transparente si la zona ya está firmada automáticamente. Por otro lado, un cambio de servidores de nombres a otro proveedor de DNS requiere una secuencia estricta: bajar el TTL varios días antes, retirar el DS del registrador (o desactivar DNSSEC), migrar la zona, volver a firmar con el nuevo DNS y luego volver a publicar el DS.

Para una transferencia de registrador .ch, coordine SWITCH, el registrador y Hostpoint si el DNS permanece con Hostpoint durante la transferencia. Documente un procedimiento escrito: el equipo de marketing o ventas nunca debe modificar DS por sí solo.

Los errores más frecuentes: dejar un DS activo después de una zona sin firmar, mezclar Hostpoint DNS y Cloudflare sin volver a firmar, olvidar el monitoreo de caducidad de RRSIG o ignorar la compatibilidad entre CNAME flattening y DNSSEC según la oferta.

Si los datos relacionados con el dominio están sujetos al RGPD suizo, consulte nuestra guía Proveedor de hosting suizo y transferencias de datos.

Monitorear y rotar claves

DNSSEC se basa en dos tipos de claves. La ZSK (Clave de firma de zona) firma registros diarios; la KSK (Clave de firma de clave) firma la ZSK. Hostpoint puede automatizar la rotación de ZSK si el panel lo gestiona. La rotación de KSK, más rara pero crítica, requiere una actualización del DS para el registrador; planifíquela fuera del período de migración.

Implementar alertas de caducidad de RRSIG: una firma caducada tiene el mismo efecto que un DS no sincronizado. Pruebe dig +dnssec después de cada cambio de DS y mantenga un historial de los valores de DS anteriores para una reversión rápida.

La Cumbre: Seguridad DNS que castiga las migraciones fallidas

Decide y avanza sin puntos ciegos

Comience escribiendo un procedimiento DNSSEC compartido entre los equipos técnico y legal, con el registrador y los contactos de Hostpoint. Configure el seguimiento de los vencimientos de RRSIG tras la activación. Antes de cambiar de servidor de nombres o registradores, reduzca el TTL a 300 segundos al menos con cuarenta y ocho horas de anticipación. Después de cada modificación de DS, valide con dig +dnssec de varios solucionadores públicos. Consulte la ficha informativa de Hostpoint y nuestras guías si su proyecto va más allá de un simple sitio de exhibición.

Preguntas frecuentes

¿Hostpoint ofrece DNSSEC?

Hostpoint permite activar DNSSEC en las zonas DNS que aloja, con publicación de registros DNSKEY y gestión de firmas. Comprueba en el panel que tu oferta combina dominio Hostpoint y DNS; la firma solo funciona si la zona está alojada con ellos.

¿Dónde publicar el registro DS?

En el registrador de dominios (.ch, .com, etc.), mediante registros DS o DNSKEY según la interfaz ofrecida. Hostpoint muestra los valores a copiar; cualquier inconsistencia entre el DS publicado y la zona firmada provoca fallas de SERVFAIL para los solucionadores que validan DNSSEC.

¿DNSSEC complica una transferencia?

Sí, si se descuida el procedimiento. Debe desactivar DNSSEC en el lado del registrador antes de la migración, transferir la zona, volver a firmarla con el nuevo DNS y luego volver a publicar el DS. Sin este orden, los validadores estrictos fallan con respuestas NSEC o NXDOMAIN firmadas incorrectamente.

¿Qué frecuencia de rotación de claves?

La rotación ZSK se puede automatizar si el panel lo gestiona. La rotación de KSK requiere planificación con actualización del DS al registrador: documentar el cronograma, las personas responsables y el procedimiento de reversión antes de cualquier operación.


Habilite DNSSEC con un procedimiento de migración escrito: firmar sin disciplina es un arma de doble filo.

Ver la ficha de Hostpoint

Puntuaciones independientes, planes, pros/contras y alternativas a Hostpoint.

Abrir la ficha de Hostpoint
Blog

Lecturas relacionadas

Todos los artículos →