Consulta DNS: ver los registros DNS de un dominio

Consulte los registros DNS de cualquier dominio o nombre de host y vea los valores y los TTL tal como los devuelven ahora mismo los resolvers públicos.

Qué consulta esta herramienta DNS

La herramienta pregunta a resolvers recursivos públicos por los tipos de registro que importan en el trabajo diario: A y AAAA para las direcciones IPv4 e IPv6, NS para los servidores de nombres autoritativos, MX para el enrutamiento del correo, TXT para SPF, verificación de dominio y datos similares, CAA para las restricciones de autoridades de certificación, SOA para los metadatos de la zona y CNAME para los alias.

Cada respuesta se muestra con su TTL y el resolver que la devolvió. Si un tipo de registro no existe, el resultado lo dice expresamente, porque la ausencia de un registro es a menudo la respuesta que se buscaba.

Los tipos de registro, en lenguaje claro

Los registros A y AAAA asocian un nombre con direcciones. Un CNAME dice que un nombre es un alias de otro; no puede coexistir con otros registros en el mismo nombre, y por eso un dominio raíz normalmente no puede ser un CNAME y los proveedores ofrecen funciones de ALIAS o aplanamiento. Los registros NS enumeran los servidores con autoridad sobre la zona. Los registros MX enumeran los servidores de correo con un número de preferencia; el número más bajo se prueba primero.

Los registros TXT contienen texto libre, que hoy se usa sobre todo para políticas SPF y tokens de verificación de propiedad. Los registros CAA nombran las autoridades de certificación autorizadas a emitir certificados para el dominio. El registro SOA lleva el número de serie de la zona y sus temporizadores, incluido el valor que controla cuánto tiempo se guarda en caché una respuesta de inexistencia.

TTL, caché y el mito de la propagación

Los cambios DNS no se extienden por Internet como una ola. Cuando usted cambia un registro, sus servidores autoritativos empiezan a devolver el nuevo valor casi de inmediato. Lo que lleva tiempo es que los resolvers de todo el mundo tienen en caché la respuesta antigua y pueden conservarla hasta que se agote su TTL. Un registro con un TTL de 3600 puede servirse desde la caché hasta una hora después del cambio; uno con un TTL de 300, cinco minutos.

Por eso un porcentaje de propagación no significa nada: no hay una población fija de servidores que contar, solo cachés que caducan en momentos distintos. Las preguntas útiles son qué devuelven ahora los servidores autoritativos, cuál era el TTL anterior y cuánto hace que se hizo el cambio. Las respuestas negativas también se guardan en caché, durante un periodo derivado del registro SOA, lo que explica que un registro recién creado pueda parecer ausente durante un rato para un resolver que lo consultó justo antes de que existiera.

No es una copia del archivo de zona

Una consulta DNS hace preguntas concretas sobre nombres concretos. No enumera todos los registros de una zona ni puede descubrir subdominios por los que usted no preguntó. Las transferencias de zona completas están desactivadas para terceros en prácticamente todos los servidores de nombres bien administrados. Para comprobar un subdominio como mail.example.com o un registro de servicio como _dmarc.example.com, consulte ese nombre directamente.

Las respuestas también pueden variar legítimamente según la ubicación. Las CDN y los proveedores de DNS gestionado devuelven direcciones distintas según el origen de la consulta. Que dos herramientas muestren registros A distintos para el mismo nombre no supone necesariamente una contradicción.

Problemas habituales que revela una consulta DNS

Entre los hallazgos típicos están los registros NS de la zona que no coinciden con la delegación en el registro, registros MX que apuntan a un nombre de host sin dirección o a un CNAME, más de un registro SPF en TXT, un registro AAAA olvidado que apunta a un servidor antiguo mientras el registro A sí se actualizó, registros CAA que bloquean la autoridad de certificación que se intenta usar y TTL muy largos en registros que están a punto de migrarse.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Consulte los registros. La herramienta pide a resolvers públicos los registros A, AAAA, NS, MX, TXT, CAA, SOA y CNAME.
  3. Lea los valores y los TTL. Cada registro aparece con su valor y su TTL. Los tipos de registro cuya consulta falló se nombran; no se muestran como vacíos.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Un solo tipo de registrodig example.com MX +short
  • Varios tipos con sus TTLdig example.com A AAAA NS MX TXT +noall +answer
  • Preguntar a un resolver concretodig @1.1.1.1 example.com A +short
  • Windowsnslookup -type=MX example.com

Preguntas frecuentes

¿Cuánto tardan los cambios DNS?

Los servidores autoritativos suelen servir el nuevo valor en segundos o minutos. Los resolvers que guardaron en caché el valor antiguo pueden conservarlo hasta que venza el TTL anterior. Si el TTL antiguo era de una hora, cuente con hasta una hora; los cambios de servidores de nombres pueden tardar más, porque los registros de delegación en el registro suelen tener TTL de uno o dos días.

¿Por qué veo una dirección IP distinta de la que muestra otra herramienta?

Muchos dominios usan DNS geográfico o basado en la carga, de modo que la respuesta depende de qué resolver pregunta y desde dónde. Las cachés con distintos momentos de caducidad también producen diferencias temporales justo después de un cambio.

¿Qué es el TTL en DNS?

El tiempo de vida (time to live) es el número de segundos que un resolver puede guardar un registro en caché antes de volver a preguntar. Los TTL bajos hacen que los cambios surtan efecto rápido a costa de más consultas; los TTL altos reducen la carga de consultas y añaden resiliencia, pero ralentizan los cambios.

¿Puedo listar todos los subdominios de un dominio con una consulta DNS?

No. El DNS responde preguntas sobre nombres que usted ya conoce. Enumerar una zona requiere una transferencia de zona, que los operadores desactivan para el público. Las herramientas que listan subdominios se apoyan en otras fuentes, como los registros de transparencia de certificados.

¿Qué significa NXDOMAIN?

Significa que el nombre consultado no existe en el DNS. Es distinto de un nombre que existe pero no tiene ningún registro del tipo solicitado, que devuelve una respuesta vacía sin error.

¿Por qué mi registro nuevo todavía no se ve?

Si un resolver consultó el nombre poco antes de que usted creara el registro, guardó en caché la respuesta negativa y la conservará durante el tiempo de caché negativa fijado en el registro SOA de la zona. Se resuelve solo; consultar directamente al servidor de nombres autoritativo confirma que el registro ya está activo.