Comprobar DNSSEC de un dominio

Vea si un dominio está firmado: los registros DS de la zona superior, los registros DNSKEY de la propia zona y si dos resolvers con validación marcaron la respuesta como autenticada.

Cómo está construido DNSSEC

DNSSEC añade firmas a las respuestas DNS para que un resolver pueda verificar que no se alteraron por el camino. La zona publica sus claves públicas como registros DNSKEY y firma con ellas sus registros. La zona superior (.com en el caso de example.com) publica un registro DS: un digest de la clave de firma de claves de la zona. Ese registro DS es el eslabón de la cadena de confianza que va desde la raíz hasta el dominio, y se configura a través del registrador.

Hacen falta las dos mitades. Unas claves en la zona sin registro DS en la zona superior no las valida nadie. Un registro DS que apunta a una clave que la zona no publica es peor: los resolvers con validación rechazan entonces todas las respuestas y el dominio desaparece para sus usuarios.

Qué comprueba esta herramienta y de dónde salen los datos

OrbitProbe pregunta a dos resolvers públicos con validación, Cloudflare y Google, mediante DNS-over-HTTPS por los registros DS y DNSKEY del dominio registrable, con el bit DNSSEC OK activado. Enumera los registros DS con su key tag, algoritmo y tipo de digest, los registros DNSKEY con su función (KSK o ZSK) y algoritmo, y si cada resolver activó el indicador AD (Authenticated Data) en su respuesta. Cuando el registro de la extensión lo publica, el indicador RDAP «delegation signed» se muestra como segunda fuente.

El veredicto es uno de estos: firmado (hay DS y DNSKEY), no firmado (los resolvers respondieron y no hay registro DS), claves publicadas sin registro DS, DS presente pero claves ilegibles, o no se pudo comprobar. Si un resolver falla, se sigue usando la respuesta del otro y el fallo se muestra.

Leer el indicador AD con honestidad

Un indicador AD significa: estos resolvers con validación marcaron la respuesta como autenticada en el momento de la comprobación. Es una declaración suya sobre su propia validación, no un certificado del dominio ni una promesa sobre otros resolvers. La herramienta no vuelve a verificar las firmas por sí misma ni recorre todos los registros de la zona, así que una firma caducada en un único registro puede pasar inadvertida aquí.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Consulte DS y DNSKEY. La herramienta pregunta a dos resolvers validadores (Cloudflare y Google) mediante DNS-over-HTTPS, con el bit DNSSEC OK activado.
  3. Lea el veredicto. Verá si existen registros DS y DNSKEY, qué algoritmos usan y si cada resolver activó el indicador AD.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Registro DS en la zona padredig +dnssec DS example.com
  • Registros DNSKEY de la zonadig +dnssec DNSKEY example.com +multi
  • Indicador AD de un resolver validadordig @1.1.1.1 example.com A +dnssec | grep flags
  • La misma consulta mediante DNS-over-HTTPScurl -s -H "accept: application/dns-json" "https://cloudflare-dns.com/dns-query?name=example.com&type=DS&do=1"
  • Windows (PowerShell)Resolve-DnsName example.com -Type DNSKEY -DnssecOk

Preguntas frecuentes

¿Cómo compruebo si un dominio usa DNSSEC?

Introduzca el dominio arriba, o ejecute dig +dnssec DS example.com y dig +dnssec DNSKEY example.com. Un dominio firmado tiene un registro DS en la zona superior y registros DNSKEY en la zona.

¿Qué diferencia hay entre DS y DNSKEY?

Los registros DNSKEY son las claves públicas de la zona y viven en la propia zona. El registro DS es un digest de la clave de firma de claves y vive en la zona superior, donde se configura a través del registrador.

¿Qué algoritmos son adecuados hoy?

ECDSAP256SHA256 (13), ED25519 (15) y RSASHA256 (8) son de uso habitual. Las variantes RSASHA1 (5 y 7) y los digest DS con SHA-1 (tipo 1) están obsoletos y la herramienta los señala.

La herramienta dice que no está firmado. ¿Es un problema?

Por sí solo, no: muchos dominios no están firmados y funcionan. DNSSEC protege frente a respuestas DNS falsificadas. Activarlo es una decisión operativa, porque un error en la rotación de claves deja el dominio fuera de línea para los resolvers con validación.

¿Cómo desactivo DNSSEC de forma segura?

Primero elimine el registro DS en el registrador, espere como mínimo a que transcurra su TTL y solo entonces deje de firmar la zona. Hacerlo en el orden contrario rompe la resolución.