Verificar el DNSSEC de un dominio
Qué es DNSSEC, cómo firma criptográficamente tu zona DNS para frenar el envenenamiento de caché y la suplantación, cómo comprobar si un dominio lo tiene activo y el aviso imprescindible: una activación mal hecha —un registro DS que no casa con tu clave— deja el dominio inaccesible con SERVFAIL. Con explicación paso a paso.
HERRAMIENTA GRATUITA · SIN REGISTRO
Comprueba la seguridad de correo de tu dominio
Nuestro analizador gratuito revisa en segundos la autenticación de correo de tu dominio (SPF, DKIM, DMARC y MX), la base que impide que suplanten tu marca por email. DNSSEC actúa en otra capa —la firma de la zona DNS— y se valida de forma distinta, con una consulta dig +dnssec o un validador especializado, como explicamos más abajo. Regístrate si quieres vigilancia continua de tu superficie DNS y de correo.
¿Qué es DNSSEC?
DNSKEY (las claves públicas), RRSIG (la firma de cada conjunto de registros), DS (el enlace de confianza hacia la zona padre) y NSEC/NSEC3 (prueba autenticada de que un nombre no existe).Por qué importa: frena el envenenamiento y la suplantación de DNS
tudominio.com resuelva a su servidor y redirigir a tus usuarios a una web fraudulenta, interceptar correo o robar credenciales sin que la víctima note nada. El ataque clásico de Kaminsky (2008) demostró lo práctico que resulta. Con DNSSEC, cualquier respuesta manipulada falla la validación de la firma y el resolutor la descarta. Un matiz importante: DNSSEC garantiza autenticidad e integridad (que la respuesta es la real y no ha cambiado), pero no confidencialidad: no cifra tus consultas DNS. Para cifrar el tráfico DNS se usan otras tecnologías (DNS over HTTPS o DNS over TLS), complementarias a DNSSEC.La cadena de confianza: DS, DNSKEY y RRSIG
DNSKEY (normalmente hay una KSK, clave de firma de claves, y una ZSK, clave de firma de zona) y cada conjunto de registros lleva su firma en un RRSIG. El eslabón que une tu zona con su padre (el TLD, por ejemplo .com) es el registro DS: es un resumen (hash) de tu clave, y se publica en la zona padre a través de tu registrador de dominios, no en tu propio DNS. Así la raíz avala al TLD, el TLD avala a tu dominio mediante el DS, y tu dominio avala sus registros. Un ejemplo de registro DS:example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...
Cómo comprobar si un dominio tiene DNSSEC
dig. El registro DS en el padre y el DNSKEY en tu zona confirman que las claves están publicadas:dig DS example.com +short dig DNSKEY example.com +shortPara saber si la validación funciona de extremo a extremo, consulta a un resolutor validador (como 1.1.1.1 u 8.8.8.8) y busca el indicador
ad (Authenticated Data) en las banderas de la respuesta:dig +dnssec example.com ;; flags: qr rd ra ad; (la bandera "ad" = respuesta validada)Para un diagnóstico visual de toda la cadena de confianza conviene un validador especializado como DNSViz o el depurador DNSSEC de Verisign. Nota: nuestro analizador gratuito de correo cubre SPF, DKIM, DMARC y MX; DNSSEC se comprueba con estas consultas DNS, no desde ese escáner.
⚠️ Aviso: activarlo mal puede tumbar tu dominio
DS en el registrador que no casa con la DNSKEY real de tu zona —por una rotación de claves mal coordinada, o por migrar de proveedor de DNS sin retirar antes el DS—, todos los resolutores validadores (Google, Cloudflare, muchos operadores) devolverán SERVFAIL y tus usuarios dejarán de resolver el dominio: web y correo caídos, sin aviso previo. Por eso lo tratamos como una puerta de un solo sentido: actívalo con cautela, coordina cualquier cambio de clave (rollover) respetando su periodo de solapamiento, nunca migres de DNS con DNSSEC activo sin desactivarlo antes (retira el DS, espera a que expire el TTL, migra y vuelve a firmar), y valida siempre el resultado con una herramienta como DNSViz antes de darlo por bueno. Ten preparado un plan de reversión.Preguntas frecuentes sobre DNSSEC
¿Qué es DNSSEC y para qué sirve?
DNSSEC (DNS Security Extensions) añade firmas criptográficas a los registros DNS para que un resolutor pueda comprobar que una respuesta es auténtica y no ha sido manipulada. Sirve para frenar el envenenamiento de caché y la suplantación de DNS, que de otro modo permitirían redirigir a tus usuarios a servidores fraudulentos.
¿DNSSEC cifra mis consultas DNS?
No. DNSSEC garantiza autenticidad e integridad (que la respuesta es la legítima y no ha cambiado), pero no confidencialidad: no oculta ni cifra el contenido de las consultas. Para cifrar el tráfico DNS se usan DNS over HTTPS (DoH) o DNS over TLS (DoT), que son complementarios a DNSSEC.
¿Cómo sé si mi dominio tiene DNSSEC activado?
Consulta si existe un registro DS en el dominio padre y un DNSKEY en tu zona (por ejemplo con dig DS tudominio.com y dig DNSKEY tudominio.com). Para confirmar que la validación funciona, haz una consulta con dig +dnssec contra un resolutor validador y comprueba que aparece la bandera "ad". Un validador como DNSViz te muestra toda la cadena de confianza.
¿Puede DNSSEC dejar mi dominio inaccesible?
Sí. Si el registro DS del registrador no casa con la clave DNSKEY de tu zona —por una rotación de claves mal hecha o por migrar de proveedor de DNS sin retirar el DS— los resolutores validadores devuelven SERVFAIL y el dominio deja de resolver, tumbando web y correo. Por eso conviene activarlo con cautela y con un plan de reversión.
Fuentes y referencias
- RFC 4033 — DNS Security Introduction and Requirements
- RFC 4034 — Resource Records for the DNS Security Extensions
- RFC 4035 — Protocol Modifications for the DNS Security Extensions
- ICANN — DNSSEC: qué es y por qué importa
Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.
Sigue aprendiendo
Vigila tu superficie DNS y de correo en continuo
Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando cambie tu configuración de DNS, DNSSEC o autenticación de correo y deje de proteger tu dominio.