Verificar el DNSSEC de un dominio

Qué es DNSSEC, cómo firma criptográficamente tu zona DNS para frenar el envenenamiento de caché y la suplantación, cómo comprobar si un dominio lo tiene activo y el aviso imprescindible: una activación mal hecha —un registro DS que no casa con tu clave— deja el dominio inaccesible con SERVFAIL. Con explicación paso a paso.

HERRAMIENTA GRATUITA · SIN REGISTRO

Comprueba la seguridad de correo de tu dominio

Nuestro analizador gratuito revisa en segundos la autenticación de correo de tu dominio (SPF, DKIM, DMARC y MX), la base que impide que suplanten tu marca por email. DNSSEC actúa en otra capa —la firma de la zona DNS— y se valida de forma distinta, con una consulta dig +dnssec o un validador especializado, como explicamos más abajo. Regístrate si quieres vigilancia continua de tu superficie DNS y de correo.

¿Qué es DNSSEC?

DNSSEC (DNS Security Extensions, definido en los RFC 4033, 4034 y 4035) es un conjunto de extensiones que añaden firmas criptográficas a los registros del DNS. El DNS clásico responde sin ninguna prueba de autenticidad: un resolutor no puede saber si la respuesta que recibe viene realmente de la zona legítima o si alguien la ha manipulado por el camino. DNSSEC lo resuelve firmando cada conjunto de registros con una clave privada y publicando la clave pública en el propio DNS, de modo que un resolutor validador puede comprobar matemáticamente que la respuesta es auténtica y no ha sido alterada. Para ello introduce varios tipos de registro nuevos: DNSKEY (las claves públicas), RRSIG (la firma de cada conjunto de registros), DS (el enlace de confianza hacia la zona padre) y NSEC/NSEC3 (prueba autenticada de que un nombre no existe).

Por qué importa: frena el envenenamiento y la suplantación de DNS

Sin DNSSEC, el DNS es vulnerable al envenenamiento de caché (cache poisoning) y a ataques de intermediario que inyectan respuestas falsas: un atacante puede lograr que tudominio.com resuelva a su servidor y redirigir a tus usuarios a una web fraudulenta, interceptar correo o robar credenciales sin que la víctima note nada. El ataque clásico de Kaminsky (2008) demostró lo práctico que resulta. Con DNSSEC, cualquier respuesta manipulada falla la validación de la firma y el resolutor la descarta. Un matiz importante: DNSSEC garantiza autenticidad e integridad (que la respuesta es la real y no ha cambiado), pero no confidencialidad: no cifra tus consultas DNS. Para cifrar el tráfico DNS se usan otras tecnologías (DNS over HTTPS o DNS over TLS), complementarias a DNSSEC.

La cadena de confianza: DS, DNSKEY y RRSIG

DNSSEC funciona como una cadena que arranca en la raíz del DNS y baja hasta tu dominio. Cada zona firma sus registros con su clave privada; la clave pública viaja en el registro DNSKEY (normalmente hay una KSK, clave de firma de claves, y una ZSK, clave de firma de zona) y cada conjunto de registros lleva su firma en un RRSIG. El eslabón que une tu zona con su padre (el TLD, por ejemplo .com) es el registro DS: es un resumen (hash) de tu clave, y se publica en la zona padre a través de tu registrador de dominios, no en tu propio DNS. Así la raíz avala al TLD, el TLD avala a tu dominio mediante el DS, y tu dominio avala sus registros. Un ejemplo de registro DS:
example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...

Cómo comprobar si un dominio tiene DNSSEC

Puedes consultarlo directamente con dig. El registro DS en el padre y el DNSKEY en tu zona confirman que las claves están publicadas:
dig DS example.com +short
dig DNSKEY example.com +short
Para saber si la validación funciona de extremo a extremo, consulta a un resolutor validador (como 1.1.1.1 u 8.8.8.8) y busca el indicador ad (Authenticated Data) en las banderas de la respuesta:
dig +dnssec example.com
;; flags: qr rd ra ad;   (la bandera "ad" = respuesta validada)
Para un diagnóstico visual de toda la cadena de confianza conviene un validador especializado como DNSViz o el depurador DNSSEC de Verisign. Nota: nuestro analizador gratuito de correo cubre SPF, DKIM, DMARC y MX; DNSSEC se comprueba con estas consultas DNS, no desde ese escáner.

⚠️ Aviso: activarlo mal puede tumbar tu dominio

DNSSEC es una de las pocas configuraciones de DNS que, mal hecha, deja tu dominio completamente inaccesible. Si publicas un registro DS en el registrador que no casa con la DNSKEY real de tu zona —por una rotación de claves mal coordinada, o por migrar de proveedor de DNS sin retirar antes el DS—, todos los resolutores validadores (Google, Cloudflare, muchos operadores) devolverán SERVFAIL y tus usuarios dejarán de resolver el dominio: web y correo caídos, sin aviso previo. Por eso lo tratamos como una puerta de un solo sentido: actívalo con cautela, coordina cualquier cambio de clave (rollover) respetando su periodo de solapamiento, nunca migres de DNS con DNSSEC activo sin desactivarlo antes (retira el DS, espera a que expire el TTL, migra y vuelve a firmar), y valida siempre el resultado con una herramienta como DNSViz antes de darlo por bueno. Ten preparado un plan de reversión.

Preguntas frecuentes sobre DNSSEC

¿Qué es DNSSEC y para qué sirve?

DNSSEC (DNS Security Extensions) añade firmas criptográficas a los registros DNS para que un resolutor pueda comprobar que una respuesta es auténtica y no ha sido manipulada. Sirve para frenar el envenenamiento de caché y la suplantación de DNS, que de otro modo permitirían redirigir a tus usuarios a servidores fraudulentos.

¿DNSSEC cifra mis consultas DNS?

No. DNSSEC garantiza autenticidad e integridad (que la respuesta es la legítima y no ha cambiado), pero no confidencialidad: no oculta ni cifra el contenido de las consultas. Para cifrar el tráfico DNS se usan DNS over HTTPS (DoH) o DNS over TLS (DoT), que son complementarios a DNSSEC.

¿Cómo sé si mi dominio tiene DNSSEC activado?

Consulta si existe un registro DS en el dominio padre y un DNSKEY en tu zona (por ejemplo con dig DS tudominio.com y dig DNSKEY tudominio.com). Para confirmar que la validación funciona, haz una consulta con dig +dnssec contra un resolutor validador y comprueba que aparece la bandera "ad". Un validador como DNSViz te muestra toda la cadena de confianza.

¿Puede DNSSEC dejar mi dominio inaccesible?

Sí. Si el registro DS del registrador no casa con la clave DNSKEY de tu zona —por una rotación de claves mal hecha o por migrar de proveedor de DNS sin retirar el DS— los resolutores validadores devuelven SERVFAIL y el dominio deja de resolver, tumbando web y correo. Por eso conviene activarlo con cautela y con un plan de reversión.

Fuentes y referencias

Actualizado: julio de 2026 · Contenido informativo; no constituye asesoramiento.

Sigue aprendiendo

Vigila tu superficie DNS y de correo en continuo

Regístrate gratis en OCIRIA Seguridad y recibe alertas cuando cambie tu configuración de DNS, DNSSEC o autenticación de correo y deje de proteger tu dominio.