Búsqueda de registros DNS
Cada registro que publica un dominio, con lo que implican sobre su correo y certificados.
Los registros y para qué sirven de verdad
| Tipo | Apunta a | Sale a relucir cuando |
|---|---|---|
A | Una dirección IPv4 | Siempre. Es el que hace que un dominio cargue. |
AAAA | Una dirección IPv6 | Cada vez más. Las redes móviles son a menudo solo IPv6. |
CNAME | Otro nombre | Apuntar www al ápice, o un subdominio a un proveedor SaaS. |
MX | Un servidor de correo, con una prioridad | No llega el correo. Gana el número de prioridad más bajo. |
NS | Los servidores de nombres con autoridad sobre la zona | Has cambiado de proveedor y quieres saber de quién te llega la respuesta. |
TXT | Texto libre | SPF, DKIM, DMARC y todos los tokens de verificación de dominio que has pegado en tu vida. |
SOA | Metadatos y temporizadores de la zona | Depurar la replicación entre servidores de nombres. |
CAA | Autoridades de certificación permitidas | Restringir quién puede emitir certificados para ti. |
«Propagación» es la palabra equivocada
Es lo más útil que se puede entender sobre el DNS, porque convierte una espera imprevisible en un número que tú controlas.
No se propaga nada. No hay empuje, ni distribución, ni una ola de actualizaciones recorriendo internet. Tu servidor de nombres tiene el valor nuevo en el instante en que lo guardas. Lo que lleva tiempo es que todos los resolutores del mundo guardan una copia en caché de la respuesta antigua, y cada uno la conservará hasta que caduque el TTL que se le dio.
Así que el retraso no tiene misterio: es exactamente el TTL que se publicó la última vez que cada resolutor preguntó. Si tu registro tenía un TTL de 3600 segundos, unos resolutores vuelven a preguntar en cinco minutos y otros en una hora, y por eso parece que un cambio llega a la gente de forma desigual.
De ahí sale el procedimiento para cualquier cambio planificado:
- Un día antes, baja el TTL a 300 segundos. Espera a que caduque el TTL antiguo para que todo el mundo haya cogido el corto.
- Haz el cambio. Ahora tarda cinco minutos en vez de un día.
- Cuando se haya asentado, vuelve a subir el TTL.
El motivo de volver a subirlo es que un TTL bajo significa más consultas, más latencia cuando falla la caché y una caída más dura si tus servidores de nombres dejan de ser accesibles: nadie tiene una respuesta en caché utilizable a la que recurrir.
Los registros de correo, que es donde están casi todos los problemas
Tres registros TXT deciden si se creen tu correo. Se configuran mal a menudo y el fallo es silencioso: el correo acaba en la carpeta de spam en lugar de rebotar, así que nadie te avisa.
SPF
Enumera qué servidores pueden enviar correo por tu dominio. Los errores, por orden de frecuencia:
- Dos registros SPF. El RFC 7208 obliga a los receptores a tratarlo como un error permanente, así que la comprobación falla por completo. Fúndelos en uno.
- Más de diez consultas DNS. Cada
include:cuenta, y los include se anidan. Un proveedor de correo más una plataforma de marketing más un servicio de soporte te plantan ahí enseguida, y pasarse hace fallar la comprobación. - Terminar en `~all` o `?all`. Los dos significan «probablemente no seamos nosotros, pero haz lo que quieras». Solo
-allpide a los receptores que rechacen.
DKIM y DMARC
DKIM firma cada mensaje con una clave cuya mitad pública vive en un registro TXT bajo un nombre de selector como selector1._domainkey.example.com; hay que conocer el selector para poder consultarlo, y por eso no está en la consulta por defecto de arriba. DMARC vive en _dmarc.example.com y dice a los receptores qué hacer cuando SPF y DKIM no coinciden, además de adónde mandar los informes.
Consulta _dmarc.tudominio.com en la herramienta de arriba. Si no vuelve nada, los receptores no tienen ninguna instrucción y aplicarán su propio criterio a cualquier cosa que te suplante.
La regla del CNAME en el ápice
Un CNAME no puede convivir con ningún otro registro para el mismo nombre. El ápice de un dominio tiene que tener registros SOA y NS, así que el ápice no puede tener un CNAME, y por eso apuntar example.com a un proveedor SaaS resulta incómodo mientras que www.example.com es trivial.
Los apaños dependen del proveedor: ALIAS, ANAME o aplanado de CNAME, que resuelven el destino en el servidor y responden con un registro A. Funcionan, no son estándar y conviene conocerlos antes de gastarte una tarde en ello.
Relacionado
Cuando los registros apunten a donde querías, comprueba el certificado que presenta realmente el host y qué cabeceras devuelve. Para saber qué red posee la dirección a la que apunta un registro, eso lo responde la consulta de ASN.
Preguntas sobre DNS
Cambié un registro y todavía muestra el valor anterior. ¿Por qué?
Almacenamiento en caché, en varias capas. Cada registro tiene un TTL que indica durante cuánto tiempo los resolutores pueden conservarlo y, hasta que caduque, seguirás viendo la respuesta anterior independientemente de lo que diga ahora el servidor autorizado. Además de eso, el sistema operativo y el caché del navegador. La búsqueda aquí va a un solucionador en lugar de directamente al servidor de nombres autorizado, por lo que también ve los valores almacenados en caché. Para comprobar lo que realmente se publica, consulte directamente el servidor de nombres del dominio: dig @ns1.example.com ejemplo.com A.
¿Cuánto tiempo lleva la propagación de DNS?
No hay propagación: ese encuadre es la fuente de la confusión. No se empuja nada a ninguna parte. Los solucionadores simplemente retienen su copia en caché hasta que caduque su TTL y luego vuelven a preguntar, por lo que el retraso que experimenta es exactamente el TTL que se publicó la última vez que lo solicitaron. Baje el TTL un día antes de un cambio planificado y el cambio tardará minutos en lugar de horas; olvídelo, y un TTL de 24 horas significa que un día algunos visitantes verán el valor anterior.
¿Qué es un registro CAA y necesito uno?
Enumera qué autoridades certificadoras pueden emitir certificados para su dominio y las CA deben verificarlo antes de emitirlos. Sin uno, cualquier CA pública del mundo puede emitir para su dominio, por lo que un atacante que comprometa un proceso de validación en cualquiera de las cien CA obtiene un certificado válido. Con uno, la superficie de ataque son las CA que nombraste. Es una línea y vale la pena agregarla.
¿Por qué falla mi registro SPF aunque parece correcto?
Tres causas comunes. Dos registros SPF en el mismo dominio son un error permanente según RFC 7208 y no superan toda la verificación: publique exactamente uno. Exceder diez búsquedas de DNS (cada una incluye: cuenta e incluye nido) también falla; Ese límite es más fácil de alcanzar de lo que parece una vez que se cuenta con un proveedor de correo, una herramienta de marketing y un servicio de asistencia técnica. Y terminar en ~all o ?all sólo informa a los destinatarios en lugar de instruirlos, por lo que el correo de otros hosts a menudo se entrega de todos modos.
¿Cuál es la diferencia entre un registro A y un CNAME?
Un registro A apunta un nombre directamente a una dirección IPv4. Un CNAME apunta un nombre a otro nombre, que luego debe resolverse a su vez. La regla que atrapa a la gente es que un CNAME no puede coexistir con ningún otro registro para el mismo nombre, lo que significa que la cúspide de un dominio, que debe tener registros SOA y NS, no puede tener un CNAME. Los proveedores solucionan este problema con registros ALIAS o ANAME que se comportan como un CNAME en el vértice pero se resuelven en el lado del servidor.
¿Qué solucionador utiliza esto?
El propio de nuestro servidor, deliberadamente. Consultar un solucionador público fijo como 8.8.8.8 informaría lo que ve Google en lugar de lo que ve un cliente normal, y los dos difieren con más frecuencia de lo que le gustaría: las respuestas divididas geográficamente, el DNS de horizonte dividido y el filtrado a nivel de resolución producen esa brecha.
DNS is also the part of your own browsing that is most often unencrypted. Which resolver answers your queries determines who can see every domain you visit, whatever else is encrypted. Test which resolver you are really using
Última revisión . ¿Has visto algo desactualizado? Dínoslo.
