← Volver al Escáner
RFC 2182 Standard • DNS Resilience & SPOF

Resiliencia DNS RFC 2182: Diversidad de Operadores y Redes ASN

Publicado por el equipo técnico de Domain Health Engine • Especificación IETF RFC 2182

1. Directivas de Selección de Servidores Secundarios (RFC 2182)

La especificación RFC 2182 ("Selection and Operation of Secondary DNS Servers") establece los principios de diseño para evitar la inaccesibilidad total de un dominio debido a fallas de infraestructura de red o proveedores de conectividad.

Tener múltiples registros NS (por ejemplo, ns1.tudominio.com y ns2.tudominio.com) resulta ilusorio si ambas direcciones IP pertenecen al mismo bloque CIDR y son anunciadas bajo un único Sistema Autónomo (ASN) BGP. Si ese operador sufre una interrupción BGP, un ataque DDoS masivo o un corte de fibra, todo el dominio quedará inaccesible globalmente.

2. Diagnóstico de Diversidad de Red mediante BGP Origin ASN

Domain Health Engine realiza consultas en tiempo real a las zonas BGP de Team Cymru (.origin.asn.cymru.com) para resolver el ASN autoritativo de cada IP de los servidores de nombres:

Estado de Arquitectura Conteo de ASNs Únicos Evaluación RFC 2182
SPOF Detectado (Alto Riesgo) 1 ASN Único Todos los NS están en el mismo datacenter u operador. Vulnerable a caídas masivas.
Resiliente y Redundante >= 2 ASNs Únicos Los servidores autoritativos abarcan múltiples proveedores independientes (ej. Cloudflare + AWS).

3. Arquitectura Recomendada Dual-Vendor DNS

Para mitigar el riesgo de SPOF, se recomienda configurar un esquema Primary-Secondary Multi-Vendor DNS o delegación mixta:

Ejemplo de Delegación NS Multiorigen en Registrar:
tudominio.com. IN NS ns1.cloudflare.com. ; AS13335 (Cloudflare)
tudominio.com. IN NS ns-1283.awsdns-32.org. ; AS16509 (Amazon Route 53)