1. Análisis de Causa Raíz IETF (RFC 4033 / RFC 4035)
El protocolo DNS tradicional opera sobre UDP sin autenticación explícita de origen, lo que permite a atacantes interceptar o falsificar respuestas DNS mediante técnicas de DNS Cache Poisoning (Man-in-the-Middle).
DNSSEC (DNS Security Extensions) introduce firmas de clave pública (RSA/ECDSA/Ed25519) en los registros DNS. Cada conjunto de registros (RRset) es firmado digitalmente creando un registro RRSIG. La autenticidad se verifica ascendiendo por la cadena de confianza hasta la Zona Raíz del DNS mediante registros DS (Delegation Signer) publicados en el registrador de dominio.
2. Tabla de Impacto en Seguridad y Resolvedores Validadores
| Estado de Zona DNSSEC | Resolvedores Cloudflare (1.1.1.1) / Google (8.8.8.8) | Riesgo Man-in-the-Middle |
|---|---|---|
| Firmado & Cadena DS Válida | Respuesta con flag AD (Authenticated Data) | Protección inmunológica contra Cache Poisoning |
| BOGUS (Firma Inválida o DS Expirado) | Fallo SERVFAIL (Sitio inaccesible a nivel global) | Rechazo inmediato por resolvedores validadores |
| Unsigned (Sin DNSSEC) | Respuesta estándar sin garantía criptográfica | Vulnerable a spoofing BGP/DNS en resolvedores intermedios |
3. Verificación mediante Consola CLI (`dig`)
dig DNSKEY tudominio.com +dnssec +multi
dig DS tudominio.com +trace
4. Habilitación de DNSSEC en Cloudflare / AWS Route 53
- En su proveedor DNS (Cloudflare / AWS Route 53 / BIND), active la opción Enable DNSSEC.
- Copie los valores generados: Key Tag, Algorithm Type, Digest Type y Digest Hash.
- Ingrese al panel de control de su Registrador de Dominio (ej. Namecheap, GoDaddy, Name.com) y pegue el registro DS (Delegation Signer) en la sección DNSSEC.