← Volver al Escáner
RFC 4033 / RFC 4035 • DNS Security Extensions

Validación Criptográfica DNSSEC y Cadena de Confianza

Publicado por el equipo técnico de Domain Health Engine • Especificaciones IETF RFC 4033, 4034, 4035

1. Análisis de Causa Raíz IETF (RFC 4033 / RFC 4035)

El protocolo DNS tradicional opera sobre UDP sin autenticación explícita de origen, lo que permite a atacantes interceptar o falsificar respuestas DNS mediante técnicas de DNS Cache Poisoning (Man-in-the-Middle).

DNSSEC (DNS Security Extensions) introduce firmas de clave pública (RSA/ECDSA/Ed25519) en los registros DNS. Cada conjunto de registros (RRset) es firmado digitalmente creando un registro RRSIG. La autenticidad se verifica ascendiendo por la cadena de confianza hasta la Zona Raíz del DNS mediante registros DS (Delegation Signer) publicados en el registrador de dominio.

2. Tabla de Impacto en Seguridad y Resolvedores Validadores

Estado de Zona DNSSEC Resolvedores Cloudflare (1.1.1.1) / Google (8.8.8.8) Riesgo Man-in-the-Middle
Firmado & Cadena DS Válida Respuesta con flag AD (Authenticated Data) Protección inmunológica contra Cache Poisoning
BOGUS (Firma Inválida o DS Expirado) Fallo SERVFAIL (Sitio inaccesible a nivel global) Rechazo inmediato por resolvedores validadores
Unsigned (Sin DNSSEC) Respuesta estándar sin garantía criptográfica Vulnerable a spoofing BGP/DNS en resolvedores intermedios

3. Verificación mediante Consola CLI (`dig`)

Comando para verificar firmas RRSIG y DNSKEY:
dig DNSKEY tudominio.com +dnssec +multi
Comando para validar el registro DS en el TLD autoritativo:
dig DS tudominio.com +trace

4. Habilitación de DNSSEC en Cloudflare / AWS Route 53

Pasos para Activar DNSSEC:
  1. En su proveedor DNS (Cloudflare / AWS Route 53 / BIND), active la opción Enable DNSSEC.
  2. Copie los valores generados: Key Tag, Algorithm Type, Digest Type y Digest Hash.
  3. Ingrese al panel de control de su Registrador de Dominio (ej. Namecheap, GoDaddy, Name.com) y pegue el registro DS (Delegation Signer) en la sección DNSSEC.