0Pricing
Cryptology Academy · Lección

Seguridad de DNS: DoH y DoT

Aprenda por qué DNS supone una vulnerabilidad para la privacidad y cómo DNS-over-HTTPS y DNS-over-TLS protegen las consultas.

Seguridad de DNS: DoH y DoT es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Las consultas DNS viajan en texto plano

El Sistema de nombres de dominio traduce los nombres de dominio legibles para las personas en direcciones IP. Las consultas DNS estándar utilizan UDP en el puerto 53 y se envían completamente sin cifrar. Cada nombre de dominio que consulta su dispositivo es visible para su enrutador, su ISP y cualquier persona capaz de supervisar la ruta de red. Esto significa que su actividad de navegación queda expuesta incluso cuando todos los sitios web que visita utilizan HTTPS.

Los ISP registran todas las consultas DNS

Los proveedores de servicios de Internet suelen registrar las consultas DNS de todos sus clientes como forma de supervisión de la red y para cumplir las leyes de conservación de datos vigentes en muchas jurisdicciones. Este registro constituye un historial detallado de cada sitio web visitado, la hora de cada visita y la frecuencia de acceso. Los ISP han vendido estos datos a anunciantes y han respondido a solicitudes gubernamentales de historiales de navegación de suscriptores basándose únicamente en los registros DNS.

Ataques de secuestro de DNS

Un atacante capaz de interceptar o redirigir el tráfico DNS puede manipular las respuestas para dirigir a los usuarios a servidores maliciosos. El secuestro de DNS puede producirse a nivel del enrutador (si este se ha comprometido), mediante servidores DHCP no autorizados que proporcionan direcciones de resolvers DNS controlados por el atacante o mediante una redirección a nivel del ISP. Los usuarios que escriben un nombre de dominio legítimo pueden ser dirigidos silenciosamente a un sitio de phishing sin ninguna indicación de la redirección.

Inyección de DNS mediante DHCP fraudulento

Cuando un dispositivo se conecta a una red, solicita su configuración mediante DHCP, que proporciona una dirección IP, una puerta de enlace y un servidor DNS. Un atacante de la red local que ejecuta un servidor DHCP fraudulento puede responder más rápido que el servidor legítimo y proporcionar la dirección de su propio servidor DNS. Todas las consultas DNS posteriores de la víctima se dirigen al resolvedor del atacante, lo que permite supervisar las consultas y manipular las respuestas durante toda la sesión.

Envenenamiento de la caché DNS: el ataque de Kaminsky

En 2008, el investigador Dan Kaminsky reveló una vulnerabilidad crítica en el DNS. Al enviar miles de respuestas DNS falsificadas con identificadores de transacción aleatorios, un atacante podía corromper estadísticamente la caché de un resolvedor antes de que este recibiera la respuesta legítima. Esto se conoce como envenenamiento de caché de tipo ataque de cumpleaños. Una caché corrupta redirige a todos los usuarios de ese resolvedor a direcciones IP controladas por el atacante para el dominio envenenado.

DNSSEC: autenticación criptográfica del DNS

DNSSEC (DNS Security Extensions) aborda el envenenamiento de caché y la falsificación de respuestas mediante la incorporación de firmas criptográficas a los registros DNS. Cada zona DNS firma sus registros con una clave privada; los resolvers verifican las firmas mediante la clave pública correspondiente, publicada en los registros DNSKEY. Una respuesta falsificada o modificada no superará la verificación de firma y será rechazada. DNSSEC crea una cadena de confianza desde la zona raíz del DNS hasta los registros de dominios individuales.

DNS-over-TLS: cifrado de consultas

DNS-over-TLS (DoT) encapsula las consultas DNS en una conexión TLS estándar a través del puerto 853. El resolvedor y el cliente realizan un protocolo de enlace TLS antes de enviar cualquier consulta DNS, lo que cifra tanto la consulta (incluido el nombre de dominio) como la respuesta. DoT impide la vigilancia pasiva por parte de los ISP y de los observadores de la red. El uso de un puerto dedicado (853) permite identificarlo mediante firewalls, que algunas redes utilizan para bloquear DoT.

DNS-over-HTTPS: integración con el tráfico web

DNS-over-HTTPS (DoH) codifica las consultas DNS como solicitudes HTTPS en el puerto 443, el mismo puerto que utiliza todo el tráfico web. Como el tráfico DoH no se puede distinguir del HTTPS normal, los firewalls no pueden bloquearlo fácilmente sin bloquear también todo el tráfico HTTPS. DoH es compatible de forma nativa con Firefox, Chrome y Windows 11, y proveedores como Cloudflare (1.1.1.1) y Google (8.8.8.8) ofrecen puntos de conexión DoH.

Beneficios de privacidad del DNS cifrado

Con DoH o DoT, sus consultas DNS se cifran durante el tránsito entre su dispositivo y el resolvedor DNS. Su ISP no puede leer ni registrar los nombres de dominio individuales que consulta. Los ataques DHCP fraudulentos no pueden inyectar un resolvedor que lea su tráfico porque el resolvedor legítimo está configurado de forma fija. Los atacantes de red no pueden realizar un secuestro de DNS mediante una intercepción pasiva. Sin embargo, el propio resolvedor DNS sigue viendo todas sus consultas.

Resistencia de los ISP a DoH y debate sobre la estandarización

Los ISP han ejercido presión contra la implementación obligatoria de DoH porque desplaza la visibilidad del DNS de los ISP a un pequeño número de resolvers de grandes empresas tecnológicas. Los ISP del Reino Unido se quejaron ante el Parlamento de que DoH impediría el filtrado del control parental. Los administradores de redes sostienen que el DoH centralizado rompe las políticas de DNS empresariales y las configuraciones de DNS de horizonte dividido. El IETF estandarizó DoH en RFC 8484, pero la política de implementación sigue siendo objeto de debate.

Desafíos de implementación de DNSSEC

DNSSEC requiere que tanto el propietario del dominio firme su zona como que el resolvedor realice la validación. La rotación de claves (cambiar las claves de firma sin interrumpir el servicio) es compleja y ha provocado interrupciones en TLD importantes. Una configuración incorrecta de DNSSEC puede hacer que un dominio sea completamente inaccesible. Los TLD .com y .net admiten DNSSEC, pero solo una minoría de los dominios individuales están firmados. DNSSEC no cifra las consultas; únicamente DoH y DoT proporcionan privacidad para las consultas.

DNS-over-HTTPS

¿Por qué se prefiere DoH a DoT en entornos donde los firewalls restrictivos bloquean los puertos no estándar?

Seguridad del DNS: conclusiones clave

El DNS estándar sobre UDP en el puerto 53 no está cifrado y los ISP registran sus consultas. Los ataques de secuestro de DNS y de envenenamiento de caché de Kaminsky explotan esta debilidad. DNSSEC añade firmas criptográficas para impedir la falsificación de respuestas, pero no cifra las consultas. DoT en el puerto 853 y DoH en el puerto 443 cifran las consultas DNS durante el tránsito. DoH es más difícil de bloquear que DoT. El DNS cifrado desplaza la confianza de los ISP a los operadores de resolvers, pero no elimina la necesidad de confiar en alguien.

Preguntas frecuentes

¿La lección «Seguridad de DNS: DoH y DoT» es gratis?

Sí — el texto completo de «Seguridad de DNS: DoH y DoT» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Seguridad de DNS: DoH y DoT»?

Aprenda por qué DNS supone una vulnerabilidad para la privacidad y cómo DNS-over-HTTPS y DNS-over-TLS protegen las consultas. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Seguridad de DNS: DoH y DoT»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Protocolos en texto plano: lo que ven los atacantes
  2. Cómo funciona la captura de paquetes
  3. Análisis de tráfico cifrado
  4. Seguridad de DNS: DoH y DoT
← Volver a Cryptology Academy