0Pricing
Cryptology Academy · Lección

DNSSEC: autenticación de respuestas DNS

Aprenda cómo DNSSEC usa firmas digitales para proteger DNS frente a ataques de suplantación y envenenamiento de caché.

DNSSEC: autenticación de respuestas DNS es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Envenenamiento de caché DNS: el ataque de Kaminsky

En 2008, el investigador Dan Kaminsky reveló un ataque crítico contra los resolutores DNS. El ataque aprovechaba el pequeño campo de 16 bits del identificador de transacción en las respuestas DNS. Al enviar masivamente respuestas falsificadas con identificadores de transacción aleatorios, un atacante podía acertar estadísticamente el identificador de transacción legítimo antes de que llegara la respuesta real. Una caché envenenada redirige durante semanas a todos los usuarios de ese resolutor hacia servidores controlados por el atacante, hasta que la caché caduca.

Qué añade DNSSEC a DNS

DNSSEC (DNS Security Extensions) añade autenticación criptográfica a las respuestas DNS. Cada conjunto de registros DNS de una zona firmada con DNSSEC va acompañado de una firma digital. Los resolutores que realizan validación comprueban estas firmas antes de aceptar los registros. Una respuesta falsificada o modificada tendrá una firma no válida y será rechazada. DNSSEC protege contra el envenenamiento de caché y la falsificación de respuestas, pero no cifra las consultas DNS.

Clave de firma de zona y clave de firma de claves

DNSSEC utiliza una jerarquía de dos claves por zona. La clave de firma de zona (ZSK) se utiliza para firmar diariamente los conjuntos de registros DNS individuales. La clave de firma de claves (KSK) solo firma el conjunto de registros DNSKEY, que contiene las claves públicas ZSK y KSK. La ZSK puede rotarse con frecuencia (mensualmente), mientras que la KSK cambia con menor frecuencia (anualmente), porque el hash de la KSK debe registrarse en la zona principal y la rotación es compleja desde el punto de vista operativo.

RRSIG: firmas de registros de recursos

Cada conjunto de registros DNS firmado (denominado RRset) tiene un registro RRSIG correspondiente que contiene la firma criptográfica de ese RRset. Cuando un resolutor solicita un registro DNS, la respuesta incluye tanto el registro como su RRSIG. El resolutor verifica el RRSIG mediante la clave pública de la zona. La firma cubre el contenido, el tipo, la clase y el tiempo de caducidad del registro, lo que impide tanto su modificación como la repetición de firmas antiguas que todavía sean válidas.

Registros DS: vinculación de las zonas principal y secundaria

La cadena de confianza de DNSSEC se construye mediante registros Delegation Signer (DS). Cuando una zona delega en una zona secundaria, la zona principal publica un registro DS que contiene un hash de la KSK de la zona secundaria. Un resolutor que confía en la zona principal puede comprobar que el hash de la KSK de la zona secundaria coincide con el registro DS, estableciendo así la confianza en las firmas de la zona secundaria. Esta cadena se extiende desde la zona raíz de DNS, pasando por los TLD, hasta las zonas de dominios individuales.

Registro DNSKEY: publicación de la clave pública de la zona

Cada zona firmada con DNSSEC publica sus claves públicas de firma en registros DNSKEY. Normalmente hay dos registros DNSKEY: uno para la ZSK y otro para la KSK. El hash de la clave pública de la KSK se registra como un registro DS en la zona principal, anclando la confianza de la zona a su zona principal. El hash de la KSK de la zona raíz está incorporado en los resolutores que realizan validación como ancla de confianza definitiva, denominada ancla de confianza de la zona raíz.

La cadena de confianza desde la raíz hasta la hoja

La validación de DNSSEC comienza en la zona raíz, cuya ancla de confianza de la KSK está incorporada en los resolutores. La DNSKEY de la zona raíz se utiliza para verificar su RRSIG, que autentica los registros DS de TLD como .com. La DNSKEY de la zona .com verifica su RRSIG sobre los registros DS de los dominios individuales. Esta cadena de verificación criptográfica se extiende desde la raíz hasta el dominio consultado y garantiza que cada enlace esté autenticado.

Validación de DNSSEC en los resolutores

Cuando un resolutor que valida DNSSEC recibe una respuesta, realiza la verificación completa de la cadena de confianza. Recupera los registros DNSKEY, verifica las firmas RRSIG, sigue los registros DS hasta el ancla raíz y comprueba los tiempos de caducidad de las firmas. Si la validación falla, el resolutor devuelve un error SERVFAIL en lugar de los registros potencialmente falsificados. La mayoría de los principales resolutores públicos, incluidos 1.1.1.1 de Cloudflare y 8.8.8.8 de Google, realizan validación de DNSSEC.

Desafíos del despliegue de DNSSEC

El despliegue de DNSSEC ha sido lento a pesar de sus ventajas de seguridad. La renovación de claves requiere coordinación entre los operadores de las zonas y los registros de las zonas principales. Un error durante la renovación de la KSK puede hacer que toda la zona deje de ser accesible. La renovación de la KSK raíz de ICANN de 2019 requirió años de preparación. El tamaño de las zonas aumenta considerablemente debido a las firmas. Los operadores deben implementar la rotación automatizada de claves y la supervisión correspondiente. Estas complejidades operativas han llevado a muchos operadores de dominios pequeños a evitar DNSSEC.

DNSSEC no cifra el tráfico DNS

Es un error común pensar que DNSSEC proporciona privacidad para las consultas DNS. No es así. DNSSEC solo autentica las respuestas; las consultas y las respuestas siguen viajando como paquetes UDP en texto plano por el puerto 53. Cualquiera que supervise la red todavía puede ver todos los nombres de dominio consultados. DNS-over-TLS (DoT) y DNS-over-HTTPS (DoH) proporcionan privacidad para las consultas al cifrar el tráfico DNS. DNSSEC y DoH/DoT son tecnologías complementarias: una proporciona autenticidad y las otras, confidencialidad.

DNSSEC en el mundo real

A partir de 2024, aproximadamente el 90 por ciento de la zona raíz de DNS y de los principales TLD están firmados con DNSSEC. Sin embargo, solo entre el 20 y el 30 por ciento de los nombres de dominio individuales están firmados. La adopción de la validación de DNSSEC en navegadores y aplicaciones es desigual. El beneficio de seguridad de DNSSEC es mayor cuando se combina con DANE (DNS-Based Authentication of Named Entities), que utiliza DNSSEC para publicar huellas digitales de certificados TLS y permite a los clientes verificar los certificados sin depender exclusivamente de las CA.

Cadena de confianza de DNSSEC

¿Cómo establece desde cero un resolutor que valida DNSSEC la confianza en los registros DNS de un dominio?

DNSSEC: conclusiones clave

DNSSEC añade firmas criptográficas a las respuestas DNS para evitar el envenenamiento de caché y la falsificación de respuestas. Las ZSK firman conjuntos de registros; las KSK firman registros DNSKEY; y los registros DS encadenan la confianza entre las zonas principal y secundaria. La validación comienza en el ancla de confianza de la zona raíz incorporada en el sistema. DNSSEC no cifra el tráfico DNS; DoH y DoT proporcionan privacidad, mientras que DNSSEC proporciona autenticidad. La complejidad operativa, incluida la renovación de claves, ha ralentizado su adopción generalizada.

Preguntas frecuentes

¿La lección «DNSSEC: autenticación de respuestas DNS» es gratis?

Sí — el texto completo de «DNSSEC: autenticación de respuestas DNS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «DNSSEC: autenticación de respuestas DNS»?

Aprenda cómo DNSSEC usa firmas digitales para proteger DNS frente a ataques de suplantación y envenenamiento de caché. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «DNSSEC: autenticación de respuestas DNS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Qué hace seguro a un protocolo
  2. SSH: protección del acceso remoto
  3. SFTP y SCP: transferencia segura de archivos
  4. DNSSEC: autenticación de respuestas DNS
← Volver a Cryptology Academy