Cyber Security Academy · Lección

DNSSEC y filtrado DNS

Defienda el sistema de nombres.

Lección 4 de 413 pasos

DNSSEC y filtrado DNS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Defensa del sistema de nombres

El DNS básico no ofrece autenticidad. Dos defensas complementarias abordan este problema: DNSSEC demuestra que las respuestas son auténticas y no han sido manipuladas, mientras que el filtrado DNS bloquea la resolución de nombres conocidos como maliciosos. Juntas protegen la integridad y reducen la superficie de ataque.

En esta lección verá cómo funciona cada una y dónde encaja en una estrategia de seguridad DNS por capas.

Qué proporciona DNSSEC

DNSSEC (Extensiones de seguridad del DNS) añade firmas criptográficas a los datos DNS. Garantiza:

  • Autenticidad del origen — la respuesta procede del propietario real de la zona.
  • Integridad de los datos — la respuesta no se modificó durante el tránsito.

Es importante destacar que DNSSEC no proporciona confidencialidad. Las consultas y respuestas siguen transmitiéndose en texto claro; para garantizar la privacidad todavía necesita DoT/DoH.

Firma de registros: RRSIG

Cada conjunto de registros de una zona firmada obtiene un registro RRSIG: una firma digital sobre esos datos. La clave pública correspondiente se publica como un registro DNSKEY.

Un resolutor que valida obtiene el RRSIG y el DNSKEY y, a continuación, verifica la firma. Si la verificación falla, la respuesta se rechaza por no ser válida en lugar de entregarse al cliente.

dig +dnssec example.com A
# Look for the RRSIG record alongside the A record

Cadena de confianza y registros DS

La confianza fluye por la jerarquía. Una zona principal publica un registro DS (firmante de delegación) que contiene el hash del DNSKEY de la zona secundaria. La cadena sigue este recorrido: raíz → TLD → su dominio.

Un resolutor que valida parte del anclaje de confianza de la raíz preconfigurado y sigue los registros DS hacia abajo. Si falta algún enlace o es incorrecto, la validación falla. Publicar el DS en su registrador es lo que activa DNSSEC para su dominio.

ZSK y KSK

Las zonas utilizan dos funciones de clave:

  • ZSK (clave de firma de zona) — firma los registros reales y se rota con frecuencia.
  • KSK (clave de firma de claves) — firma el conjunto DNSKEY, tiene una vida útil más larga y el DS de la zona principal hace referencia a ella.

Separar las funciones permite rotar la ZSK sin modificar la delegación principal, lo que simplifica la gestión de claves.

Denegación autenticada: NSEC y NSEC3

DNSSEC también debe demostrar que un nombre no existe. Los registros NSEC firman los huecos entre los nombres existentes, pero permiten a los atacantes recorrer y enumerar toda la zona.

NSEC3 resuelve este problema al firmar nombres con hash en lugar de texto sin formato, lo que dificulta la enumeración de la zona. Prefiera NSEC3 (o NSEC3 opt-out) para las zonas que no quiera que puedan recorrerse por completo.

Limitaciones de DNSSEC

Sea realista sobre su alcance:

  • No proporciona confidencialidad, solo integridad y autenticidad.
  • La validación debe realizarse en un resolutor de confianza; el último tramo hasta el stub sigue sin protección si no se utiliza DoT/DoH.
  • Las firmas mal configuradas o caducadas provocan interrupciones, por lo que debe supervisar su validez.
  • Las respuestas más grandes aumentan el potencial de amplificación si la recursión abierta permanece habilitada.

Conceptos básicos del filtrado DNS

El filtrado DNS utiliza el resolutor como punto de aplicación de políticas. Cuando un cliente busca un dominio malicioso o no deseado, el resolutor rechaza o reescribe la respuesta, a menudo dirigiéndola a un sinkhole o a una página de bloqueo.

Es económico, rápido e independiente del protocolo: bloquear la consulta impide el C2 del malware, el phishing y el acceso a categorías no deseadas antes incluso de que se intente establecer una conexión.

Zonas de políticas de respuesta (RPZ)

RPZ es una forma estándar de aplicar políticas de firewall DNS. El resolutor carga zonas de políticas, locales o procedentes de fuentes de inteligencia de amenazas, y puede:

  • Devolver NXDOMAIN (el nombre no existe).
  • Devolver NODATA.
  • Redirigir a un sinkhole o a la IP de un jardín vallado.
  • Permitir el paso y registrar la actividad.

El uso de sinkholes es muy eficaz para responder a incidentes: redirija los dominios C2 conocidos y observe qué hosts intentan acceder a ellos.

; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example.   CNAME   sinkhole.security.local.

Inteligencia de amenazas y categorías

El valor del filtrado depende de la calidad de los datos. Proporcione al resolutor:

  • Listas seleccionadas de indicadores de malware, phishing y C2.
  • Fuentes de dominios registrados recientemente y de baja reputación (a menudo maliciosos).
  • Políticas por categorías (por ejemplo, bloquear anonimizadores conocidos en dispositivos corporativos).

Combine el filtrado con el registro para que las consultas bloqueadas se conviertan en señales de detección y no solo en denegaciones silenciosas.

Combinación de DNSSEC y filtrado

Las dos defensas son complementarias, no contrapuestas:

  • DNSSEC garantiza que las respuestas que recibe sean auténticas y no hayan sido manipuladas.
  • Filtrado/RPZ garantiza que ni siquiera resuelva nombres conocidos como maliciosos.

Implemente ambas medidas en resolutores internos que validen, añada DoT/DoH para la privacidad del último tramo, aplique controles de salida y obtendrá una sólida estrategia de seguridad DNS por capas.

Comprobación rápida

Confirme qué garantiza realmente DNSSEC.

Resumen

DNSSEC autentica las respuestas DNS mediante firmas RRSIG, la cadena de confianza DNSKEY/DS desde el anclaje de la raíz y NSEC/NSEC3 para la denegación autenticada, pero no proporciona confidencialidad. El filtrado DNS (RPZ, sinkholes y fuentes de amenazas) impide resolver nombres conocidos como maliciosos y convierte los bloqueos en detecciones.

Utilizados conjuntamente en resolutores internos que validan, con DoT/DoH y controles de salida, forman una defensa por capas contra los ataques DNS tratados en este curso.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «DNSSEC y filtrado DNS» es gratis?

Sí — el texto completo de «DNSSEC y filtrado DNS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «DNSSEC y filtrado DNS»?

Defienda el sistema de nombres. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «DNSSEC y filtrado DNS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona DNS y cuáles son sus riesgos
  2. Spoofing de DNS y envenenamiento de caché
  3. Túneles DNS y exfiltración
  4. DNSSEC y filtrado DNS
← Volver a Cyber Security Academy