Cyber Security Academy · Lección

Cómo funciona DNS y cuáles son sus riesgos

Conozca el proceso de resolución y la superficie de ataque.

Lección 1 de 413 pasos

Cómo funciona DNS y cuáles son sus riesgos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué el DNS es importante para la seguridad

El sistema de nombres de dominio (DNS) traduce nombres fáciles de recordar, como example.com, en direcciones IP, como 93.184.216.34. Casi todas las transacciones de red comienzan con una consulta DNS, lo que convierte al DNS en un objetivo de gran valor.

Si un atacante controla o manipula la resolución de nombres, puede redirigir silenciosamente a las víctimas hacia servidores maliciosos, interceptar el tráfico o extraer datos sin tocar la aplicación. Comprender la ruta de resolución es el primer paso para protegerla.

La cadena de resolución

Una consulta recursiva típica recorre una cadena de servidores:

  • Resolvedor stub en el cliente (el sistema operativo).
  • Resolvedor recursivo (su ISP o 8.8.8.8), que realiza el trabajo.
  • Servidores raíz, que indican cuáles son los servidores TLD.
  • Servidores TLD (por ejemplo, .com), que indican cuáles son los servidores autoritativos.
  • Servidores autoritativos, que contienen los registros reales.

Cada salto es un posible punto de interceptación o suplantación.

Recursivo frente a autoritativo

Un resolvedor recursivo responde a cualquier consulta siguiendo las referencias por cuenta del cliente y almacenando el resultado en caché. Un servidor autoritativo responde únicamente para las zonas que administra y proporciona los datos definitivos.

Desde el punto de vista de la seguridad, los resolvedores recursivos abiertos pueden utilizarse para ataques de amplificación, mientras que los servidores autoritativos son objetivos de secuestro de zonas y de cuentas de registradores. Mantenga la recursión cerrada para su propia red.

Tipos de registros comunes

Estos son algunos registros que encontrará durante el análisis:

  • A / AAAA — dirección IPv4 / IPv6.
  • CNAME — alias de otro nombre (tenga cuidado con los CNAME huérfanos que pueden permitir la toma de control de un subdominio).
  • MX — servidores de correo.
  • NS — delegación a servidores autoritativos.
  • TXT — texto libre, utilizado para SPF y DKIM y, con frecuencia, abusado para la tunelización.

El DNS usa el puerto UDP 53

El DNS clásico funciona sobre el puerto UDP 53, con un mecanismo alternativo sobre TCP 53 para respuestas grandes y transferencias de zona. UDP no requiere conexión y no mantiene estado, por lo que no existe un handshake que demuestre que el emisor es quien afirma ser.

La única correlación entre una consulta y su respuesta es un ID de transacción de 16 bits y el puerto de origen. Esta vinculación débil es la causa fundamental de la suplantación y el envenenamiento de caché.

dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.com

Caché y TTL

Para reducir la carga, los resolvedores almacenan las respuestas en caché durante el tiempo indicado por el TTL (tiempo de vida) del registro. Una respuesta con TTL 3600 permanece en caché durante una hora.

La caché es un arma de doble filo: mejora el rendimiento, pero significa que una única respuesta envenenada puede llegar a muchas víctimas hasta que expire el TTL. Los atacantes suelen intentar imponer TTL largos para que las entradas maliciosas persistan.

La superficie de ataque

El DNS expone muchas superficies:

  • Suplantación en ruta — falsificación de respuestas para que lleguen antes que las del servidor legítimo.
  • Envenenamiento de caché — inyección de registros incorrectos en la caché de un resolvedor.
  • Secuestro del registrador o de la zona — robo del control del propio dominio.
  • Tunelización — codificación de datos dentro de las consultas para eludir los controles de salida.
  • Amplificación DDoS — abuso de resolvedores abiertos como reflectores.

Falta de autenticación por defecto

El DNS convencional no proporciona ninguna garantía de integridad ni autenticidad. Una respuesta se considera confiable si coincide con la IP de origen, el puerto de destino, el nombre de consulta y el ID de transacción. Todos estos datos pueden ser adivinados u observados por un atacante en ruta.

Esta suposición de diseño —que la red es confiable— explica la existencia de protecciones añadidas como DNSSEC, DNS over TLS (DoT) y DNS over HTTPS (DoH).

El DNS como mina de oro para el reconocimiento

Antes de atacar, los adversarios enumeran el DNS para mapear su infraestructura. Las transferencias de zona mal configuradas (AXFR) pueden revelar todos los registros. La fuerza bruta de subdominios y los registros de transparencia de certificados revelan hosts ocultos.

Los defensores deben restringir las transferencias de zona a servidores secundarios conocidos y supervisar los patrones de consultas masivas que indiquen una enumeración.

dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened server

Transporte cifrado: DoT y DoH

DNS over TLS (puerto 853) y DNS over HTTPS (puerto 443) cifran la consulta para que los observadores en ruta no puedan leerla ni manipularla. Esto dificulta la suplantación y protege la privacidad.

La desventaja para los defensores es que el DNS cifrado puede impedirles ver sus propios mecanismos de filtrado y supervisión. Muchas empresas obligan a los clientes a usar un resolvedor DoH/DoT controlado, en lugar de permitir que los dispositivos finales elijan resolvedores externos.

Puntos clave para la defensa

Medidas prácticas para reforzar la ruta de resolución:

  • Use resolvedores recursivos internos y bloquee el puerto 53 saliente directo hacia Internet.
  • Desactive la recursión abierta en los servidores autoritativos.
  • Restrinja y registre las transferencias de zona AXFR.
  • Bloquee el dominio en el registrador (bloqueo de registro, MFA).
  • Supervise el volumen y la entropía de las consultas para detectar tunelización y enumeración.

Comprobación rápida

Compruebe su comprensión de por qué el DNS está expuesto.

Resumen

Ha aprendido que la resolución DNS recorre una cadena desde el resolvedor stub, pasando por los servidores raíz y TLD, hasta los servidores autoritativos, y que las respuestas se almacenan en caché según el TTL. Como el DNS clásico sobre UDP/53 carece de autenticación, está expuesto a suplantación, envenenamiento de caché, secuestro, tunelización y amplificación.

Defensas clave: recursión cerrada, transferencias de zona restringidas, bloqueos del registrador, transporte cifrado (DoT/DoH) y DNSSEC. A continuación, analizaremos en detalle la suplantación y el envenenamiento de caché.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Cómo funciona DNS y cuáles son sus riesgos» es gratis?

Sí — el texto completo de «Cómo funciona DNS y cuáles son sus riesgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo funciona DNS y cuáles son sus riesgos»?

Conozca el proceso de resolución y la superficie de ataque. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo funciona DNS y cuáles son sus riesgos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona DNS y cuáles son sus riesgos
  2. Spoofing de DNS y envenenamiento de caché
  3. Túneles DNS y exfiltración
  4. DNSSEC y filtrado DNS
← Volver a Cyber Security Academy