Saltar al contenido
Aback Tools Logo

Comprobador DNSSEC

Compruebe si algún dominio tiene DNSSEC habilitado con nuestro verificador de DNSSEC en línea gratuito. Consulta registros DS, DNSKEY y RRSIG a través de la API DNS sobre HTTPS de Cloudflare. Vea tipos de algoritmos criptográficos, funciones clave (KSK/ZSK), estado de indicador de AD y marcas de tiempo de firma, todo desde su navegador sin datos almacenados en nuestros servidores.

DNSSEC Checker

Check whether a domain has DNSSEC enabled. Queries DS, DNSKEY, and RRSIG records via Cloudflare's DNS-over-HTTPS (DoH) API and shows the AD (Authenticated Data) flag. No data is stored - all queries go directly from your browser to the DNS resolver.

Enter a domain name - protocol and path are stripped automatically

Quick check:

¿Por qué utilizar nuestro verificador DNSSEC?

  • Verificación instantánea de validación de DNSSEC: nuestro verificador de DNSSEC consulta registros DS, DNSKEY y RRSIG instantáneamente a través de la API DNS sobre HTTPS de Cloudflare. Compruebe si algún dominio tiene DNSSEC habilitado en segundos con información detallada del registro criptográfico; no requiere instalación.
  • Análisis detallado de registros criptográficos: vea detalles completos de DNSSEC, incluidas etiquetas clave de registros DS y tipos de resumen, nombres de algoritmos DNSKEY y funciones clave (KSK/ZSK) y firmas RRSIG con marcas de tiempo de inicio y vencimiento. Comprenda la cadena DNSSEC completa para cualquier dominio.
  • DNS sobre HTTPS seguro y privado: todas las consultas DNSSEC se envían directamente desde su navegador al punto final DNS sobre HTTPS de Cloudflare a través de una conexión HTTPS cifrada. No se almacenan datos de consulta en nuestros servidores: sus comprobaciones de DNSSEC son completamente privadas.
  • Gratis y no requiere instalación: utilice nuestro verificador DNSSEC gratuito directamente en su navegador sin descargas, complementos y sin necesidad de cuenta. Verifique el estado de DNSSEC para cualquier dominio desde cualquier dispositivo, en cualquier momento, completamente gratis y sin límites de uso.

Casos de uso comunes para el Comprobador DNSSEC

  • Verificación de seguridad del dominio: los propietarios de dominios preocupados por la seguridad utilizan el verificador DNSSEC para verificar que DNSSEC esté configurado correctamente para sus dominios. Las comprobaciones periódicas garantizan que la cadena criptográfica de confianza esté intacta y que los registros DNS estén protegidos contra ataques de suplantación de identidad y envenenamiento de caché.
  • Auditoría de infraestructura y DevOps: los ingenieros de DevOps utilizan el verificador DNSSEC para auditar las configuraciones de DNS durante la configuración y las migraciones de la infraestructura. Verifique que DNSSEC esté configurado correctamente después de transferencias de dominio, cambios de registrador o cambios de proveedor de DNS.
  • Evaluación de la protección contra la suplantación de DNS: los investigadores de seguridad y los administradores de red utilizan el verificador DNSSEC para evaluar qué dominios de su organización están protegidos contra la suplantación de DNS. Identifique dominios que carecen de protección DNSSEC y priorice los esfuerzos de remediación.
  • Monitoreo del estado del DNS: los administradores de red utilizan el verificador DNSSEC como parte del monitoreo continuo del estado del DNS. Verifique que las firmas DNSSEC sean válidas y no hayan caducado, y que los registros DS en la zona principal coincidan con los registros DNSKEY del dominio.
  • Investigación de seguridad e inteligencia sobre amenazas: los investigadores de seguridad utilizan el verificador DNSSEC para investigar las configuraciones de DNS de dominios sospechosos. El estado de DNSSEC puede indicar qué tan consciente es la seguridad de un operador de dominio y ayudar a evaluar la confiabilidad de dominios desconocidos.
  • Cumplimiento y auditoría regulatoria: los funcionarios y auditores de cumplimiento utilizan el verificador DNSSEC para verificar que los dominios cumplan con los requisitos DNSSEC exigidos por marcos de seguridad como PCI DSS, NIST y BSI. Genere resultados de verificación para la documentación de cumplimiento.

¿Qué es DNSSEC?

DNSSEC (Extensiones de seguridad del sistema de nombres de dominio) es un conjunto de especificaciones que agregan firmas criptográficas a los registros DNS. Estas firmas permiten a los solucionadores de DNS verificar que los registros que reciben no hayan sido manipulados durante el tránsito. Sin DNSSEC, los atacantes pueden falsificar respuestas DNS mediante técnicas como la suplantación de DNS y el envenenamiento de caché, redirigiendo a los usuarios a sitios web maliciosos incluso cuando escriben el nombre de dominio correcto. Nuestro verificador de DNSSEC consulta los registros DNS a través de DNS sobre HTTPS utilizando el solucionador público de Cloudflare para verificar el estado de DNSSEC de cualquier dominio.

Cómo funciona nuestro verificador DNSSEC

  1. Ingrese un nombre de dominio: escriba cualquier nombre de dominio en el campo de entrada (por ejemplo, ejemplo.com). La herramienta elimina automáticamente protocolos y rutas.
  2. Consulta de registros DNSSEC: la herramienta consulta tres tipos de registros DNSSEC del solucionador DoH de Cloudflare: registros DS (firmante de delegación) de la zona principal, registros DNSKEY del propio dominio y registros RRSIG (firma de registro de recursos). También verifica el indicador AD (datos autenticados) en el encabezado de respuesta DNS.
  3. Resultados de la revisión: el verificador DNSSEC muestra un estado claro de aprobación/rechazo, tablas de registro detalladas que muestran parámetros criptográficos (etiquetas clave, algoritmos, tipos de resumen), funciones clave (KSK/KSR/ZSK) y marcas de tiempo de firma. Copie cualquier valor con un clic.

Tipos de registros DNSSEC explicados

  • DS (firmante de delegación): almacenado en la zona principal (por ejemplo, .com por ejemplo.com). Contiene un hash del registro DNSKEY de la zona secundaria. Los registros DS son la forma en que se establece la cadena de confianza: el padre firma el registro DS y los resolutores lo utilizan para verificar la DNSKEY del niño. Sin un registro DS, un dominio no puede tener una validación DNSSEC completa.
  • DNSKEY: Contiene la clave pública utilizada por la zona para firmar sus registros DNS. Existen dos tipos: KSK (clave de firma de clave, indicador 257) que se utiliza para firmar otros registros DNSKEY y ZSK (clave de firma de zona, indicador 256) que se utiliza para firmar todos los demás registros de la zona. La KSK es lo que autentica el registro DS en la zona principal.
  • RRSIG (Firma de registro de recursos): la firma digital adjunta a cada conjunto de registros DNS. Cada registro RRSIG especifica qué algoritmo se utilizó, cuándo se creó la firma, cuándo caduca, qué clave la firmó y el valor de la firma en sí. Los solucionadores verifican los registros RRSIG con la DNSKEY de la zona para autenticar cada respuesta DNS.

Tipos de algoritmos y seguridad

DNSSEC admite múltiples algoritmos criptográficos para firmar registros DNS. Los algoritmos comunes incluyen RSA/SHA-256 (algoritmo 7, ampliamente compatible), RSA/SHA-512 (algoritmo 8, más fuerte), ECDSA P-256 (algoritmo 13, curva elíptica moderna) y Ed25519 (algoritmo 15, eficiente y moderno). El tipo de resumen en los registros DS indica la función hash utilizada: SHA-256 (tipo 2) es el estándar actual, mientras que SHA-1 (tipo 1) se está eliminando debido a vulnerabilidades de colisión. Las mejores prácticas modernas utilizan el algoritmo 13 (ECDSA P-256) o 15 (Ed25519) con resúmenes SHA-256 para una seguridad y un rendimiento óptimos. Nuestro verificador DNSSEC muestra todos estos valores para que pueda verificar que un dominio utiliza parámetros criptográficos seguros y actuales.

Preguntas frecuentes

DNSSEC (Extensiones de seguridad del sistema de nombres de dominio) agrega firmas criptográficas a los registros DNS, lo que permite a los solucionadores verificar que los registros no hayan sido manipulados. Sin DNSSEC, los atacantes pueden falsificar respuestas DNS mediante suplantación de DNS o envenenamiento de caché. Nuestro verificador DNSSEC le ayuda a verificar si algún dominio tiene esta protección habilitada consultando los registros DS, DNSKEY y RRSIG.

Nuestro verificador DNSSEC consulta registros DS (tipo 43), registros DNSKEY (tipo 48) y registros RRSIG (tipo 46) de la API DNS sobre HTTPS (DoH) de Cloudflare. También verifica el indicador AD (datos autenticados) en el encabezado de respuesta DNS. Si existen registros DS y/o se establece el indicador AD, DNSSEC está habilitado. Todas las consultas se realizan directamente desde su navegador; no se almacenan datos en nuestros servidores.

Una KSK (clave de firma de clave) es un registro DNSKEY con el indicador 257, que se utiliza para firmar el conjunto de registros DNSKEY. Una ZSK (clave de firma de zona) tiene el indicador 256 y se utiliza para firmar todos los demás registros DNS de la zona. El uso de teclas separadas permite a los operadores de zona rotar su ZSK con más frecuencia mientras mantiene estable su KSK. Nuestro verificador DNSSEC etiqueta cada registro DNSKEY con su función.

El indicador AD es un bit en el encabezado de respuesta DNS que muestra si el solucionador ha validado correctamente las firmas DNSSEC. Cuando es verdadero, los registros DNS se autentican criptográficamente. Si el indicador AD no está configurado y no se encuentran registros DS, es probable que el dominio no tenga DNSSEC habilitado.

Las mejores prácticas modernas recomiendan ECDSA P-256 (algoritmo 13) o Ed25519 (algoritmo 15) para una seguridad y rendimiento óptimos. RSA/SHA-256 (algoritmo 7) y RSA/SHA-512 (algoritmo 8) también cuentan con un amplio soporte. Para los resúmenes de DS, SHA-256 (tipo 2) es el estándar actual. Nuestro verificador DNSSEC muestra el algoritmo y el tipo de resumen de cada registro para que pueda verificar que cumplan con los estándares actuales.

Sin DNSSEC, las respuestas DNS de un dominio no están firmadas criptográficamente. Esto significa que un atacante podría potencialmente falsificar respuestas DNS mediante ataques de intermediario o envenenamiento de caché. Si bien la mayoría de los dominios principales (Google, Cloudflare, Facebook) tienen DNSSEC habilitado, muchos dominios más pequeños no. Nuestro verificador DNSSEC ayuda a identificar dominios desprotegidos.

No. Todas las consultas de DNS se envían directamente desde su navegador al punto final de DNS sobre HTTPS de Cloudflare. No almacenamos, registramos ni procesamos sus consultas de DNS. Cloudflare se compromete a no vender datos de consultas y a eliminar registros dentro de las 25 horas.

Sí. Nuestro verificador DNSSEC puede consultar los registros DNSSEC de cualquier nombre de dominio registrado públicamente. Verifique los dominios de su propiedad, los dominios de la competencia o cualquier otro dominio de acceso público. La herramienta no puede consultar zonas DNS privadas o dominios de red interna que no se puedan resolver públicamente.

¡Sí! Nuestro verificador DNSSEC es 100% gratuito, sin registro, sin cuenta y sin límites de uso. Verifique el estado de DNSSEC de cualquier dominio tantas veces como necesite, completamente gratis y para siempre.