Guías Redes

Cómo funciona el DNS

Cómo un nombre se convierte en dirección IP mediante resolutores y servidores raíz, de TLD y autoritativos, los tipos de registro, el TTL y nociones de seguridad.

Última revisión:

AdSense Placeholder
Slot: header_reference_page
En esta página

El Sistema de Nombres de Dominio (DNS) es la guía telefónica de internet. Los ordenadores se hablan por dirección IP, pero las personas usan nombres como example.com; el DNS convierte unos en otras y hace mucho más: también dice adónde va el correo de un dominio y lleva los registros que prueban quién puede enviar correo en su nombre.

Qué ocurre al abrir un sitio web

  1. Su navegador y su sistema operativo comprueban sus cachés. Si el nombre se consultó hace poco, la respuesta ya está allí y no pasa nada más.
  2. El resolutor stub pregunta a un resolutor recursivo, normalmente de su operador, su router o un servicio público. El resolutor recursivo hace el trabajo por usted.
  3. El resolutor recursivo pregunta a un servidor raíz, que no conoce la respuesta pero sabe quién gestiona .com.
  4. Pregunta a los servidores del TLD .com, que no conocen example.com pero sí sus servidores de nombres autoritativos.
  5. Pregunta al servidor autoritativo, que guarda los registros reales y responde: «example.com es 93.184.216.34».
  6. La respuesta vuelve a su dispositivo y se guarda en cachés por el camino, así la siguiente consulta es rápida.

Toda la cadena suele tardar decenas de milisegundos, y la mayoría de las consultas se responden desde una caché.

Tipos de registro

Tipo Propósito Ejemplo
A Asocia un nombre con una dirección IPv4 example.com. 300 IN A 93.184.216.34
AAAA Asocia un nombre con una dirección IPv6 example.com. 300 IN AAAA 2001:db8::1
CNAME Hace que un nombre sea alias de otro www.example.com. 300 IN CNAME example.com.
MX Nombra los servidores de correo del dominio, con prioridad (la menor se prueba antes) example.com. 3600 IN MX 10 mail.example.com.
TXT Texto libre, usado para SPF, DKIM, DMARC y verificaciones de propiedad example.com. 3600 IN TXT "v=spf1 -all"
NS Lista los servidores de nombres responsables del dominio example.com. 86400 IN NS ns1.example.net.
SOA Inicio de autoridad: servidor primario, contacto y temporizadores de la zona
PTR Búsqueda inversa: asocia una dirección IP con un nombre 34.216.184.93.in-addr.arpa. IN PTR example.com.
CAA Qué autoridades de certificación pueden emitir certificados para el dominio example.com. IN CAA 0 issue "letsencrypt.org"

Consulte cualquiera con el Búsqueda de Registros DNS, o encuentre un nombre a partir de una dirección con el Búsqueda de DNS Inversa.

TTL y caché

Cada registro tiene un TTL (tiempo de vida) en segundos, que indica a las cachés cuánto pueden reutilizar la respuesta. Un TTL de 300 son cinco minutos; 86400, un día. Por eso los cambios de DNS parecen «propagarse»: no se empuja nada, pero las copias antiguas permanecen en las cachés hasta que vence su TTL. Antes de un cambio planificado, baje el TTL uno o dos días antes, haga el cambio y vuelva a subirlo. Vea cómo se extiende un cambio con el Comprobador de Propagación DNS.

Por qué importa el DNS para la seguridad

  • La autenticación del correo vive en el DNS: SPF, DKIM y DMARC son registros TXT. Vea Cómo funciona la autenticación de correo: SPF, DKIM y DMARC.
  • La emisión de certificados suele comprobar la propiedad del dominio pidiéndole que publique un registro DNS.
  • Suplantación y secuestro. El DNS simple no está cifrado y puede manipularse. DNSSEC firma las respuestas para que la manipulación sea detectable, y DNS sobre HTTPS o TLS cifra la consulta desde su dispositivo.
  • Registros colgantes. Un CNAME que sigue apuntando a un servicio que borró puede ser reclamado por otra persona («toma de control de subdominio»). Elimine los registros que ya no use.

Problemas habituales

  • Un CNAME en el dominio raíz. La raíz de un dominio (example.com) no puede ser un CNAME porque debe contener también registros NS y SOA; use registros A/AAAA o la función de alias de su proveedor de DNS.
  • Olvidar el punto final en los archivos de zona: mail.example.com se lee como mail.example.com.example.com.; escriba mail.example.com..
  • Dos registros TXT para SPF. Un dominio debe tener exactamente un registro SPF.
  • Esperar cambios instantáneos. Las respuestas en caché duran hasta que acaba su TTL.

Pruebe estas herramientas

Véase también

  • Glosario DNS
    DNS (Domain Name System) es el directorio de internet que traduce nombres de dominio como example.com en direcciones IP y guarda otros.
  • Glosario TTL
    TTL (tiempo de vida) es cuánto tiempo, en segundos.
  • Glosario Registro MX
    Un registro MX (mail exchanger) es un registro DNS que nombra los servidores que aceptan correo de un dominio, con un número de prioridad.
  • Guía Cómo funciona la autenticación de correo: SPF, DKIM y DMARC
    Qué comprueba cada uno de SPF, DKIM y DMARC, cómo son sus registros DNS.

Preguntas frecuentes

Los resolutores guardan las respuestas durante el TTL del registro. Hasta que pase ese tiempo, algunos siguen devolviendo el valor antiguo. Bajar el TTL antes de un cambio planificado acorta la espera.

AdSense Placeholder
Slot: footer_leaderboard