Problemas de DNS

Recursión de DNS Desactivada

La recursión de DNS permite que un servidor DNS consulte otros nameservers en nombre de los clientes para resolver nombres fuera de sus propias zonas. Cuando la recursión queda desactivada en un resolver del que los clientes dependen, reciben respuestas REFUSED para cualquier dominio no alojado directamente en ese servidor. Por otro lado, dejar la recursión abierta en nameservers solo autoritativos crea riesgos de seguridad, incluidos los ataques de amplificación de DNS.

Síntomas

  • Consultas DNS a dominios externos devolviendo REFUSED
  • Los clientes internos no pueden resolver dominios de internet
  • nslookup funciona para dominios locales pero falla para los externos
  • Aplicaciones reportando fallas de resolución de DNS

Causas comunes

  • Recursión desactivada a propósito en un resolver que los clientes usan
  • El hardening de seguridad desactivó la recursión en todos los nameservers, incluidos los resolvers internos
  • Servidor mixto autoritativo/recursivo con una ACL de recursión incorrecta
  • Migración de servidor DNS sin preservar las configuraciones de recursión

Solución paso a paso

  1. 1

    Identifica tu resolver de DNS

    Determina qué servidor DNS están configurados para usar tus clientes.

    Usar DNS Lookup →
  2. 2

    Prueba el soporte de recursión

    Consulta al resolver por un dominio externo para ver si la recursión está disponible.

    Usar DNS Lookup →
  3. 3

    Revisa la configuración del nameserver

    Verifica las directivas recursion y allow-recursion en BIND o en las configuraciones equivalentes.

  4. 4

    Separa los roles

    Usa servidores dedicados para DNS autoritativo (recursión apagada) y para resolución recursiva (recursión encendida solo para los clientes autorizados).

Herramientas de diagnóstico recomendadas

Monitorea la Resolución de DNS

Sigue la disponibilidad del servidor DNS y el estado de la recursión de forma continua.

Preguntas frecuentes