Recursión de DNS Desactivada
La recursión de DNS permite que un servidor DNS consulte otros nameservers en nombre de los clientes para resolver nombres fuera de sus propias zonas. Cuando la recursión queda desactivada en un resolver del que los clientes dependen, reciben respuestas REFUSED para cualquier dominio no alojado directamente en ese servidor. Por otro lado, dejar la recursión abierta en nameservers solo autoritativos crea riesgos de seguridad, incluidos los ataques de amplificación de DNS.
Síntomas
- Consultas DNS a dominios externos devolviendo REFUSED
- Los clientes internos no pueden resolver dominios de internet
- nslookup funciona para dominios locales pero falla para los externos
- Aplicaciones reportando fallas de resolución de DNS
Causas comunes
- Recursión desactivada a propósito en un resolver que los clientes usan
- El hardening de seguridad desactivó la recursión en todos los nameservers, incluidos los resolvers internos
- Servidor mixto autoritativo/recursivo con una ACL de recursión incorrecta
- Migración de servidor DNS sin preservar las configuraciones de recursión
Solución paso a paso
- 1
Identifica tu resolver de DNS
Determina qué servidor DNS están configurados para usar tus clientes.
Usar DNS Lookup → - 2
Prueba el soporte de recursión
Consulta al resolver por un dominio externo para ver si la recursión está disponible.
Usar DNS Lookup → - 3
Revisa la configuración del nameserver
Verifica las directivas recursion y allow-recursion en BIND o en las configuraciones equivalentes.
- 4
Separa los roles
Usa servidores dedicados para DNS autoritativo (recursión apagada) y para resolución recursiva (recursión encendida solo para los clientes autorizados).
Herramientas de diagnóstico recomendadas
Monitorea la Resolución de DNS
Sigue la disponibilidad del servidor DNS y el estado de la recursión de forma continua.

