Problemas de DNS
Falla en la Validación de DNSSEC
Las fallas de validación de DNSSEC ocurren cuando la cadena de confianza criptográfica entre la zona padre y la zona hija se rompe. Esto puede pasar por firmas RRSIG vencidas, registros DS faltantes o incorrectos en el registrador, un rollover de clave mal hecho o incompatibilidad de algoritmo. Cuando la validación de DNSSEC falla, los resolvers que validan devuelven SERVFAIL en vez de la respuesta DNS.
Síntomas
- El dominio resuelve en algunos resolvers pero devuelve SERVFAIL en los que validan (ej.: 8.8.8.8)
- Los clientes con DNSSEC no pueden llegar al sitio
- dig +dnssec muestra firmas vencidas o inválidas
Causas comunes
- Firmas RRSIG vencidas y no vueltas a firmar
- El registro DS en el registrador no coincide con la DNSKEY en la zona
- Rollover de clave hecho de forma incorrecta
- Cadena NSEC/NSEC3 rota
Solución paso a paso
- 1
Revisa el estado del DNSSEC
Verifica las firmas del DNSSEC y la cadena de confianza del dominio.
Usar DNSSEC Check → - 2
Inspecciona los registros DS
Compara los registros DS en la zona padre con los registros DNSKEY en la zona hija.
Usar DS Record Lookup → - 3
Verifica los registros DNSKEY
Revisa que los registros DNSKEY estén bien publicados y coincidan con la delegación DS.
Usar DNSKEY Lookup →
Herramientas de diagnóstico recomendadas
Monitorea el DNSSEC
Recibe alertas antes de que las firmas del DNSSEC venzan o la validación se rompa.

