Problemas de DNS

Falla en la Validación de DNSSEC

Las fallas de validación de DNSSEC ocurren cuando la cadena de confianza criptográfica entre la zona padre y la zona hija se rompe. Esto puede pasar por firmas RRSIG vencidas, registros DS faltantes o incorrectos en el registrador, un rollover de clave mal hecho o incompatibilidad de algoritmo. Cuando la validación de DNSSEC falla, los resolvers que validan devuelven SERVFAIL en vez de la respuesta DNS.

Síntomas

  • El dominio resuelve en algunos resolvers pero devuelve SERVFAIL en los que validan (ej.: 8.8.8.8)
  • Los clientes con DNSSEC no pueden llegar al sitio
  • dig +dnssec muestra firmas vencidas o inválidas

Causas comunes

  • Firmas RRSIG vencidas y no vueltas a firmar
  • El registro DS en el registrador no coincide con la DNSKEY en la zona
  • Rollover de clave hecho de forma incorrecta
  • Cadena NSEC/NSEC3 rota

Solución paso a paso

  1. 1

    Revisa el estado del DNSSEC

    Verifica las firmas del DNSSEC y la cadena de confianza del dominio.

    Usar DNSSEC Check →
  2. 2

    Inspecciona los registros DS

    Compara los registros DS en la zona padre con los registros DNSKEY en la zona hija.

    Usar DS Record Lookup →
  3. 3

    Verifica los registros DNSKEY

    Revisa que los registros DNSKEY estén bien publicados y coincidan con la delegación DS.

    Usar DNSKEY Lookup →

Herramientas de diagnóstico recomendadas

Monitorea el DNSSEC

Recibe alertas antes de que las firmas del DNSSEC venzan o la validación se rompa.

Preguntas frecuentes