Verificación DNSSEC

Verifica la configuración DNSSEC y cadena de confianza para cualquier dominio.

¿Qué es DNSSEC?

¿Qué es DNSSEC?

DNSSEC (DNS Security Extensions) agrega firmas criptográficas a los registros DNS, permitiendo que los resolvers verifiquen la autenticidad de las respuestas DNS. Crea una cadena de confianza desde la zona raíz hasta los dominios individuales.

¿Cómo funciona?

El propietario del dominio firma registros DNS con claves privadas (KSK y ZSK). Los registros DNSKEY y DS correspondientes crean una cadena de confianza. Los resolvers verifican firmas RRSIG contra DNSKEY publicadas para garantizar la integridad de los datos.

Ataques mitigados

DNSSEC protege contra envenenamiento de caché DNS, spoofing DNS y ataques man-in-the-middle. Garantiza que las respuestas DNS recibidas son auténticas y no fueron adulteradas en tránsito.

Tipos de registro principales

  • DNSKEY: Claves públicas usadas para firmar registros DNS (KSK para claves, ZSK para datos de zona)
  • DS: Hash de la DNSKEY, publicado en la zona padre para crear cadena de confianza
  • RRSIG: Firmas criptográficas sobre conjuntos de registros DNS, con fechas de inicio y expiración
  • NSEC/NSEC3: Prueba la no-existencia de registros (NSEC3 agrega hashing para prevenir enumeración de zona)

Cómo Usar Esta Herramienta

Qué Ingresar
Enter a domain to verify its DNSSEC configuration and chain of trust.
Qué Obtienes
Shows DNSSEC status with security score (0-100), DNSKEY records, DS records, RRSIG validation, chain of trust analysis (Root → TLD → Domain), and algorithm compliance.

Cómo Interpretar los Resultados

A Secure status means DNS responses are cryptographically authenticated end-to-end. Insecure means DNSSEC is not configured. Bogus indicates broken configuration that may cause resolution failures. Check that DS records at the registrar match the DNSKEY at the authoritative server.

Problemas Comunes y Soluciones

Missing DS records at the registrar is the most common issue — DNSSEC is signed but the trust chain is broken. Expired RRSIG signatures cause intermittent failures. Algorithm mismatches between DS and DNSKEY prevent validation. Key rollover failures during migration can break resolution for cached resolvers.

Preguntas Frecuentes