Herramienta
Comprobar DNSSEC
Analiza si un dominio tiene DNSSEC activo: registros DS y DNSKEY, algoritmos y estado de validación de la cadena de confianza.
Validación de seguridad DNSSEC
Introduce un dominio para comprobar la cadena de confianza completa: registro DS en la zona padre y registros DNSKEY en la zona hija.
Qué comprueba esta herramienta
Consultamos por DNS-over-HTTPS los registros DNSKEY (las claves con las que se firma la zona) y DS (el enlace de confianza publicado en la zona padre). A continuación leemos el flag AD de un resolutor validante para saber si la respuesta se autentica correctamente, y detectamos zonas con firmas rotas cruzando la consulta con la validación desactivada.
Preguntas frecuentes
¿Qué es DNSSEC?
DNSSEC (DNS Security Extensions) firma criptográficamente las respuestas DNS. Permite comprobar que la respuesta que recibes no ha sido manipulada por el camino, protegiendo frente a ataques de suplantación de DNS.
¿Que un dominio no tenga DNSSEC significa que es inseguro?
No. DNSSEC añade una capa de autenticidad a las respuestas DNS, pero su ausencia no significa por sí sola que el sitio sea inseguro o malicioso. Muchos dominios legítimos todavía no lo han desplegado.
¿Qué son los registros DS y DNSKEY?
DNSKEY contiene las claves públicas con las que se firma la zona. DS es un resumen (hash) de una de esas claves, publicado en la zona padre para enlazar la cadena de confianza. Se necesitan ambos, bien encadenados, para que la validación funcione.
¿Cómo comprobáis la validación?
Consultamos DS y DNSKEY por DNS-over-HTTPS y leemos el flag AD (Authenticated Data) de un resolutor validante. Si una consulta validante falla pero funciona con la validación desactivada (CD=1), lo señalamos como un posible problema de firma (zona «bogus»).