Saltar al contenido
Contenido
Dominios

Habilitación de DNSSEC para su dominio

Traducción automática. El original en inglés está disponible.

DNSSEC firma criptográficamente su zona DNS para que los resolvedores puedan probar que una respuesta realmente proviene de usted, y KapsuleHost puede activarlo para cualquier dominio cuyo DNS alojemos.

Sin DNSSEC, una respuesta DNS es simplemente un paquete sin firmar, y un atacante que pueda inyectar una respuesta falsificada en la caché de un resolvedor puede enviar a sus visitantes a su servidor mientras su barra de navegador sigue mostrando su dominio. DNSSEC cierra esto encadenando una firma de su zona hasta el registro. Esta guía cubre cómo activarlo, publicar el registro DS, leer cada estado, reparar una cadena rota y la única regla de orden que importa cuando lo desactiva.

Antes de Empezar

La tarjeta DNSSEC solo aparece cuando la zona DNS del dominio se aloja en servidores de nombres de KapsuleHost. Si no puede verla en la pestaña Seguridad, su dominio está respondiendo desde DNS de otra persona.

Los servidores de nombres de KapsuleHost, los cuatro:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Proporcione los cuatro, siempre. Los dos dominios de nivel superior diferentes son deliberados: un problema en una zona padre no puede eliminar cada uno de nuestros servidores de nombres de una sola vez. Vea Servidores de nombres para conocer cómo apuntar un dominio a ellos.

Habilitar DNSSEC

  1. Inicie sesión en KPanel y haga clic en Dominios en la barra lateral izquierda.
  2. Haga clic en el dominio que desea firmar.
  3. Abra la pestaña Seguridad. La tarjeta DNSSEC se encuentra en la parte superior, encima de Privacidad y Bloqueo.
  4. Lea el estado actual en la tarjeta: Deshabilitado, Pendiente o Activo.
  5. Haga clic en Habilitar DNSSEC.

KPanel confirma con "DNSSEC habilitado. Añada el registro DS a su registrador para activarlo."

Tarjeta DNSSEC en la pestaña Seguridad del dominio en KPanel

Firmar su zona es solo la mitad del trabajo. Hasta que exista un registro DS coincidente en la zona padre en el registro, los resolvedores no tienen forma de saber que su zona está firmada, y nada se valida. La siguiente sección no es opcional.

Publicar el Registro DS

El registro DS (Delegación de Firmante) es la huella digital de su clave de firma, mantenida un nivel arriba en la jerarquía de dominios. Es lo que convierte una zona firmada en una zona validada.

Si el Dominio Está Registrado en KapsuleHost

Nada que hacer. KapsuleHost envía el registro DS al registro por usted y lo mantiene actualizado. La tarjeta lo dice directamente: "Activo, gestionado automáticamente. Publicamos y renovamos el registro DS en el registro para usted."

Si desea ver los valores de todas formas, haga clic en Ver detalles técnicos.

Si el Dominio Está Registrado en Otra Parte

Tiene que llevar el registro DS de forma manual. KapsuleHost firma la zona; solo su registrador puede poner el registro DS en la zona padre.

  1. En la tarjeta DNSSEC, expanda el panel Registro DS: añadir a su registrador.
  2. Copie los tres valores:
CampoQué es
Etiqueta de claveUn identificador numérico corto para la clave de firma
AlgoritmoEl número de algoritmo de firma
Tipo de resumenEl tipo de hash utilizado para el resumen
  1. Inicie sesión en su registrador y encuentre su sección DNSSEC o Registros DS. La redacción varía, pero casi siempre está en la configuración de seguridad del dominio.
  2. Pegue los valores exactamente como se muestran y guarde.

Un registro DS que no coincide con la clave que realmente firma su zona es peor que no tener registro DS en absoluto. Los resolvedores de validación tratarán cada respuesta para su dominio como falsificada y se negarán a resolverla, lo que desconecta su sitio web y su correo electrónico para una gran parte de internet. Copie los valores, no los escriba de nuevo, y confirme que el estado alcanza Activo después.

Leer el Estado

EstadoQué significaQué hacer
DeshabilitadoLa zona no está firmada.Haga clic en Habilitar DNSSEC si lo desea.
PendienteLas claves se generan y la zona se está firmando, o el registro DS aún no se ha visto en la zona padre.Espere. Si está en un registrador externo, publique el registro DS ahora.
ActivoLa zona está firmada y la cadena de confianza está completa.Nada. Este es el objetivo.

Verificarlo desde Afuera

No se fíe solo del panel. Verifique desde el registro público:

  1. Abra Dominios y luego Búsqueda WHOIS en KPanel.
  2. Ingrese su dominio y haga clic en Buscar.
  3. Lea la fila DNSSEC. Muestra Firmado o Sin firmar en función de lo que el registro realmente publica.

Firmado allí, más Activo en el panel, significa que la cadena está genuinamente completa.

Reparar DNSSEC

Si el estado está estancado en Pendiente, o una verificación externa informa una cadena rota, la tarjeta DNSSEC ofrece Reparar DNSSEC. La confirmación explica exactamente lo que hace: "KapsuleHost volverá a firmar su zona DNS y volverá a publicar el registro DS en su registrador. Esto es seguro y reversible."

Confirme y obtiene "Reparación de DNSSEC en cola. El estado se actualizará en breve." Recargue la tarjeta después de un minuto o dos.

Recurra a Reparar antes de recurrir a Deshabilitar. Reparar restablece la cadena sin una ventana donde su zona no está firmada, mientras que deshabilitar y reactivar significa deshacer el registro DS y construir toda la cadena desde cero.

Deshabilitar DNSSEC

Desactivar DNSSEC es genuinamente seguro, siempre que haga los dos pasos en el orden correcto. Hacerlos en el orden incorrecto saca su dominio de internet.

ELIMINE PRIMERO EL REGISTRO DS EN SU REGISTRADOR, y espere a que se borre de la zona padre. Solo entonces deshabilite DNSSEC aquí.

Si deshabilita la firma mientras el registro DS aún se publica, cada resolvedor de validación verá un dominio que afirma estar firmado pero no produce firmas válidas, y se negará a responder por él. Su sitio y su correo electrónico desaparecerán para cualquiera detrás de un resolvedor de validación, lo que hoy incluye la mayoría de los resolvedores públicos grandes y muchos ISP. Nada en su propia configuración se verá roto.

La secuencia correcta:

  1. En su registrador, elimine el registro DS. Si KapsuleHost es su registrador, pídanos que lo retiremos en lugar de hacer nada en el panel primero.
  2. Confirme que se ha borrado de la zona padre. Consulte el servidor de nombres padre autoritario para el registro DS y espere hasta que realmente devuelva nada. No confíe en una respuesta en caché de un resolvedor público: un resolvedor de almacenamiento en caché puede seguir sirviendo el registro DS antiguo mucho después de que el registro lo haya eliminado, y actuar sobre esa respuesta obsoleta es exactamente la trampa para la que existe esta advertencia.
  3. Espere el TTL de la zona padre además de eso.
  4. Solo entonces, en KPanel, abra la pestaña Seguridad del dominio y haga clic en Deshabilitar en la tarjeta DNSSEC. Obtiene "DNSSEC deshabilitado."

Cuándo DNSSEC Vale la Pena

Actívelo para cualquier cosa donde alguien tenga una razón para suplantarlo: tiendas en línea, cualquier cosa que maneje inicios de sesión o pagos, dominios de servicios profesionales y cualquier dominio que envíe correo electrónico que le importe que sea confiable.

No le cuesta nada en Kapsule DNS, y una vez que el registro DS está en su lugar no hay nada que mantener, especialmente en un dominio registrado con nosotros donde el registro se publica y se renueva por usted.

DNSSEC prueba que una respuesta DNS no fue alterada. No encripta sus búsquedas de DNS, no reemplaza TLS en su sitio web y no autentica su correo electrónico por sí solo. Se sitúa junto a ellos. Para autenticación de correo electrónico, vea SPF, DKIM y DMARC Explicados.

Solución de Problemas

No hay tarjeta DNSSEC en la pestaña Seguridad. El DNS del dominio no se aloja en servidores de nombres de KapsuleHost. Mueva la zona a Kapsule DNS primero: vea Servidores de nombres.

El estado ha estado Pendiente durante horas. En un registrador externo, probablemente no se haya publicado el registro DS o se haya publicado con un valor incorrecto. Compare los tres valores en el panel con lo que su registrador muestra, carácter por carácter. Luego use Reparar DNSSEC.

Mi sitio se cayó justo después de cambiar algo relacionado con DNSSEC. Este es el fallo de desajuste DS. Restaure el registro DS en el registrador para que coincida con lo que KapsuleHost publica, o reactive DNSSEC en KPanel para que la zona se firme nuevamente, y luego use Reparar DNSSEC. La recuperación está limitada por el TTL de la zona padre.

Error en la solicitud. La tarjeta no pudo alcanzar el clúster DNS. Recargue e intente de nuevo, y si sigue fallando, abra un ticket de soporte con su nombre de dominio.

Estoy a punto de transferir este dominio. Trate DNSSEC antes de la transferencia, no durante ella. Vea Transferir Su Dominio a Otro Registrador.

Lectura relacionada: Conceptos Básicos de DNS, Servidores de nombres y Registrar y Administrar Dominios .nz.

¿Le ha resultado útil?

¿Es usted una IA? Lea esta página en Markdown

Artículos relacionados

Trampas de precio en la renovación de dominios: lo que muchos registradores no le muestran en el carrito de comprasEl precio de renovación de un dominio es lo que cuesta mantener el nombre cada año después del primero, y con frecuencia es más alto que el precio al que lo…Pestaña de dominios del sitioLa pestaña Dominios es donde se asocian nombres de dominio a un sitio, se decide cuál es la URL principal y se comprueba si el DNS ya se ha propagado.…Privacidad WHOISLa privacidad WHOIS reemplaza sus datos de contacto personales en el registro público de dominio con un servicio de privacidad, y en KapsuleHost se incluye…Búsqueda de Detalles de Registro de DominioKPanel tiene una búsqueda WHOIS que le indica si un dominio está registrado, quién lo posee, cuándo caduca y qué servidores de nombres utiliza, y funciona para…

¿Sigue sin resolverlo?

Pregunte a Kora, que conoce su cuenta, o contacte con nuestro equipo.

ContáctenosContactar soporte