# Habilitación de DNSSEC para su dominio

Source: https://support.kapsulehost.com/es-es/domains-dnssec

DNSSEC firma criptográficamente su zona DNS para que los resolvedores puedan probar que una respuesta realmente proviene de usted, y KapsuleHost puede activarlo para cualquier dominio cuyo DNS alojemos.

Sin DNSSEC, una respuesta DNS es simplemente un paquete sin firmar, y un atacante que pueda inyectar una respuesta falsificada en la caché de un resolvedor puede enviar a sus visitantes a su servidor mientras su barra de navegador sigue mostrando su dominio. DNSSEC cierra esto encadenando una firma de su zona hasta el registro. Esta guía cubre cómo activarlo, publicar el registro DS, leer cada estado, reparar una cadena rota y la única regla de orden que importa cuando lo desactiva.

## Antes de Empezar

La tarjeta **DNSSEC** solo aparece cuando la zona DNS del dominio se aloja en servidores de nombres de KapsuleHost. Si no puede verla en la pestaña Seguridad, su dominio está respondiendo desde DNS de otra persona.

Los servidores de nombres de KapsuleHost, los cuatro:

```
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
```

> **Note:** Proporcione los cuatro, siempre. Los dos dominios de nivel superior diferentes son deliberados: un problema en una zona padre no puede eliminar cada uno de nuestros servidores de nombres de una sola vez. Vea [Servidores de nombres](https://support.kapsulehost.com/es-es/nameservers) para conocer cómo apuntar un dominio a ellos.

## Habilitar DNSSEC

1. Inicie sesión en [KPanel](https://kpanel.kapsulehost.com) y haga clic en **Dominios** en la barra lateral izquierda.
2. Haga clic en el dominio que desea firmar.
3. Abra la pestaña **Seguridad**. La tarjeta **DNSSEC** se encuentra en la parte superior, encima de Privacidad y Bloqueo.
4. Lea el estado actual en la tarjeta: **Deshabilitado**, **Pendiente** o **Activo**.
5. Haga clic en **Habilitar DNSSEC**.

KPanel confirma con "DNSSEC habilitado. Añada el registro DS a su registrador para activarlo."

![Tarjeta DNSSEC en la pestaña Seguridad del dominio en KPanel](https://support.kapsulehost.com/help/screenshots/domains-dnssec.bb5b7310.webp)

Firmar su zona es solo la mitad del trabajo. Hasta que exista un registro DS coincidente en la zona padre en el registro, los resolvedores no tienen forma de saber que su zona está firmada, y nada se valida. La siguiente sección no es opcional.

## Publicar el Registro DS

El registro DS (Delegación de Firmante) es la huella digital de su clave de firma, mantenida un nivel arriba en la jerarquía de dominios. Es lo que convierte una zona firmada en una zona validada.

### Si el Dominio Está Registrado en KapsuleHost

Nada que hacer. KapsuleHost envía el registro DS al registro por usted y lo mantiene actualizado. La tarjeta lo dice directamente: "Activo, gestionado automáticamente. Publicamos y renovamos el registro DS en el registro para usted."

Si desea ver los valores de todas formas, haga clic en **Ver detalles técnicos**.

### Si el Dominio Está Registrado en Otra Parte

Tiene que llevar el registro DS de forma manual. KapsuleHost firma la zona; solo su registrador puede poner el registro DS en la zona padre.

1. En la tarjeta DNSSEC, expanda el panel **Registro DS: añadir a su registrador**.
2. Copie los tres valores:

| Campo | Qué es |
|---|---|
| **Etiqueta de clave** | Un identificador numérico corto para la clave de firma |
| **Algoritmo** | El número de algoritmo de firma |
| **Tipo de resumen** | El tipo de hash utilizado para el resumen |

3. Inicie sesión en su registrador y encuentre su sección DNSSEC o Registros DS. La redacción varía, pero casi siempre está en la configuración de seguridad del dominio.
4. Pegue los valores exactamente como se muestran y guarde.

> **Warning:** Un registro DS que no coincide con la clave que realmente firma su zona es peor que no tener registro DS en absoluto. Los resolvedores de validación tratarán cada respuesta para su dominio como falsificada y se negarán a resolverla, lo que desconecta su sitio web y su correo electrónico para una gran parte de internet. Copie los valores, no los escriba de nuevo, y confirme que el estado alcanza Activo después.

## Leer el Estado

| Estado | Qué significa | Qué hacer |
|---|---|---|
| **Deshabilitado** | La zona no está firmada. | Haga clic en **Habilitar DNSSEC** si lo desea. |
| **Pendiente** | Las claves se generan y la zona se está firmando, o el registro DS aún no se ha visto en la zona padre. | Espere. Si está en un registrador externo, publique el registro DS ahora. |
| **Activo** | La zona está firmada y la cadena de confianza está completa. | Nada. Este es el objetivo. |

## Verificarlo desde Afuera

No se fíe solo del panel. Verifique desde el registro público:

1. Abra **Dominios** y luego **Búsqueda WHOIS** en KPanel.
2. Ingrese su dominio y haga clic en **Buscar**.
3. Lea la fila **DNSSEC**. Muestra **Firmado** o **Sin firmar** en función de lo que el registro realmente publica.

**Firmado** allí, más **Activo** en el panel, significa que la cadena está genuinamente completa.

## Reparar DNSSEC

Si el estado está estancado en Pendiente, o una verificación externa informa una cadena rota, la tarjeta DNSSEC ofrece **Reparar DNSSEC**. La confirmación explica exactamente lo que hace: "KapsuleHost volverá a firmar su zona DNS y volverá a publicar el registro DS en su registrador. Esto es seguro y reversible."

Confirme y obtiene "Reparación de DNSSEC en cola. El estado se actualizará en breve." Recargue la tarjeta después de un minuto o dos.

> **Tip:** Recurra a Reparar antes de recurrir a Deshabilitar. Reparar restablece la cadena sin una ventana donde su zona no está firmada, mientras que deshabilitar y reactivar significa deshacer el registro DS y construir toda la cadena desde cero.

## Deshabilitar DNSSEC

Desactivar DNSSEC es genuinamente seguro, siempre que haga los dos pasos en el orden correcto. Hacerlos en el orden incorrecto saca su dominio de internet.

> **Important:** ELIMINE PRIMERO EL REGISTRO DS EN SU REGISTRADOR, y espere a que se borre de la zona padre. Solo entonces deshabilite DNSSEC aquí.
>
> Si deshabilita la firma mientras el registro DS aún se publica, cada resolvedor de validación verá un dominio que afirma estar firmado pero no produce firmas válidas, y se negará a responder por él. Su sitio y su correo electrónico desaparecerán para cualquiera detrás de un resolvedor de validación, lo que hoy incluye la mayoría de los resolvedores públicos grandes y muchos ISP. Nada en su propia configuración se verá roto.

La secuencia correcta:

1. **En su registrador**, elimine el registro DS. Si KapsuleHost es su registrador, pídanos que lo retiremos en lugar de hacer nada en el panel primero.
2. **Confirme que se ha borrado de la zona padre.** Consulte el servidor de nombres padre autoritario para el registro DS y espere hasta que realmente devuelva nada. No confíe en una respuesta en caché de un resolvedor público: un resolvedor de almacenamiento en caché puede seguir sirviendo el registro DS antiguo mucho después de que el registro lo haya eliminado, y actuar sobre esa respuesta obsoleta es exactamente la trampa para la que existe esta advertencia.
3. Espere el TTL de la zona padre además de eso.
4. **Solo entonces**, en KPanel, abra la pestaña **Seguridad** del dominio y haga clic en **Deshabilitar** en la tarjeta DNSSEC. Obtiene "DNSSEC deshabilitado."

## Cuándo DNSSEC Vale la Pena

Actívelo para cualquier cosa donde alguien tenga una razón para suplantarlo: tiendas en línea, cualquier cosa que maneje inicios de sesión o pagos, dominios de servicios profesionales y cualquier dominio que envíe correo electrónico que le importe que sea confiable.

No le cuesta nada en Kapsule DNS, y una vez que el registro DS está en su lugar no hay nada que mantener, especialmente en un dominio registrado con nosotros donde el registro se publica y se renueva por usted.

> **Note:** DNSSEC prueba que una respuesta DNS no fue alterada. No encripta sus búsquedas de DNS, no reemplaza TLS en su sitio web y no autentica su correo electrónico por sí solo. Se sitúa junto a ellos. Para autenticación de correo electrónico, vea [SPF, DKIM y DMARC Explicados](https://support.kapsulehost.com/es-es/spf-dkim-dmarc).

## Solución de Problemas

**No hay tarjeta DNSSEC en la pestaña Seguridad.** El DNS del dominio no se aloja en servidores de nombres de KapsuleHost. Mueva la zona a Kapsule DNS primero: vea [Servidores de nombres](https://support.kapsulehost.com/es-es/nameservers).

**El estado ha estado Pendiente durante horas.** En un registrador externo, probablemente no se haya publicado el registro DS o se haya publicado con un valor incorrecto. Compare los tres valores en el panel con lo que su registrador muestra, carácter por carácter. Luego use **Reparar DNSSEC**.

**Mi sitio se cayó justo después de cambiar algo relacionado con DNSSEC.** Este es el fallo de desajuste DS. Restaure el registro DS en el registrador para que coincida con lo que KapsuleHost publica, o reactive DNSSEC en KPanel para que la zona se firme nuevamente, y luego use **Reparar DNSSEC**. La recuperación está limitada por el TTL de la zona padre.

**Error en la solicitud.** La tarjeta no pudo alcanzar el clúster DNS. Recargue e intente de nuevo, y si sigue fallando, [abra un ticket de soporte](https://support.kapsulehost.com/es-es/opening-a-support-ticket) con su nombre de dominio.

**Estoy a punto de transferir este dominio.** Trate DNSSEC antes de la transferencia, no durante ella. Vea [Transferir Su Dominio a Otro Registrador](https://support.kapsulehost.com/es-es/domains-transfer-out).

Lectura relacionada: [Conceptos Básicos de DNS](https://support.kapsulehost.com/es-es/dns-basics), [Servidores de nombres](https://support.kapsulehost.com/es-es/nameservers) y [Registrar y Administrar Dominios .nz](https://support.kapsulehost.com/es-es/domains-nz-rules).
