Skip to content
Una cadena de confianza que va desde la raíz firmada, pasa por un TLD firmado y se detiene en un dominio de segundo nivel sin firmar, con las cifras contadas junto a cada paso

DNSSEC: proteger tu tráfico contra la falsificación

La parte difícil de DNSSEC se terminó hace años. Contado sobre la zona raíz en vivo el 27 de septiembre de 2026, 1.351 de 1.438 dominios de primer nivel llevan un registro DS y los 1.038 gTLD están firmados todos. Y ahí se para en seco. Un censo de todos los dominios gov.uk del registro oficial encuentra 39 firmados de los 2.390 que todavía resuelven, nueve de ellos juntas parroquiales, mientras que HMRC, el NHS, el GCHQ y el National Cyber Security Centre no están entre ellos. Una autoridad de certificación de cada nueve ha firmado. Y una distribución de Linux de cada tres. windowsupdate.com no tiene DS ninguno. Esto es lo que cuesta de verdad una respuesta falsificada, qué hace firmar al respecto, por qué las excusas de siempre no sobreviven al contacto con los números, y si cuarenta y dos años después de Mockapetris el problema real es que casi nadie entiende qué promete el DNS en realidad.

27 de septiembre de 2026 · 52 min · 11932 palabras · Damien Dye
Una consulta de nombre que pasa por el stub a la escucha de systemd-resolved hacia una caché, un validador y un transporte cifrado, con el validador y el cifrado apagados

Resolved: el resolver que ya estás ejecutando

systemd-resolved está corriendo ahora mismo en casi todo escritorio Linux, cacheando cada consulta y sin validar ninguna. Esto recorre el camino de resolución desde nss-resolve hasta los dos stubs a la escucha, mide lo que vale la caché en una máquina real, activa DNSSEC y muestra los tres veredictos que puede devolver, y explica por qué la validación viene apagada cuando upstream la trae encendida. Luego, un censo de lo poco que está firmado de la web, DNS sobre TLS y su trampa de estricto contra oportunista, y el soporte de DNS sobre HTTPS que se pide desde 2018 y sigue sin existir. Termina con qué trae Fedora, Ubuntu, Debian y la familia RHEL, cómo conectarlo en cada una, y por qué las funciones que tu distribución desactivó son valores por defecto y no código que falte.

27 de septiembre de 2026 · 41 min · 9016 palabras · Damien Dye

Quién controla realmente el DNS

La raíz de la internet es un fichero de texto de 1,5 MB que una sola empresa estadounidense edita y firma. Quién controla de verdad el DNS, qué cambió y qué no la transición de la IANA de 2016, y el registro documentado de cómo la ICANN ha usado ese control.

25 de agosto de 2026 · 56 min · 11854 palabras · Damien Dye
Una cadena de delegación desde la raíz hasta una zona interna de Active Directory, con las escrituras de clientes confinadas a una sub-zona aparte

Samba4 y la protección de registros de AD con DNSSEC

Cada máquina unida al dominio encuentra su controlador de dominio pidiendo a DNS un registro SRV, así que los localizadores _msdcs son los registros más críticos para la seguridad que posees. Así se publican y firman como es debido desde un DC Samba4: BIND con dlz_bind9 leyendo el directorio, firma inline, un primario oculto al que los clientes nunca llegan, y las actualizaciones dinámicas de clientes mantenidas fuera de la zona que contiene los localizadores. Luego, cómo forzar a los clientes Windows y Linux a comprobar de verdad las firmas, porque una zona firmada que nadie valida se comporta exactamente igual que una sin firmar.

24 de agosto de 2026 · 69 min · 14668 palabras · Damien Dye