Skip to content
Una consulta de nombre que pasa por el stub a la escucha de systemd-resolved hacia una caché, un validador y un transporte cifrado, con el validador y el cifrado apagados

Resolved: el resolver que ya estás ejecutando

systemd-resolved está corriendo ahora mismo en casi todo escritorio Linux, cacheando cada consulta y sin validar ninguna. Esto recorre el camino de resolución desde nss-resolve hasta los dos stubs a la escucha, mide lo que vale la caché en una máquina real, activa DNSSEC y muestra los tres veredictos que puede devolver, y explica por qué la validación viene apagada cuando upstream la trae encendida. Luego, un censo de lo poco que está firmado de la web, DNS sobre TLS y su trampa de estricto contra oportunista, y el soporte de DNS sobre HTTPS que se pide desde 2018 y sigue sin existir. Termina con qué trae Fedora, Ubuntu, Debian y la familia RHEL, cómo conectarlo en cada una, y por qué las funciones que tu distribución desactivó son valores por defecto y no código que falte.

27 de septiembre de 2026 · 41 min · 9016 palabras · Damien Dye

DNS Over HTTPS Se Salta Tus Controles Sin Despeinarse

DNS over HTTPS cifra tus consultas, lo cual está bien, y las envía a un resolver que elige el cliente en el puerto 443, que es el problema. Tu propio resolver nunca ve la consulta, así que la lista de bloqueo que la habría rechazado, el feed de amenazas que habría activado y la línea de registro que habría escrito desaparecen. Este artículo recorre el mecanismo: por qué una conexión web cifrada entre miles es invisible en la frontera, quién en una máquina puede elegir un resolver que nunca escogiste (el SO, el navegador, cualquier app, cualquier script en cualquier página web y el malware), y los casos documentados, desde el propio JavaScript de una página consultando un endpoint DoH público que permite peticiones de origen cruzado, hasta Godlua y PsiXBot escondiendo su canal de mando dentro de DoH, hasta el APT OilRig exfiltrando datos por él. Luego el argumento de que la historia de la privacidad es una tapadera: DNS over TLS ya cifraba el DNS en 2016, en un puerto que el operador de red aún puede gobernar, así que lo único que DoH añade es derrotar al administrador, y por eso quienes ganaron son los fabricantes de navegadores que lo escribieron y lo distribuyeron, y la empresa de publicidad que opera el mayor resolver DoH público. Luego la solución, que no es prohibir el cifrado. Monta tu propio resolver DoH y DoT, anúncialo con Discovery of Designated Resolvers, rechaza el puerto 53, el puerto 853 y los resolvers DoH públicos conocidos en la frontera, y responde al canario de Firefox para que el navegador se retire. Conserva el cifrado. Recupera quién elige el resolver. Cierra con las consecuencias: la misma aplicación basada en DNS se repite por toda Europa y en Australia, y tribunales de Italia, Francia, Bélgica y Alemania ordenan ahora a los propios resolvers públicos que bloqueen, con Cloudflare multada y recurriendo, Google negándose en silencio y OpenDNS apagándose para países enteros. El patrón de fondo es un diseño estadounidense impuesto al mundo, y un gobierno estadounidense que tacha las leyes de otros países de extorsión a las empresas estadounidenses y les advierte que no cumplan.

24 de septiembre de 2026 · 40 min · 10224 palabras · Damien Dye