Skip to content
Una cadena de confianza que va desde la raíz firmada, pasa por un TLD firmado y se detiene en un dominio de segundo nivel sin firmar, con las cifras contadas junto a cada paso

DNSSEC: proteger tu tráfico contra la falsificación

La parte difícil de DNSSEC se terminó hace años. Contado sobre la zona raíz en vivo el 27 de septiembre de 2026, 1.351 de 1.438 dominios de primer nivel llevan un registro DS y los 1.038 gTLD están firmados todos. Y ahí se para en seco. Un censo de todos los dominios gov.uk del registro oficial encuentra 39 firmados de los 2.390 que todavía resuelven, nueve de ellos juntas parroquiales, mientras que HMRC, el NHS, el GCHQ y el National Cyber Security Centre no están entre ellos. Una autoridad de certificación de cada nueve ha firmado. Y una distribución de Linux de cada tres. windowsupdate.com no tiene DS ninguno. Esto es lo que cuesta de verdad una respuesta falsificada, qué hace firmar al respecto, por qué las excusas de siempre no sobreviven al contacto con los números, y si cuarenta y dos años después de Mockapetris el problema real es que casi nadie entiende qué promete el DNS en realidad.

27 de septiembre de 2026 · 52 min · 11932 palabras · Damien Dye

DNS Over HTTPS Se Salta Tus Controles Sin Despeinarse

DNS over HTTPS cifra tus consultas, lo cual está bien, y las envía a un resolver que elige el cliente en el puerto 443, que es el problema. Tu propio resolver nunca ve la consulta, así que la lista de bloqueo que la habría rechazado, el feed de amenazas que habría activado y la línea de registro que habría escrito desaparecen. Este artículo recorre el mecanismo: por qué una conexión web cifrada entre miles es invisible en la frontera, quién en una máquina puede elegir un resolver que nunca escogiste (el SO, el navegador, cualquier app, cualquier script en cualquier página web y el malware), y los casos documentados, desde el propio JavaScript de una página consultando un endpoint DoH público que permite peticiones de origen cruzado, hasta Godlua y PsiXBot escondiendo su canal de mando dentro de DoH, hasta el APT OilRig exfiltrando datos por él. Luego el argumento de que la historia de la privacidad es una tapadera: DNS over TLS ya cifraba el DNS en 2016, en un puerto que el operador de red aún puede gobernar, así que lo único que DoH añade es derrotar al administrador, y por eso quienes ganaron son los fabricantes de navegadores que lo escribieron y lo distribuyeron, y la empresa de publicidad que opera el mayor resolver DoH público. Luego la solución, que no es prohibir el cifrado. Monta tu propio resolver DoH y DoT, anúncialo con Discovery of Designated Resolvers, rechaza el puerto 53, el puerto 853 y los resolvers DoH públicos conocidos en la frontera, y responde al canario de Firefox para que el navegador se retire. Conserva el cifrado. Recupera quién elige el resolver. Cierra con las consecuencias: la misma aplicación basada en DNS se repite por toda Europa y en Australia, y tribunales de Italia, Francia, Bélgica y Alemania ordenan ahora a los propios resolvers públicos que bloqueen, con Cloudflare multada y recurriendo, Google negándose en silencio y OpenDNS apagándose para países enteros. El patrón de fondo es un diseño estadounidense impuesto al mundo, y un gobierno estadounidense que tacha las leyes de otros países de extorsión a las empresas estadounidenses y les advierte que no cumplan.

24 de septiembre de 2026 · 40 min · 10224 palabras · Damien Dye

Tu cortafuegos acepta instrucciones de desconocidos. Apaga los ayudantes de protocolo.

Un ayudante de protocolo — SIP ALG, ayudante FTP, H.323 ALG, ayudante de conntrack, llámalo como lo llame tu fabricante — lee la carga útil de una conexión, encuentra ahí una dirección y un puerto escritos en texto, y abre un hueco entrante para ellos. No puede saber si ese texto lo escribió un cliente FTP real o un formulario oculto en una página web, porque no hay nada en él que lo distinga. Samy Kamkar enseñó el caso del navegador en 2010, NAT Slipstreaming lo repitió en 2020, y Armis lo extendió en 2021 a cualquier dispositivo de tu red, no solo a la máquina que hizo clic. El IETF pidió apagarlos por defecto en 2007, Linux los apagó en 2016, y los fabricantes de navegadores acabaron publicando una lista de puertos bloqueados que se lee como el índice de los módulos de conntrack. Este artículo recorre el mecanismo diagrama a diagrama — la tabla de expectativas, el truco de los límites de segmento, el desvío de llamada de H.323, el ayudante IRC que se dispara con el mensaje de otro —, suma el ayudante de paso de IPsec, que no puede leer ESP en absoluto y dirige los paquetes entrantes por un SPI que vio pasar en claro, y lo pone todo junto al requisito de cortafuegos de Cyber Essentials que claramente incumple, y da los comandos para apagarlo todo en Linux, Cisco, Juniper, FortiGate y MikroTik.

14 de septiembre de 2026 · 60 min · 13936 palabras · Damien Dye

Lo que tu MSP te construyó, y quién más puede alcanzarlo

Parte 2 de 3. Lo que de verdad se construye una vez firmado el papeleo: nube para una empresa de un solo edificio, la caja de la que no se les disuadirá, lo básico que era lo que compraste, y el agente en cada máquina que responde a la consola de otro.

28 de agosto de 2026 · 45 min · 9493 palabras · Damien Dye

Puertas traseras, y a quién se acusa de ellas

Excluir a un proveedor por motivos de seguridad necesita un estándar, aplicado por igual. La parte 6 de 8 expone lo que se ha establecido sobre productos debilitados e interceptación, incluida una investigación parlamentaria suiza, y muestra por qué una vía de entrada incorporada pertenece a quienquiera que la alcance.

25 de agosto de 2026 · 6 min · 1216 palabras · Damien Dye
Una cadena de delegación desde la raíz hasta una zona interna de Active Directory, con las escrituras de clientes confinadas a una sub-zona aparte

Samba4 y la protección de registros de AD con DNSSEC

Cada máquina unida al dominio encuentra su controlador de dominio pidiendo a DNS un registro SRV, así que los localizadores _msdcs son los registros más críticos para la seguridad que posees. Así se publican y firman como es debido desde un DC Samba4: BIND con dlz_bind9 leyendo el directorio, firma inline, un primario oculto al que los clientes nunca llegan, y las actualizaciones dinámicas de clientes mantenidas fuera de la zona que contiene los localizadores. Luego, cómo forzar a los clientes Windows y Linux a comprobar de verdad las firmas, porque una zona firmada que nadie valida se comporta exactamente igual que una sin firmar.

24 de agosto de 2026 · 69 min · 14668 palabras · Damien Dye