Qué significan las comprobaciones

Servidores de nombres

El registro de la extensión publica la lista de los servidores de nombres que responden por el dominio: es la delegación. La zona también enumera sus servidores de nombres. Las dos listas deberían coincidir, cada servidor debería responder y todos deberían servir la misma versión de la zona, que indica el número de serie de su registro SOA.

Sitio web y correo

Los registros A y AAAA dan las direcciones IPv4 e IPv6 del nombre. Los registros MX indican los servidores que reciben su correo. SPF enumera los servidores autorizados a enviar correo para el nombre, y DMARC indica a los receptores qué hacer con el correo que no supera ni la comprobación SPF ni la comprobación DKIM del nombre.

Seguridad

DNSSEC firma la zona para que los resolutores puedan detectar respuestas falsificadas: el registro de la extensión publica un registro DS, que debe corresponder a una clave (DNSKEY) publicada en la zona. Los registros CAA indican qué autoridades de certificación pueden emitir certificados para el nombre.

OK, Atención, Ausente

OK significa que la comprobación encontró lo que busca. Atención significa que algo merece una revisión, y la explicación dice qué. Ausente significa que la comprobación no encontró nada: el registro no existe, o ningún servidor de nombres respondió. Para algunos registros, como CAA, un registro ausente es una elección y no un fallo.

Comprobación de zona DNS: preguntas frecuentes

¿La comprobación de zona DNS es gratuita?

Sí, y sin cuenta. Cada conexión puede hacer 10 comprobaciones nuevas cada 10 minutos. Un nombre comprobado de nuevo en menos de 5 minutos sale de nuestra caché y no cuenta.

¿Qué nombre se comprueba si escribo una dirección web?

El propio nombre de dominio: https://www.example.com/page se convierte en example.com, y una dirección de correo electrónico se convierte en su dominio. Los nombres internacionalizados pueden escribirse en Unicode o en Punycode. La comprobación funciona con cualquier nombre de dominio, esté donde esté registrado.

¿Por qué el registro y la zona indican servidores de nombres distintos?

Normalmente porque los servidores de nombres se cambiaron solo en un lado: en el registrador, que actualiza el registro, o en la zona, en el proveedor de DNS. Los resolutores parten de la lista del registro, así que una diferencia puede enviar a algunos de ellos a un servidor que ya no tiene la zona, o que tiene una copia antigua.

¿Qué significa un número de serie SOA distinto?

El número de serie aumenta cada vez que cambia la zona, y los servidores secundarios copian la zona cuando ven un número de serie más alto. Números de serie distintos significan que algunos servidores aún sirven una versión anterior: durante unos minutos tras un cambio, o más tiempo si la copia falla. Repita la comprobación un poco más tarde; si los números de serie siguen siendo distintos, contacte con su proveedor de DNS. Cuando la zona la sirven dos proveedores DNS independientes, cada uno numera su copia por separado: en ese caso la herramienta no compara sus números de serie.

¿La herramienta verifica las firmas DNSSEC?

No. Lee el registro DS que publica el registro de la extensión y las claves de la zona, y comprueba que una clave corresponde al registro DS. Que una clave corresponda no demuestra que las firmas sean válidas. En cambio, una clave ausente o distinta hace que el nombre falle en los resolutores que validan DNSSEC.

Mi correo funciona: ¿por qué la herramienta dice que falta SPF o DMARC?

El correo puede entregarse sin ellos. Permiten a los receptores distinguir sus mensajes de los mensajes falsificados que usan su nombre de dominio, y sin ellos los receptores no tienen ninguna instrucción suya sobre esos mensajes.

Contactar con Domgate

¿Tiene alguna pregunta? ¡Póngase en contacto!