Curious TechieDev Toolbox
Todas las Guías/Redes8 min read

¿Qué es el DNS y cómo funcionan los servidores de nombres?

Aprende sobre el Sistema de Nombres de Dominio: resolución jerárquica, servidores raíz, registros A/AAAA/MX/TXT y DNS seguro sobre HTTPS (DoH).

Puntos Clave
  • El DNS traduce nombres de dominio legibles para humanos en direcciones IP enrutables (IPv4 e IPv6).
  • La resolución sigue una jerarquía estricta: Servidor Recursivo → Servidores Raíz → Servidores TLD → Servidor Autoritativo.
  • Los registros esenciales incluyen A (IPv4), AAAA (IPv6), CNAME, MX (Correo) y TXT (SPF/DKIM).
  • El DNS moderno cifra consultas mediante DNS sobre HTTPS (DoH, RFC 8484) y DNS sobre TLS (DoT) para evitar espionaje.

1. ¿Qué es el Sistema de Nombres de Dominio (DNS)?

El Domain Name System (DNS) traduce nombres mnemotécnicos (como curious-techie.com) en direcciones IP numéricas (como 104.21.45.12 o 2606:4700:3037::6815:2d0c).

Definido en RFC 1034 y RFC 1035 en 1987, opera como una inmensa base de datos distribuida con replicación y caché jerárquica.

2. Jerarquía de Resolución en 4 Pasos

Cuando el navegador resuelve un nuevo dominio, el flujo recursivo se compone de:

1. Stub Resolver (Dispositivo) → Consulta al servidor recursivo (1.1.1.1 o 8.8.8.8)
2. Servidor Recursivo → Pregunta al Root Server (.) por el TLD
3. Servidor TLD (.com) → Devuelve los nameservers autoritativos
4. Servidor Autoritativo → Responde con el registro final A / AAAA y su TTL

3. Tipos de Registros DNS Fundamentales

TIPOPROPÓSITOEJEMPLO
AAsigna el nombre a una IP IPv4 de 32 bits93.184.216.34
AAAAAsigna el nombre a una IP IPv6 de 128 bits2606:2800:220:1:248:1893:25c8:1946
MXIndica los servidores de correo y prioridad10 mail.example.com
TXTTexto descriptivo para SPF, DKIM y validaciónv=spf1 include:_spf.google.com ~all
CNAMEAlias que apunta un nombre hacia otrodocs.example.com → cdn.vendor.io
CAARestringe qué Autoridades de Certificación emiten certificados0 issue "letsencrypt.org"

4. Seguridad DNS: DNSSEC, DoH y DoT

El DNS clásico viaja sin cifrado en el puerto 53 UDP, vulnerable a espionaje y envenenamiento de caché.

  • DNSSEC: Firma criptográficamente los registros para evitar la falsificación de respuestas.
  • DNS-over-HTTPS (DoH, RFC 8484): Cifra las consultas en túneles HTTPS estándar en el puerto 443.
  • DNS-over-TLS (DoT, RFC 7858): Aplica cifrado TLS dedicado en el puerto 853.

5. Diagnóstico de Propagación y Estrategias TTL

El Time-to-Live (TTL) indica cuántos segundos los servidores intermedios pueden mantener el registro antes de consultar nuevamente.

Bajar el TTL a 300s (5 minutos) un día antes de una migración asegura una propagación rápida.