Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

DNSSEC, lo que firma y lo que no

5 tareas · 35 min · Principiante

El DNS nació sin forma de comprobar que una respuesta es la que dio el dueño del dominio. DNSSEC añade esa comprobación mediante firmas, pero no es lo que mucha gente cree: no cifra nada y, mal operado, puede dejar un dominio inalcanzable. Aquí se trabaja a nivel conceptual, leyendo el estado de las zonas de Lácteos Santa Aurelia y las pruebas de sus resolutores al 10 de mayo de 2027. Es evidencia de ejemplo; no se firma ni se valida nada.

0 de 5 · 0%

Objetivo de la sala

El DNS nació sin forma de comprobar que una respuesta es la que dio el dueño del dominio. DNSSEC añade esa comprobación mediante firmas, pero no es lo que mucha gente cree: no cifra nada y, mal operado, puede dejar un dominio inalcanzable. Aquí se trabaja a nivel conceptual, leyendo el estado de las zonas de Lácteos Santa Aurelia y las pruebas de sus resolutores al 10 de mayo de 2027. Es evidencia de ejemplo; no se firma ni se valida nada.

Con DNSSEC el dueño de una zona firma sus registros con una clave y publica la parte pública (registro DNSKEY); cada conjunto de registros lleva su firma (RRSIG). Un resolutor que valida comprueba esas firmas y, si cuadran, marca la respuesta como auténtica con el bit AD. Así se detecta una respuesta falsificada o alterada por el camino.

Lo que DNSSEC no hace es ocultar la pregunta ni la respuesta: cualquiera que vea el tráfico las lee igual. Tampoco protege el contenido de la página a la que lleva el nombre. Es autenticidad e integridad de la respuesta DNS, nada más.

Responde para continuar

Una empresa firma su zona con DNSSEC. ¿Qué ha conseguido?

Ver pista de ayuda

Firmar no es cifrar: es poder comprobar de quién viene la respuesta.

Una firma sola no basta: el resolutor necesita un motivo para fiarse de la clave de la zona. Lo encuentra en la zona padre, que publica un registro DS con la huella de la clave de la hija; el padre está firmado por su propio padre, y así hasta la raíz. Esa es la cadena de confianza.

Si una zona está firmada pero su DS no está publicado en el padre, la cadena no existe. Los resolutores la tratan como una zona sin firmar: no hay error, pero la protección no se aprovecha y nadie se entera.

Consulta zonas y cruza firmada con ds_en_la_zona_padre.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué zona está firmada pero no tiene su registro DS en la zona padre? Escribe su código.

Las firmas tienen fecha de vencimiento, y por buenas razones: limitan el tiempo en que una firma robada o repetida sirve. La contrapartida es operativa: si nadie las renueva a tiempo, la zona sigue publicada pero con firmas vencidas, y para un resolutor que valida esa respuesta ya no es de fiar.

El informe es del 10 de mayo de 2027. Compara esa fecha con la columna firmas_vencen.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué zona tiene las firmas vencidas a la fecha del informe? Escribe su código.

Una zona vencida se nota solo donde se valida. Un resolutor que valida devuelve un error de servidor (SERVFAIL) cuando la firma no cuadra: el nombre deja de resolverse. Un resolutor que no valida entrega la respuesta sin comprobar nada, y el problema pasa desapercibido; pero entonces tampoco detectaría una respuesta falsificada.

Mira pruebas y validacion y piensa quién se comportó como quien no valida.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué resolutor entregó sin problema la respuesta de la zona con firmas vencidas? Escribe su código.

El nombre de la zona de logística falla en el resolutor que valida. La reacción tentadora de quien recibe las quejas es apagar la validación para que todo «funcione». Eso resuelve la queja y quita justo la protección que se había instalado.

Responde para continuar

¿Cuál es la acción correcta ante ese error?

Ver pista de ayuda

El fallo está en la zona, no en el resolutor que lo detectó.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

DNSSEC · Lácteos Santa Aurelia S.A.S., informe del 2027-05-10
Estado de las zonas, validación en los resolutores y pruebas de respuesta ya levantadas · solo lectura

Tablas

zonas

  • id
  • zona
  • firmada
  • ds_en_la_zona_padre
  • firmas_vencen

validacion

  • resolutor
  • valida_dnssec
  • nota

pruebas

  • prueba
  • resolutor
  • nombre_consultado
  • codigo_de_respuesta
  • bit_ad
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad