Comprobación de DNSSEC
Pega un dominio. Sale si está firmado, si la cadena valida hasta la raíz y —lo que de verdad importa— si una firma rota lo está dejando inalcanzable sin que se note.
Por qué una firma rota es peor que no tener firma
Sin DNSSEC, una respuesta se puede falsificar y colar. Con DNSSEC funcionando, una respuesta falsificada se tira. Con DNSSEC roto, todo resolutor que comprueba se niega a contestar: el dominio no parece estropeado, parece que no está. Y desde un resolutor que no comprueba se ve perfecto, que es la razón de que esto normalmente lo descubra un cliente y no tú.
Lo que esto no te dice
Que un dominio esté firmado no dice nada de si su web es segura, su correo está autenticado o su certificado vale: DNSSEC protege las RESPUESTAS de las consultas de DNS, no lo que hay al otro lado. Y no estar firmado no es un fallo: la mayoría de los dominios no lo están.
Si estás aquí, esto suele ser lo siguiente
Si lo que buscas es el cuadro completo del DNS
Esto mira una cosa muy de cerca. Para ver los servidores de nombres, MX, A, AAAA, SPF y DMARC de un dominio uno al lado del otro, hay otra herramienta:
Preguntas frecuentes
- Mi dominio no está firmado. ¿Debería firmarlo?
- Sólo si puedes mantenerlo firmado. Una firma que caduca o deja de cuadrar saca el dominio de internet para todo el que valida, y eso es un día mucho peor que no tenerla. Si tu proveedor de DNS lo hace con un interruptor y lo renueva solo, merece la pena; si implica acordarte de rotar claves a mano, no.
- Dice que está rota, pero a mí la web me abre.
- Eso es exactamente la forma de este fallo. Tu resolutor no valida, así que te da la respuesta igual. Los que sí validan —la mayoría de los proveedores grandes— se niegan a contestar, y para esa gente el dominio sencillamente no existe. Pruébalo desde un móvil con datos y probablemente veas la otra mitad.
- ¿Qué es el registro DS y por qué está en mi registrador?
- El DS es como la zona padre dice «este dominio está firmado, compruébalo». Tiene que vivir un nivel por encima, o sea en tu registrador y no en tu DNS, y esa separación es la razón de que el final a medias más común sea una zona firmada sin DS: todo el trabajo y ninguna protección.