¿Qué es DNS?
El Domain Name System, o DNS, es la guía telefónica de internet. Las máquinas se comunican entre sí mediante direcciones IP, pero las personas recuerdan nombres. DNS traduce example.com a la dirección que la red necesita, y lo hace a través de una jerarquía distribuida de servidores con una capa de caching superior.
Cada vez que visitas un sitio, envías un correo electrónico o llamas a una API, primero ocurre una búsqueda de DNS. Cuando el DNS es lento o está mal configurado, todo parece estar roto aunque los servidores funcionen correctamente.
La jerarquía de dominios
Los nombres de dominio se leen de derecha a izquierda, desde lo más general hasta lo más específico.
- La raíz (root) es el punto invisible al final.
- El TLD es
.com,.org,.devy así sucesivamente. - El dominio registrable es
example.com, la parte que compras a través de un registrador. - Los subdominios como
blogoapison tuyos y puedes crearlos libremente.
Tú registras el dominio de segundo nivel y luego gestionas sus registros a través de un host de DNS.
Tipos de registros
Un pequeño grupo de tipos de registros cubre casi cualquier configuración.
| Tipo | Propósito | Ejemplo |
|---|---|---|
| A | Nombre a dirección IPv4 | example.com → 93.184.216.34 |
| AAAA | Nombre a dirección IPv6 | example.com → 2606:2800::1 |
| CNAME | Alias de un nombre a otro | www → example.com |
| MX | Servidor de correo para el dominio | 10 mail.example.com |
| TXT | Texto arbitrario, frecuentemente para verificación | v=spf1 ... |
| NS | Servidores de nombres autoritativos | ns1.example.com |
| SRV | Ubicación de servicio | _sip._tcp.example.com |
| CAA | Qué CAs pueden emitir certificados | 0 issue "letsencrypt.org" |
A y AAAA apuntan a direcciones. CNAME apunta a otro nombre, lo cual es ideal para CDNs y hostnames de plataformas ya que sus direcciones cambian. Los registros TXT verifican la propiedad para diversos servicios y contienen políticas de correo electrónico como SPF y DMARC.
Cómo funciona la resolución
Cuando buscas un nombre, un recursive resolver se encarga del proceso:
- El resolver revisa su caché. Si hay un acierto (hit), devuelve el resultado inmediatamente.
- De lo contrario, consulta a un servidor root, que lo redirige al TLD.
- Consulta al servidor TLD, que lo redirige a tus nameservers autoritativos.
- Consulta a tu nameserver authoritative, el cual devuelve el registro.
- El resolver almacena la respuesta en su caché según su TTL y la devuelve.
Debido a que cada paso se almacena en caché, la mayoría de las búsquedas nunca llegan al root. Eso es lo que hace que el DNS sea rápido a escala global.
TTL y almacenamiento en caché
Cada registro tiene un TTL (time to live) en segundos: el tiempo durante el cual los resolvers pueden almacenar la respuesta en caché.
- Los TTL cortos (300s) significan que los cambios surten efecto rápidamente, pero provocan más consultas.
- Los TTL largos (86400s) reducen el tráfico de consultas, pero ralentizan la propagación de los cambios.
La regla práctica: reduce el TTL antes de una migración para que las cachés expiren rápidamente, realiza el cambio y luego vuelve a subirlo una vez que todo esté estable.
Registrars y nameservers
Un registrar es el lugar donde compras y renuevas un dominio. Un DNS host proporciona los nameservers que almacenan tus registros; estos pueden pertenecer a la misma empresa o a diferentes.
Apuntas tu dominio a un conjunto de nameservers configurando los registros NS en el registrar. Esos servidores autoritativos son la fuente de verdad para todo lo demás. Muchos registrars, proveedores de nube y CDNs ofrecen DNS hosting, y los proveedores gestionados añaden redes globales anycast rápidas y funcionalidades como health checks.
Seguridad
DNS fue diseñado sin seguridad, por lo que existen varias extensiones:
- DNSSEC firma los registros para que los resolvers puedan verificar que no han sido falsificados.
- DNS over HTTPS (DoH) y DNS over TLS (DoT) cifran las consultas para que no puedan ser leídas ni manipuladas durante el tránsito.
- Los registros CAA restringen qué autoridades de certificación pueden emitir certificados para tu dominio.
Habilita DNSSEC donde tu proveedor lo permita y utiliza DNS cifrado tanto en clientes como en servidores.
Configuraciones comunes
- Apex vs www. Redirige uno al otro para que haya un único host canónico.
- CDN. Apunta un subdominio al hostname del CDN mediante un CNAME, o utiliza un registro ALIAS/ANAME en el apex.
- Email. Añade registros MX para la entrega y registros TXT para SPF, DKIM y DMARC para evitar el spoofing.
- Verificación. Añade el registro TXT que solicite el servicio para demostrar que eres el propietario del dominio.
- Entornos. Utiliza subdominios como
staging.example.compara despliegues independientes.
Solución de problemas
- Usa
digonslookuppara consultar los registros directamente y compararlos con lo que esperas. - Verifica el TTL y recuerda que los valores antiguos permanecen en las cachés hasta que expiren.
- Confirma que los nameservers en el registrador coincidan con tu host de DNS.
- Busca errores tipográficos en los hostnames y puntos finales faltantes en los archivos de zona.
- Para problemas de correo electrónico, revisa los registros MX junto con SPF, DKIM y DMARC.
Mejores prácticas
- Mantén el DNS en un proveedor reconocido que cuente con una red anycast rápida.
- Reduce los TTL antes de migraciones planificadas y auméntalos una vez finalizadas.
- Utiliza CNAME para hosts que no controlas y A/AAAA para aquellos que sí.
- Habilita DNSSEC y añade registros CAA.
- Configura SPF, DKIM y DMARC para cualquier dominio que envíe correos electrónicos.
- Monitoriza la expiración de los certificados y los cambios de DNS.
Errores comunes
- Olvidar que las cachés ignoran los cambios hasta que expira el TTL.
- Colocar un CNAME en el zone apex en proveedores que no lo soportan.
- Apuntar un dominio a una IP que ya no controlas.
- Omitir los registros de correo electrónico y que los emails sean marcados como spam.
- Dejar el TTL predeterminado muy alto durante una migración.
- Asumir que el DNS está cifrado por defecto cuando no es así.
Próximos pasos
El DNS es el primer paso de cada solicitud. Continúa con la guía de HTTP, comprende la red subyacente en Cómo funciona Internet y descubre qué hace el navegador a continuación en Navegadores y Renderizado. Después, ejecuta dig en tu propio dominio y lee las respuestas.