Mapa de dependencias del dominio
Un dominio que funciona depende de varias cuentas en varias empresas, normalmente abiertas por personas distintas a lo largo de varios años. Algunas de esas personas ya no están. Este mapa nombra las cuentas a partir de registros públicos y te da una hoja para anotar quién puede todavía entrar en cada una.
Cuentas apiladas sobre cuentas
Piensa en un dominio como un edificio con un interruptor general y varios circuitos debajo.
La cuenta del registrador es el interruptor general. Quien entra ahí puede renovar el nombre, dejarlo caducar, transferirlo a otro sitio o apuntarlo a otros servidores de nombres. La cuenta de DNS viene después y decide qué servidor recibe a los visitantes web y cuál recibe el correo. Debajo del DNS, los circuitos van en paralelo: el alojamiento web, una CDN delante, el proveedor de buzones y cada servicio de boletines, facturación o atención al cliente que envía mensajes en tu nombre.
El orden importa el día que algo sale mal. Perder la contraseña de la herramienta de boletines es una molestia. Una cuenta de registrador ligada al correo personal de alguien que se fue hace tres años puede costarte el dominio, porque el aviso de renovación y el restablecimiento de contraseña van los dos a esa dirección.
De dónde sale cada línea del mapa
No necesitamos acceso a ninguna de tus cuentas para esto. Cada línea se deduce de lo que el dominio ya publica.
| Función | Se lee de | Pista típica |
|---|---|---|
| Registrador | El registro RDAP del registro | Nombre del registrador, fecha de caducidad, bloqueo de transferencia |
| DNS | Registros NS | ns-123.awsdns-45.com es Amazon Route 53 |
| Alojamiento web, CDN | Registro A, la red propietaria de la dirección IP, su nombre inverso, el CNAME de www | shops.myshopify.com, o una dirección dentro de la red de Cloudflare |
| Correo | Registros MX | aspmx.l.google.com es Google Workspace |
| Envío en nombre del dominio | Entradas include: del registro SPF, seguidas un nivel más abajo | include:servers.mcsv.net es Mailchimp |
| Informes DMARC | La dirección rua= en _dmarc | Un buzón en un servicio de informes |
| Cuentas ligadas al dominio | Registros TXT de verificación | google-site-verification=…, MS=ms… |
Las funciones que tiene la misma empresa se unen en una sola cuenta. El DNS y la CDN en Cloudflare, por ejemplo, normalmente son un solo acceso. Una entrada SPF a la que la herramienta no sabe poner nombre aparece como no identificada. Pregunta por esas a tu equipo, porque cada una es un servicio autorizado a enviar correo como tú.
Se señalan dos cosas: una fecha de caducidad a menos de 60 días (rojo por debajo de 30) y un dominio sin bloqueo de transferencia.
Cómo rellenar la hoja de accesos
Debajo del mapa hay una tabla con una fila por cuenta y cuatro columnas. Escribe en ella o imprímela en blanco. Lo que escribas se queda en la página de tu navegador y nunca se nos envía.
- Quién tiene acceso
- Los nombres de las personas que pueden entrar hoy. Pruébalo de verdad, porque un acceso que nadie usa desde hace dos años puede que ya no funcione.
- Cuenta a nombre de
- La dirección de correo con la que está registrada la cuenta. Allí van las facturas y los enlaces de restablecimiento.
- ¿Verificación en dos pasos?
- Si para entrar hace falta un segundo factor, y de quién es ese teléfono o esa llave.
- ¿Contraseña compartida?
- Si más de una persona puede acceder a ella, idealmente desde una bóveda compartida. Nunca escribas la contraseña en la hoja.
Tres filas extra sirven para lo que el DNS nunca muestra: el acceso de administrador del propio sitio web y dos líneas libres para cosas como analítica, la cuenta de la tienda de aplicaciones o los perfiles en redes sociales.
Cómo reparar una fila frágil
- Cuenta con una dirección personal. Cambia el correo de la cuenta por una dirección de función en tu dominio, como
it@oaccounts@, que llegue al menos a dos personas. - Un solo administrador. Los registradores y los proveedores de DNS como Cloudflare, GoDaddy y Namecheap permiten invitar a un segundo usuario con un acceso propio. Hazlo en lugar de pasarse una contraseña de mano en mano.
- Registrador en manos de un proveedor anterior. Pide una transferencia a una cuenta que controles. Necesitarás el dominio desbloqueado y su código de autorización (también llamado código EPP). Empieza mucho antes de la fecha de caducidad, porque una transferencia puede tardar hasta cinco días.
- Un servicio que nadie reconoce. Si de verdad ya no se usa, quita su
include:del SPF o su registro TXT de verificación. Comprueba antes con la revisión de SPF, DKIM y DMARC que el correo sigue pasando.
El mapa es un primer inventario, y no estará completo. Un revendedor puede estar delante del registrador real, una CDN esconde el alojamiento que tiene detrás y un filtro de spam esconde al proveedor de buzones. Los proveedores de pago, la analítica y la mayoría de las suscripciones de software no dejan ningún rastro en el DNS.
Preguntas frecuentes
¿Cómo averiguo quién es el registrador de mi dominio?
Introduce el dominio arriba. El registrador sale del registro RDAP público del registro, y la empresa que aparece allí es con la que hay que contactar, aunque hayas pagado el nombre a una agencia web o a un revendedor.
¿Cómo puedo saber dónde está alojado un sitio web?
El mapa busca qué red es dueña de la dirección IP del sitio y lee el CNAME de www. Si el sitio está detrás de una CDN como Cloudflare, el alojamiento real queda oculto y solo verás la CDN. La consulta de alojamiento da más detalle.
La persona que registró nuestro dominio se ha ido. ¿Qué debemos hacer?
Empieza por el restablecimiento de contraseña del registrador en el correo de la cuenta, si tu organización todavía controla ese buzón. Si no, contacta con el soporte del registrador con pruebas de que la organización es la titular: facturas, registro de la empresa, el nombre del titular en el registro. Hazlo antes de la fecha de caducidad, no después.
¿Por qué el mapa muestra un servicio que dejamos de usar?
Porque su registro DNS sigue ahí. Casi nadie limpia los registros TXT de verificación ni los include del SPF cuando termina una suscripción. Quítalos cuando estés seguro de que el servicio ya no existe.
¿Se guarda en algún sitio lo que escribo en la hoja de accesos?
No. Los campos solo existen en la página que tienes abierta. Cerrar o recargar la pestaña los borra, así que imprime la hoja o guárdala como PDF antes de irte.