Consulta de registros DNS

Escribe un dominio o un nombre de host y lee todo lo que publica el DNS para él, un tipo de registro cada vez. Cada bloque dice para qué sirve ese tipo, y señalamos los pocos registros que se contradicen entre sí.

Un subdominio también sirve: www.example.com, mail.example.com, _dmarc.example.com.

O prueba github.com, wikipedia.org

Un nombre, varios tipos de respuesta

Es habitual llamar al DNS la guía telefónica de internet. La imagen funciona si te figuras una guía donde cada nombre tiene varias líneas: una para la dirección postal, otra para el buzón, otra para el notario que guarda el expediente. Un navegador solo pregunta por la dirección. Un servidor de correo solo pregunta por el buzón. Cada tipo de línea es un tipo de registro, y una pregunta al DNS siempre nombra tanto el dominio como el tipo que quiere.

Así es como un dominio puede cargar perfectamente en un navegador mientras su correo rebota. Los dos dependen de registros distintos, que se editan por separado, a menudo por personas distintas.

Los tipos de registro que lee esta consulta

TipoContieneLo lee
A, AAAALas direcciones IPv4 e IPv6 del servidorLos navegadores, y todo lo demás que se conecta al nombre
CNAMEOtro nombre que se usa en lugar de esteLos resolvedores, que empiezan de nuevo con el destino
MXLos servidores que aceptan correo, cada uno con una prioridadLos servidores de correo que envían
NSLos servidores de nombres que alojan la zonaLos resolvedores que buscan la fuente de verdad
SOAEl servidor primario de la zona, el contacto, el número de serie y los temporizadoresLos servidores de nombres secundarios
TXTTexto libre: SPF, claves DKIM, códigos de propiedadLos receptores de correo y los servicios a los que te registras
CAALas autoridades de certificación autorizadas a emitir para el dominioLas autoridades de certificación, antes de emitir
DS, DNSKEYLas claves que firman la zona y la huella de ellas que guarda la zona superiorLos resolvedores que validan DNSSEC

Pedimos todos estos a la vez a un resolvedor público, con un segundo resolvedor de respaldo para cualquier pregunta que se pierda. También se consulta la política DMARC. Es un registro TXT, pero vive en su propio nombre, _dmarc.example.com, así que una consulta TXT normal sobre el dominio nunca la muestra.

Los valores TXT se comparan con formatos conocidos. Un valor que empieza por v=spf1 se etiqueta como SPF, google-site-verification= o MS= como prueba de propiedad para Google o Microsoft 365, y así con varias decenas de servicios. Los hosts de correo y de servidores de nombres se reconocen del mismo modo, de forma que aspmx.l.google.com aparece como Google Workspace / Gmail.

Qué te dice la columna TTL

Cada registro lleva un tiempo de vida, en segundos. Es el tiempo que un resolvedor puede conservar la respuesta antes de volver a preguntar, así que es también lo máximo que un visitante puede seguir recibiendo el valor antiguo después de que cambies el registro. Un TTL de 3600 significa hasta una hora de espera, y 300 significa cinco minutos.

Un resolvedor que ya tiene el registro informa del tiempo que queda, no del valor que configuraste, así que preguntar dos veces puede dar 3600 y luego 2954. Para ahorrarte esa confusión, esta consulta pide los TTL a uno de los propios servidores de nombres de la zona siempre que puede, y la nota bajo los resultados dice qué fuente se usó.

Se mencionan dos situaciones, solo a título informativo: un TTL de menos de 60 segundos, y un TTL de más de un día en cualquier cosa que no sean registros NS. Ninguna es un error. Los valores muy cortos son normales en los proveedores que mueven el tráfico entre centros de datos mediante el DNS. Los muy largos solo perjudican el día en que necesitas mudarte.

Los conflictos que señala

Más de un registro SPF
Un dominio solo puede publicar un registro TXT que empiece por v=spf1. Con dos, los receptores devuelven un error permanente y SPF falla en todos los mensajes. Fusiónalos en uno, como v=spf1 include:_spf.google.com include:sendgrid.net ~all.
Un CNAME junto a otros registros
Un alias sustituye el nombre entero, así que no puede compartirlo con MX, TXT ni nada más. Suele pasar en la raíz de un dominio, donde tienen que existir los registros NS y SOA. Usa registros A y AAAA ahí, o la función “ALIAS”, “ANAME” o “CNAME flattening” de tu proveedor de DNS.
Sin registro de dirección
Sin A ni AAAA, nada puede conectarse al nombre. Es lo esperado en un nombre que solo lleva registros de correo o de verificación. Para un sitio web es un problema.
Un solo servidor de nombres, o claves DNSSEC sin registro DS
Con un solo servidor de nombres, el sitio y el correo dependen de que una única máquina siga funcionando. Unas claves sin registro DS en el registrador significan que la zona está firmada pero nadie comprueba las firmas.
Servidores de correo sin SPF, o un registro DMARC en el nombre equivocado
Ambos dejan el dominio más fácil de suplantar. La verificación de autenticación de correo repasa SPF, DKIM y DMARC en detalle.

Los resultados son lo que ve un resolvedor público ahora mismo. Tras un cambio reciente, otros resolvedores pueden conservar aún el valor anterior, y puedes compararlos con la verificación de propagación de DNS. No se listan los registros de nombres que no escribiste, como las claves DKIM bajo selector._domainkey o los registros SRV, porque el DNS no ofrece ninguna forma de pedirle a un dominio todos sus nombres.

Preguntas frecuentes

¿Cómo veo todos los registros DNS de un dominio?

Pides cada tipo de registro por turno, que es lo que hace esta página con los más comunes. Ninguna consulta de “dame todo” funciona de forma fiable. La mayoría de los servidores hoy rechazan el tipo ANY o lo responden de forma parcial, y los registros de los subdominios solo aparecen si consultas esos subdominios por su nombre.

¿Qué diferencia hay entre un registro A y un CNAME?

Un registro A da una dirección IP directamente. Un CNAME da otro nombre, y el resolvedor va y consulta ese nombre en su lugar. Usa un CNAME cuando un proveedor te indique que apuntes a uno de sus nombres de host, para que pueda cambiar la dirección sin molestarte. Un nombre con un CNAME no puede llevar ningún otro registro.

¿Cuánto tarda en verse un cambio de DNS?

Como máximo, el TTL que tenía el registro antes de que lo editaras, más los pocos segundos que necesita tu proveedor de DNS para publicar. Si el TTL anterior era de una hora, algunos visitantes conservarán el valor antiguo hasta una hora. Cambiar los servidores de nombres en el registrador sigue el TTL de la zona superior, a menudo uno o dos días.

¿Por qué mi dominio tiene tantos registros TXT?

Cada servicio en línea que conectas, desde plataformas de correo hasta analítica y firma de documentos, te pide añadir un código TXT para demostrar que el dominio es tuyo. Se acumulan, y la mayoría pueden borrarse cuando el servicio los ha verificado o cuando dejas de usarlo. Conserva el registro SPF y consulta la documentación del servicio antes de quitar un código que pueda volver a verificar.

¿Qué significa “sin registro MX” para mi correo?

No hay ningún servidor designado para recibir correo del dominio. Los remitentes prueban entonces la dirección del registro A, que suele ser un servidor web que no acepta correo, y el mensaje rebota. Si el dominio nunca debe recibir correo, publica un “null MX” (0 .) para que los remitentes desistan de inmediato.

¿Puedo consultar un subdominio?

Sí. Escribe el nombre de host completo, por ejemplo shop.example.com. Un subdominio normalmente no tiene registro NS ni SOA propio. Responden por él los servidores de nombres de la zona superior, y el resultado nombra esa zona.