Informe de estado del dominio
Un nombre de dominio se alquila, se delega y a veces se firma, y cualquiera de esas capas puede fallarte sin avisar a las demás. Este informe las recorre todas y enumera lo que necesita atención, lo más urgente primero.
Tres partes sostienen un mismo nombre
Nunca eres dueño de un dominio. Lo alquilas por años, y hacen falta tres partes distintas para mantenerlo vivo.
- El registro
- El operador de la terminación: Verisign para
.com, Nominet para.uk, DENIC para.de. Guarda la lista maestra de quién alquila qué nombre y hasta cuándo. - El registrador
- La tienda donde pagas: Namecheap, GoDaddy, Gandi, Cloudflare. Escribe tus datos en el registro en tu nombre.
- El proveedor de DNS
- La empresa que gestiona tus servidores de nombres, las máquinas que responden “¿cuál es la dirección de este nombre?”. A menudo es otra vez el registrador, pero no tiene por qué serlo.
Cuando vence el alquiler, o los servidores de nombres dejan de responder, el sitio web y todos los buzones del dominio desaparecen a la vez. No ha cambiado nada en tu servidor web, así que desde dentro este tipo de caída resulta desconcertante.
Qué comprueba el informe
Si introduces un subdominio, el informe sube hasta el dominio registrado, porque la renovación y la delegación ocurren a ese nivel.
| Capa | Cómo se lee | Se señala cuando |
|---|---|---|
| Caducidad | El registro RDAP del registro, el sucesor estructurado de WHOIS | Rojo con menos de 30 días o ya caducado, ámbar con menos de 60 días |
| Bloqueo de transferencia | Los códigos de estado del mismo registro | No hay ningún estado transfer prohibited |
| Servidores de nombres | A cada servidor se le pide directamente el registro SOA de la zona | Menos de dos servidores, un servidor que no responde o que no es autoritativo, o números de serie que difieren |
| DNSSEC | Registro DS en el registro, DNSKEY en la zona y una respuesta validada del resolvedor público 1.1.1.1 | Existe un DS pero la zona no está firmada o no pasa la validación |
| Básicos | CAA, MX, A, AAAA y el nombre www | Sin MX, sin registro A, o www no se resuelve |
La falta de un registro CAA o AAAA se muestra como opcional, no como un fallo. Lo mismo vale para un DNSSEC que simplemente está desactivado.
Cómo leer la línea de DNSSEC
DNSSEC añade firmas a las respuestas DNS para que un resolvedor pueda demostrar que nadie las alteró por el camino. Funciona en pareja. La zona publica sus claves públicas (DNSKEY) y el registro publica una huella de una de ellas (DS). Un resolvedor comprueba una contra la otra.
- Desactivado: no hay DS en el registro. El dominio funciona exactamente como la mayor parte de internet.
- Activado y válido: el DS y las claves coinciden, y 1.1.1.1 marca la respuesta como autenticada.
- Roto o No válido: el registro sigue anunciando una huella, pero la zona no está firmada o está firmada con otra clave. Los resolvedores que validan, incluidos Google Public DNS, Cloudflare y Quad9, devuelven entonces
SERVFAIL, y para sus usuarios el dominio no existe.
Ese último estado casi siempre sigue a un cambio a un nuevo proveedor de DNS en el que el DS antiguo se quedó olvidado en el registrador. Un DNSSEC a medio activar es peor que ninguno, así que trátalo como una caída.
Cómo arreglar lo que aparezca
- Caducidad cercana. Renueva ya, activa la renovación automática y luego comprueba que la tarjeta registrada y el correo de contacto siguen funcionando. A la mayoría de los dominios perdidos se les había enviado un aviso de renovación a un buzón que nadie lee ya.
- Sin bloqueo. Busca “Transfer lock”, “Domain lock” o “Registrar lock” en el panel del registrador. Activa
clientTransferProhibitedy no cuesta nada. - Un servidor de nombres que no responde. Si pertenece a un proveedor anterior, quítalo de la lista en el registrador. Los resolvedores eligen entre los servidores de la lista, así que una entrada muerta hace que una parte de las consultas sea lenta o falle.
- Números de serie desincronizados. Una diferencia de unos minutos después de una edición es normal. Si dura una hora, el servidor secundario ha dejado de copiar la zona y toca contactar con el proveedor de DNS. Un dominio dividido a propósito entre dos proveedores de DNS muestra siempre dos series, y eso es lo esperado.
- DNSSEC roto. O borras el registro DS en el registrador, o firmas la zona en el nuevo proveedor de DNS y pegas allí sus valores de DS. No dejes la huella antigua en su sitio.
- Sin correo. Un dominio que no debe recibir nada puede decirlo con un MX nulo:
example.com. MX 0 .
Algunos registros, sobre todo los de código de país, no publican ningún registro RDAP o dejan fuera la fecha de caducidad. El informe lo indica cuando ocurre, y entonces la única fuente fiable es tu cuenta del registrador. Tampoco puede ver si la renovación automática está activada ni quién puede iniciar sesión en esa cuenta.
Preguntas frecuentes
¿Cómo compruebo cuándo caduca un dominio?
Genera el informe. La fecha de caducidad viene directamente del registro RDAP del registro. Si el registro no la publica, encontrarás la fecha en tu cuenta del registrador, en los detalles del dominio.
¿Qué pasa cuando caduca un dominio?
Primero el registrador apunta el nombre a una página de aparcamiento, así que el sitio y el correo se detienen. En la mayoría de las terminaciones tienes después un periodo de gracia de varias semanas para renovar al precio normal, seguido de un periodo de redención con una tarifa alta. Después el nombre se libera y cualquiera puede registrarlo.
¿Necesito DNSSEC?
Es opcional. Protege a los visitantes de respuestas DNS falsificadas, y muchos proveedores de DNS lo activan con un solo interruptor. Actívalo solo si vas a acordarte de actualizar el registro DS cada vez que cambies de proveedor de DNS.
¿Qué es un registro CAA y es obligatorio?
Un registro CAA nombra las autoridades de certificación autorizadas a emitir certificados para tu dominio, por ejemplo 0 issue "letsencrypt.org". No es obligatorio. Sin él, cualquier autoridad puede emitir.
¿Cuántos servidores de nombres debe tener un dominio?
Al menos dos, en redes distintas. Cada proveedor de DNS te da de dos a cuatro por defecto. Indícalos todos en el registrador.
¿Qué significa clientTransferProhibited?
Es el bloqueo de transferencia. Mientras ese estado esté activo, el registro rechaza cualquier petición de mover el dominio a otro registrador. Lo quitas tú mismo, por unos días, cuando de verdad quieres transferir.