Consulta de DNS inverso
Introduce una dirección IP para obtener el nombre de host con el que responde. Después la consulta comprueba que ese nombre apunta de vuelta a la misma dirección, que es la prueba que hacen los servidores de correo antes de aceptar un mensaje.
El DNS, leído al revés
La mayor parte del tiempo, el DNS convierte un nombre en una dirección: dns.google da 8.8.8.8. Una consulta inversa va en sentido contrario y pregunta qué nombre corresponde a 8.8.8.8. El DNS no tiene un índice por dirección, así que la pregunta se disfraza de nombre corriente. Los cuatro números se escriben en orden inverso y se colocan bajo un dominio especial:
8.8.4.4 → 4.4.8.8.in-addr.arpa
En IPv6, los 32 dígitos hexadecimales de la dirección completa se invierten uno por uno bajo ip6.arpa. La respuesta, cuando la hay, es un registro PTR («puntero») que contiene un nombre de host. Los resultados muestran el nombre exacto que se consultó, algo que viene bien el día que tengas que crear el registro tú mismo.
El orden se invierte por la misma razón por la que un nombre de dominio se lee de lo específico a lo general. Así, el rango 8.8.4.x se puede entregar a una organización como la zona 4.8.8.in-addr.arpa.
Quién controla la respuesta
Esta parte sorprende a casi todos. El registro inverso de una dirección no vive en la zona DNS de tu dominio. Pertenece a quien recibió el rango de direcciones, es decir, la empresa de alojamiento, la plataforma en la nube o el proveedor de internet. Ser dueño de example.com no te da voz sobre lo que responde 203.0.113.25.
Para cambiarlo, busca «reverse DNS», «rDNS» o «PTR» en el panel de control del servidor, o abre un ticket con el proveedor. Las conexiones domésticas y móviles suelen recibir un nombre automático construido a partir de la dirección, como host-203-0-113-25.dynamic.provider.net, y no puedes cambiarlo.
DNS inverso confirmado
El dueño de un rango de direcciones puede escribir lo que quiera en un registro PTR, incluso mail.your-bank.com, así que un nombre inverso por sí solo no prueba nada. La prueba viene de volver por el otro lado. Toma el nombre, busca su registro A (o AAAA para IPv6) y mira si la dirección original está en la respuesta. Si lo está, el dueño de la dirección y el dueño del nombre coinciden, y al par se le llama confirmado (FCrDNS).
Esta consulta lo hace para hasta cinco nombres por dirección e informa de uno de estos resultados:
- Confirmado en ambos sentidos
- El nombre se resuelve a la dirección que introdujiste.
- No confirmado
- El nombre se resuelve a otras direcciones, o a ninguna. Para un servidor de correo esto cuenta como un fallo.
- Sin registro PTR
- La dirección no tiene nombre. Es normal en muchos dispositivos y un problema para un servidor que envía correo.
El correo es donde todo esto importa más. Gmail exige que una dirección de envío tenga un registro PTR, y que ese registro esté confirmado. Los demás grandes proveedores de buzones aplican la misma regla, y el correo de una dirección que no la cumple se rechaza o va a la carpeta de spam. Muchos receptores comparan además el nombre con el que el servidor anuncia en su saludo. Para probar los servidores de correo de un dominio, usa la prueba de MX y TLS. Para ver si una dirección tiene mala reputación, está la consulta de listas de bloqueo.
Direcciones sin nada que consultar
Algunos rangos están reservados y nunca aparecen en la internet pública. La consulta los reconoce y los explica sin enviar ninguna petición:
| Rango | Qué es |
|---|---|
10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, fc00::/7 | Redes privadas: casa, oficina, centro de datos |
127.0.0.0/8, ::1 | Loopback: la propia máquina |
169.254.0.0/16, fe80::/10 | Enlace local: autoasignada, solo un segmento de red |
100.64.0.0/10 | NAT de nivel operador: la red interna compartida del proveedor |
192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24, 2001:db8::/32 | Ejemplos para documentación |
224.0.0.0/4, ff00::/8 | Grupos multicast |
Si «Usar mi dirección» cae en uno de estos rangos, estás viendo una copia local de la página o estás detrás de un proxy poco habitual.
Un nombre inverso te dice lo que el operador de la dirección eligió publicar. No lista los sitios web alojados en esa dirección, y esta página no intenta hacerlo. Cuando nuestro servidor dispone de una base de datos de redes, el resultado también nombra la red y el país de la dirección, leídos localmente sin contactar con ningún servicio externo.
Preguntas frecuentes
¿Cómo configuro un registro PTR para mi servidor?
Pídelo al proveedor de la dirección IP, no a tu registrador de dominios. La mayoría de los paneles de alojamiento y de nube tienen un campo «reverse DNS» junto a cada dirección. Ponle el nombre de host completo del servidor y asegúrate de que ese nombre tenga un registro A (o AAAA) con la misma dirección.
¿Por qué mi dirección IP no tiene DNS inverso?
Porque el dueño del rango de direcciones nunca creó un registro PTR para ella, y nada lo exige. Solo se convierte en un problema cuando la dirección envía correo o cuando un servicio al que te conectas lo exige.
¿Una dirección IP puede tener varios registros PTR?
El DNS lo permite, pero no se recomienda. La mayoría de los programas leen un solo nombre, algunos fallan cuando la respuesta crece demasiado y los servidores de correo pueden elegir uno que no coincida. La configuración segura es un nombre por dirección.
¿El registro PTR tiene que coincidir con el nombre de mi dominio?
No con el dominio de tu sitio web. Para un servidor de correo, debe coincidir con el nombre de host que el servidor usa en su saludo SMTP (por ejemplo mail.example.com), y ese nombre tiene que resolverse de vuelta a la dirección. Muchos sitios en una misma dirección comparten un único nombre inverso sin ningún problema.
¿Una consulta inversa puede mostrar todos los sitios web alojados en una dirección IP?
No. Un registro PTR contiene el nombre que eligió el operador, normalmente uno solo. Las listas de «otros sitios en esta IP» salen de bases de datos construidas rastreando la web, no del DNS, y esta herramienta no las ofrece.
¿Qué significan in-addr.arpa e ip6.arpa?
Son las dos ramas del DNS reservadas para las consultas inversas: in-addr.arpa para IPv4 e ip6.arpa para IPv6. Una dirección se escribe al revés bajo una de ellas para formar el nombre cuyo registro PTR se consulta.