Dominios

Habilitación de DNSSEC para su dominio

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

Habilitación de DNSSEC para Tu Dominio

DNSSEC firma tu zona DNS criptográficamente para que los resolutores puedan demostrar que una respuesta realmente vino de ti, y Kapsule puede activarlo para cualquier dominio cuyo DNS alojemos.

Sin DNSSEC, una respuesta DNS es solo un paquete sin firmar, y un atacante que logre inyectar una respuesta falsificada en la caché de un resolutor puede enviar a tus visitantes a su servidor mientras tu barra de navegador sigue mostrando tu dominio. DNSSEC cierra esta brecha encadenando una firma de tu zona hasta el registro. Esta guía cubre cómo activarlo, publicar el registro DS, leer cada estado, reparar una cadena rota, y la única regla de orden que importa cuando lo desactivas.

Antes de Empezar

La tarjeta DNSSEC solo aparece cuando la zona DNS del dominio está alojada en los nameservers de Kapsule. Si no la ves en la pestaña Seguridad, tu dominio está siendo resuelto desde un DNS de otro proveedor.

Los nameservers de Kapsule, los cuatro:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Proporciona los cuatro, siempre. Los dos dominios de nivel superior diferentes son deliberados: un problema en una zona padre no puede eliminar todos nuestros nameservers a la vez. Consulta Nameservers para ver cómo apuntar un dominio a ellos.

Habilitación de DNSSEC

  1. Inicia sesión en KPanel y haz clic en Domains en la barra lateral izquierda.
  2. Haz clic en el dominio que deseas firmar.
  3. Abre la pestaña Security. La tarjeta DNSSEC está en la parte superior, encima de Privacy y Lock.
  4. Lee el estado actual en la tarjeta: Disabled, Pending o Active.
  5. Haz clic en Enable DNSSEC.

KPanel confirma con "DNSSEC enabled. Add the DS record to your registrar to activate."

Tarjeta DNSSEC en la pestaña Security del dominio en KPanel

Firmar tu zona es solo la mitad del trabajo. Hasta que exista un registro DS coincidente en la zona padre del registro, los resolutores no tienen forma de saber que tu zona está firmada, y nada se valida. La siguiente sección no es opcional.

Publicación del Registro DS

El registro DS (Delegation Signer) es la huella digital de tu clave de firma, mantenida un nivel arriba en la jerarquía de dominios. Es lo que convierte una zona firmada en una validada.

Si el Dominio está Registrado en Kapsule

Nada que hacer. Kapsule envía el registro DS al registro por ti y lo mantiene actualizado. La tarjeta lo dice directamente: "Active, managed automatically. We publish and renew the DS record at the registry for you."

Si aún así quieres ver los valores, haz clic en View technical details.

Si el Dominio está Registrado en Otro Lugar

Tienes que trasladar el registro DS manualmente. Kapsule firma la zona; solo tu registrador puede poner el registro DS en la zona padre.

  1. En la tarjeta DNSSEC, expande el panel DS Record: add to your registrar.
  2. Copia los tres valores:
CampoQué es
Key tagUn identificador numérico corto de la clave de firma
AlgorithmEl número del algoritmo de firma
Digest typeEl tipo de hash utilizado para el resumen
  1. Inicia sesión en tu registrador y busca su sección DNSSEC o DS Records. La redacción varía, pero casi siempre está en la configuración de seguridad del dominio.
  2. Pega los valores exactamente como se muestran y guarda.

Un registro DS que no coincida con la clave que realmente firma tu zona es peor que no tener registro DS. Los resolutores validadores tratarán cada respuesta de tu dominio como falsificada y se negarán a resolverla, lo que desconecta tu sitio web y tu correo electrónico para una gran parte de internet. Copia los valores, no los retipees, y confirma que el estado llegue a Active después.

Lectura del Estado

EstadoQué significaQué hacer
DisabledLa zona no está firmada.Haz clic en Enable DNSSEC si lo deseas.
PendingSe generaron las claves y la zona se está firmando, o el registro DS aún no se ha visto en la zona padre.Espera. Si estás en un registrador externo, publica el registro DS ahora.
ActiveLa zona está firmada y la cadena de confianza está completa.Nada. Este es el objetivo.

Verificación Desde el Exterior

No confíes solo en lo que dice el panel. Verifica desde el registro público:

  1. Abre Domains, luego WHOIS Lookup en KPanel.
  2. Introduce tu dominio y haz clic en Look up.
  3. Lee la fila DNSSEC. Muestra Signed o Unsigned según lo que el registro realmente publique.

Signed ahí, más Active en el panel, significa que la cadena está genuinamente completa.

Reparación de DNSSEC

Si el estado se queda en Pending, o una verificación externa reporta una cadena rota, la tarjeta DNSSEC ofrece Repair DNSSEC. La confirmación explica exactamente qué hace: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

Confirma y obtendrás "DNSSEC repair queued. The status will update shortly." Recarga la tarjeta después de un minuto o dos.

Usa Repair antes de recurrir a Disable. Repair restablece la cadena sin una ventana en la que tu zona no esté firmada, mientras que desactivar y reactivar significa deshacer el registro DS y construir toda la cadena desde cero.

Deshabilitación de DNSSEC

Desactivar DNSSEC es genuinamente seguro, siempre que hagas los dos pasos en el orden correcto. Hacerlos en el orden incorrecto desconecta tu dominio de internet.

ELIMINA EL REGISTRO DS EN TU REGISTRADOR PRIMERO, y espera a que se borre de la zona padre. Solo entonces desactiva DNSSEC aquí.

Si deshabilitas la firma mientras el registro DS aún está publicado, todos los resolutores validadores verán un dominio que afirma estar firmado pero que no produce firmas válidas, y se negarán a responder por él. Tu sitio y tu correo electrónico desaparecen para cualquiera detrás de un resolutor validador, lo que hoy incluye la mayoría de los resolutores públicos grandes y muchos ISP. Nada en tu propia configuración se verá roto.

La secuencia correcta:

  1. En tu registrador, elimina el registro DS. Si Kapsule es tu registrador, pídenos que lo retire en lugar de hacer algo en el panel primero.
  2. Confirma que realmente se ha borrado de la zona padre. Consulta el nameserver padre autorizado para el registro DS y espera hasta que realmente no devuelva nada. No confíes en una respuesta en caché de un resolutor público: un resolutor de caché puede seguir sirviendo el registro DS antiguo mucho después de que el registro lo haya eliminado, y actuar según esa respuesta antigua es exactamente la trampa para la que existe esta advertencia.
  3. Espera el TTL de la zona padre además de eso.
  4. Solo entonces, en KPanel, abre la pestaña Security del dominio y haz clic en Disable en la tarjeta DNSSEC. Obtendrás "DNSSEC disabled."

Cuándo Vale la Pena DNSSEC

Actívalo para cualquier cosa donde alguien tenga razones para suplantarte: tiendas en línea, cualquier cosa que maneje inicios de sesión o pagos, dominios de servicios profesionales, y cualquier dominio que envíe correo electrónico en el que te importa ser de confianza.

No te cuesta nada en Kapsule DNS, y una vez que el registro DS esté en su lugar no hay nada que mantener, especialmente en un dominio registrado con nosotros donde el registro se publica y se renueva por ti.

DNSSEC demuestra que una respuesta DNS no fue manipulada. No encripta tus búsquedas DNS, no reemplaza TLS en tu sitio web, y no autentica tu correo electrónico por sí solo. Se sitúa junto a aquellos. Para autenticación de correo electrónico, consulta SPF, DKIM and DMARC Explained.

Solución de Problemas

No hay tarjeta DNSSEC en la pestaña Security. El DNS del dominio no está alojado en los nameservers de Kapsule. Mueve la zona a Kapsule DNS primero: consulta Nameservers.

El estado ha sido Pending durante horas. En un registrador externo, el registro DS probablemente no se haya publicado, o se haya publicado con un valor incorrecto. Compara los tres valores del panel contra lo que muestra tu registrador, carácter por carácter. Luego usa Repair DNSSEC.

Mi sitio se desconectó justo después de que cambié algo relacionado con DNSSEC. Este es el fallo de no coincidencia DS. Restaura el registro DS en el registrador para que coincida con lo que publica Kapsule, o reactiva DNSSEC en KPanel para que la zona se firme nuevamente, luego usa Repair DNSSEC. La recuperación está limitada por el TTL de la zona padre.

Request failed. La tarjeta no pudo llegar al clúster DNS. Recarga e intenta de nuevo, y si sigue fallando, abre un ticket de soporte con tu nombre de dominio.

Estoy a punto de transferir este dominio a otro lugar. Encárgate de DNSSEC antes de la transferencia, no durante ella. Consulta Transferring Your Domain to Another Registrar.

Lectura relacionada: DNS Basics, Nameservers, y Registering and Managing .nz Domains.

¿Aún necesitas ayuda?

Envíanos un correo electrónico a support@kapsulehost.com o abre un chat en KPanel.

Abrir KPanel
Habilitación de DNSSEC para su dominio