El software DNS debe elegirse según la función y los requisitos operativos, no conforme a un «mejor servidor» universal. Un servicio autoritativo publica zonas; un servicio recursivo responde a los clientes resolviendo y almacenando en caché; un resolver de reenvío envía consultas a otro resolver. Combinar funciones cambia la superficie de ataque.
DNS · Lección 5
Configuración de DNS
Aprende a elegir, proteger, validar y operar servicios DNS autoritativos o recursivos.
Elegir una función y una implementación
- BIND puede proporcionar servicio autoritativo y recursivo con una amplia compatibilidad con los estándares.
- Unbound suele implantarse como resolver recursivo con validación.
- dnsmasq proporciona funciones ligeras de reenvío, caché y DHCP para redes controladas más pequeñas.
- PowerDNS ofrece productos autoritativos y recursivos independientes con varios sistemas de almacenamiento.
Las capacidades y los paquetes cambian, así que consulta la documentación oficial de la versión instalada. Implanta únicamente la función necesaria y deshabilita la recursión o el servicio de zonas no previstos.
¿Qué función publica los registros definitivos de las zonas que sirve?
Diseñar antes de instalar
Define las zonas, los clientes, el volumen de consultas, el mecanismo de actualización, las necesidades de DNSSEC, el registro, la supervisión, las copias de seguridad y la recuperación. Las zonas autoritativas necesitan servidores redundantes y delegaciones registradas correctamente. El servicio recursivo necesita controles explícitos de acceso de clientes, políticas de caché, accesibilidad hacia servidores superiores o iterativos y protección frente a abusos.
Nunca expongas recursión sin restricciones a Internet. Los resolvers abiertos pueden utilizarse indebidamente para ataques de reflexión y consumir recursos locales.
¿Por qué deben restringirse las consultas recursivas a clientes autorizados?
Validar la configuración y los datos de las zonas
Utiliza las herramientas de comprobación de sintaxis y zonas de la implementación antes de recargar. Para BIND, algunos ejemplos habituales son:
$ named-checkconf
$ named-checkzone example.com /etc/bind/zones/db.example.com
Ejecuta los comandos con los permisos y rutas apropiados para la máquina. Que el analizador tenga éxito no demuestra la delegación, la propagación del serial, la cadena DNSSEC, la accesibilidad a través del cortafuegos ni la corrección de las respuestas, así que realiza después consultas controladas.
¿Qué no demuestra una comprobación sintáctica satisfactoria de una zona?
Aplicar y probar de forma segura
Conserva la configuración actual y el acceso de recuperación, valida y después recarga en lugar de reiniciar cuando sea compatible. Consulta directamente cada servidor autoritativo con la recursión deshabilitada y compara el serial SOA, el conjunto NS, los registros positivos, los nombres inexistentes y el comportamiento sobre UDP y TCP:
$ dig @192.0.2.53 example.com SOA +norecurse
$ dig @192.0.2.53 missing.example.com A +norecurse
$ dig @192.0.2.53 example.com SOA +norecurse +tcp
Para la recursión, prueba las redes de clientes permitidas y denegadas, la validación DNSSEC, el comportamiento de la caché y los fallos de las dependencias superiores.
¿Por qué debes consultar un servidor autoritativo con +norecurse?
Operar el servicio
Supervisa los fallos de consultas, la latencia, el comportamiento de la caché, el uso de recursos, las transferencias de zonas, la coherencia de seriales, la caducidad de DNSSEC y la salud de las delegaciones. Guarda de forma segura copias de la configuración fuente y del material de firma, pero comprueba que una instancia nueva pueda cargar las zonas y servir respuestas correctas. Aplica parches a versiones compatibles y limita las interfaces de control, las actualizaciones dinámicas y el acceso a transferencias.
¿Qué debe incluir la prueba de redundancia de DNS autoritativo?
Lección completada
Has completado Configuración de DNS
Ahora puedes diseñar una implantación DNS alrededor de funciones explícitas de autoridad o recursión.
Elige el software solo después de definir la función necesaria.
Restringe la recursión y las interfaces administrativas.
Valida la configuración y las zonas antes de recargar.
Prueba directamente la autoridad, la denegación, el transporte y la política de clientes.
Supervisa la redundancia, DNSSEC, la coherencia de los datos y la recuperación.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita