Herramientas de DNS
100%

DNS · Lección 6

Herramientas de DNS

Aprende a comparar la resolución del sistema con consultas DNS directas mediante getent, resolvectl y dig.

El diagnóstico de DNS comienza identificando qué capa se está probando. Las herramientas del resolver del sistema incluyen archivos y políticas locales, mientras que dig y nslookup envían consultas DNS y pueden dirigirse directamente a un servidor concreto.

Probar el resolver del sistema

Utiliza la ruta normal de servicios de nombres del host con:

$ getent ahosts www.example.com

En una máquina con systemd-resolved, inspecciona los servidores por enlace, los dominios de búsqueda y el estado del protocolo con:

$ resolvectl status
$ resolvectl query www.example.com

Una aplicación aún puede utilizar una biblioteca de resolución privada o un proxy, así que reproduce el problema mediante la propia aplicación cuando las salidas difieran.

¿Qué comando ejercita la ruta configurada de servicios de nombres del sistema?

Consultar con dig

Indica un nombre y un tipo de registro:

$ dig www.example.com A
$ dig www.example.com AAAA
$ dig example.com MX

La salida identifica el servidor que responde, el estado, los indicadores, la pregunta, la respuesta, la autoridad, los datos adicionales, el tiempo de la consulta y los metadatos del transporte. +short resulta práctico para scripts, pero oculta pruebas necesarias para diagnosticar.

¿Qué consulta solicita registros de direcciones IPv6?

Seleccionar un servidor

Dirígete explícitamente a un resolver o servidor autoritativo:

$ dig @192.0.2.53 www.example.com A

Compara el resolver recursivo configurado, un segundo resolver autorizado y cada servidor autoritativo al aislar la caché de la autoridad. Un estado NOERROR puede no contener la respuesta solicitada; NXDOMAIN significa que el nombre consultado no existe, mientras que SERVFAIL indica que el servidor no pudo completar la consulta.

¿Puede NOERROR tener una sección de respuestas vacía?

Comprobar recursión y autoridad

rd en la consulta solicita recursión; ra en una respuesta indica que el servidor la ofrece. aa significa que la respuesta es autoritativa. Consulta un servidor autoritativo con +norecurse para evitar confundir la caché recursiva con los datos de la zona servida.

dig +trace NAME realiza su propio recorrido iterativo a partir de las referencias raíz. Puede diferir de un resolver de producción porque omite su caché, reenvío, política, validación DNSSEC y ubicación de red.

¿Qué significa el indicador de respuesta aa?

Probar consultas inversas y TCP

Usa -x para construir una consulta PTR inversa:

$ dig -x 192.0.2.25

Prueba DNS sobre TCP al investigar truncados, transferencias de zonas o diferencias del cortafuegos:

$ dig +tcp @192.0.2.53 example.com SOA

DNS moderno puede utilizar el puerto 53 por UDP o TCP; ambos deben permitirse donde sean necesarios. Una respuesta UDP con el indicador de truncado provoca que los clientes compatibles vuelvan a intentarlo mediante un transporte apropiado.

¿Qué cambia dig +tcp?

Lección completada

Has completado Herramientas de DNS

Ahora puedes elegir una herramienta DNS que corresponda con la capa del resolver investigada.

  • Usa getent para la ruta configurada del resolver del sistema.

  • Usa dig con tipos de registros y servidores explícitos.

  • Interpreta conjuntamente el estado, los indicadores, las secciones y el servidor que responde.

  • Separa la caché recursiva de los datos autoritativos.

  • Prueba las consultas inversas y ambos transportes DNS necesarios.

Guarda tu progreso

Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.

Crear una cuenta gratuita
Volver a DNS