El diagnóstico de DNS comienza identificando qué capa se está probando. Las herramientas del resolver del sistema incluyen archivos y políticas locales, mientras que dig y nslookup envían consultas DNS y pueden dirigirse directamente a un servidor concreto.
DNS · Lección 6
Herramientas de DNS
Aprende a comparar la resolución del sistema con consultas DNS directas mediante getent, resolvectl y dig.
Probar el resolver del sistema
Utiliza la ruta normal de servicios de nombres del host con:
$ getent ahosts www.example.com
En una máquina con systemd-resolved, inspecciona los servidores por enlace, los dominios de búsqueda y el estado del protocolo con:
$ resolvectl status
$ resolvectl query www.example.com
Una aplicación aún puede utilizar una biblioteca de resolución privada o un proxy, así que reproduce el problema mediante la propia aplicación cuando las salidas difieran.
¿Qué comando ejercita la ruta configurada de servicios de nombres del sistema?
Consultar con dig
Indica un nombre y un tipo de registro:
$ dig www.example.com A
$ dig www.example.com AAAA
$ dig example.com MX
La salida identifica el servidor que responde, el estado, los indicadores, la pregunta, la respuesta, la autoridad, los datos adicionales, el tiempo de la consulta y los metadatos del transporte. +short resulta práctico para scripts, pero oculta pruebas necesarias para diagnosticar.
¿Qué consulta solicita registros de direcciones IPv6?
Seleccionar un servidor
Dirígete explícitamente a un resolver o servidor autoritativo:
$ dig @192.0.2.53 www.example.com A
Compara el resolver recursivo configurado, un segundo resolver autorizado y cada servidor autoritativo al aislar la caché de la autoridad. Un estado NOERROR puede no contener la respuesta solicitada; NXDOMAIN significa que el nombre consultado no existe, mientras que SERVFAIL indica que el servidor no pudo completar la consulta.
¿Puede NOERROR tener una sección de respuestas vacía?
Comprobar recursión y autoridad
rd en la consulta solicita recursión; ra en una respuesta indica que el servidor la ofrece. aa significa que la respuesta es autoritativa. Consulta un servidor autoritativo con +norecurse para evitar confundir la caché recursiva con los datos de la zona servida.
dig +trace NAME realiza su propio recorrido iterativo a partir de las referencias raíz. Puede diferir de un resolver de producción porque omite su caché, reenvío, política, validación DNSSEC y ubicación de red.
¿Qué significa el indicador de respuesta aa?
Probar consultas inversas y TCP
Usa -x para construir una consulta PTR inversa:
$ dig -x 192.0.2.25
Prueba DNS sobre TCP al investigar truncados, transferencias de zonas o diferencias del cortafuegos:
$ dig +tcp @192.0.2.53 example.com SOA
DNS moderno puede utilizar el puerto 53 por UDP o TCP; ambos deben permitirse donde sean necesarios. Una respuesta UDP con el indicador de truncado provoca que los clientes compatibles vuelvan a intentarlo mediante un transporte apropiado.
¿Qué cambia dig +tcp?
Lección completada
Has completado Herramientas de DNS
Ahora puedes elegir una herramienta DNS que corresponda con la capa del resolver investigada.
Usa
getentpara la ruta configurada del resolver del sistema.Usa
digcon tipos de registros y servidores explícitos.Interpreta conjuntamente el estado, los indicadores, las secciones y el servidor que responde.
Separa la caché recursiva de los datos autoritativos.
Prueba las consultas inversas y ambos transportes DNS necesarios.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita