Los ordenadores se conectan a direcciones IP; las personas recuerdan nombres. El Sistema de Nombres de Dominio traduce entre ambos: miles de millones de veces por segundo, casi siempre desde cachés, en pocos milisegundos.
Los protagonistas
- Resolutor stub: el pequeño cliente DNS de tu sistema operativo o navegador.
- Resolutor recursivo: un servidor que se encarga de encontrar las respuestas, gestionado por tu ISP o por un servicio público como 1.1.1.1 u 8.8.8.8.
- Servidores raíz: saben dónde encontrar cada dominio de primer nivel.
- Servidores de TLD: para
.com,.es,.si, etc.; saben qué servidores de nombres son responsables de cada dominio. - Servidores de nombres autorizados: guardan los registros reales de un dominio.
Una consulta, paso a paso
Cuando abres www.example.com y no hay nada en caché:
- Tu dispositivo pide a su resolutor recursivo los registros A (IPv4) y AAAA (IPv6) de
www.example.com. - El resolutor pregunta a un servidor raíz, que responde con los servidores de
.com. - Pregunta a un servidor de .com, que responde con los servidores de nombres de
example.com(sus registros NS). - Pregunta a uno de los servidores de nombres de example.com, que devuelve la dirección.
- El resolutor te da la respuesta y la guarda en caché.
Caché y TTL
Cada registro lleva un TTL (tiempo de vida) en segundos. Los resolutores guardan la respuesta durante ese tiempo antes de volver a preguntar. Por eso el DNS es rápido, y por eso los cambios tardan: un registro con un TTL de una hora puede seguir sirviéndose desde cachés hasta una hora después de cambiarlo. Baja el TTL antes de una migración planificada.
Más que direcciones
El DNS también le dice al mundo:
- dónde entregar el correo (MX),
- qué nombres son alias (CNAME),
- qué servidores pueden enviar correo o qué autoridades pueden emitir certificados (TXT para SPF/DMARC, CAA),
- qué servidores son autorizados (NS, SOA),
- y, a la inversa, qué nombre corresponde a una dirección IP (PTR).
Cada uno tiene una guía breve: A, AAAA, CNAME, MX, TXT, NS.
Seguridad: DNSSEC y DNS cifrado
DNSSEC permite a los resolutores comprobar que las respuestas vienen realmente del propietario del dominio, mediante firmas publicadas en el DNS. DNS sobre HTTPS y DNS sobre TLS cifran la conexión entre tú y tu resolutor para que otros en la red no puedan leer ni alterar tus consultas. Resuelven problemas distintos y se complementan bien.
Míralo en directo
La búsqueda DNS consulta en directo todos los tipos de registro habituales y muestra los TTL y el estado DNSSEC; pruébala con cloudflare.com.