Network

DNS: Como Funciona y Por Que es Crítico para tu Infraestructura

Cada clic, cada peticion API, cada correo electronico comienza con una consulta DNS. Entender como funciona el sistema de nombres de dominio es fundamental para disenar infraestructuras fiables, rápidas y seguras.

business EasyDataHost calendar_today 29 mayo 2026 schedule 9 min de lectura

Cuando escribes una URL en el navegador, cuando tu aplicación llama a una API externa o cuando tu servidor de correo entrega un mensaje, lo primero que ocurre es una consulta DNS. El Domain Name System es la guia telefonica de Internet: traduce nombres legibles por humanos (como easydatahost.com) en direcciones IP que las maquínas pueden enrutar. Sin DNS, tendriamos que memorizar secuencias numericas para cada sitio web.

A pesar de ser una pieza absolutamente crítica, DNS suele ser invisible hasta que fallá. Un error de configuración DNS puede dejar tu web inaccesible, tus correos sin entregar o tu migración de servidor convertida en un desastre de horas. Entender como funciona DNS y como gestionarlo correctamente es una habilidad esencial para cualquier equipo de infraestructura.

En este artículo explicamos como funciona la resolución DNS paso a paso, que tipos de registros existen, como afecta el TTL y la cache a tus cambios, que amenazas de seguridad rodean al protocolo y que mejores prácticas debes aplicar en tu infraestructura.

Que es DNS

El Domain Name System (DNS) es una base de datos distribuida y jerarquica que asocia nombres de dominio con direcciones IP y otros tipos de información. Fue diseñado en 1983 por Paul Mockapetris (RFC 1034 y 1035) para sustituir el archivo HOSTS.TXT que hasta entonces se mantenia de forma centralizada.

DNS funciona como un arbol invertido. En la raiz estan los root servers (13 conjuntos identificados con letras de la A a la M, operados por organizaciones como ICANN, Verisign, NASA y RIPE). Debajo estan los TLD servers que gestionan dominios de primer nivel (.com, .es, .org). Y debajo estan los servidores autoritativos de cada dominio, que contienen los registros reales.

Esta arquitectura distribuida es lo que hace que DNS sea enormemente escalable y resiliente: no hay un único punto de fallo que pueda derribar todo el sistema. Cada nivel del arbol puede funcionar de forma independiente y se replica en multiples servidores distribuidos geográficamente.

Como Funciona la Resolución DNS

Cuando tu navegador necesita resolver www.easydatahost.com, ocurre la siguiente secuencia en milisegundos:

  • looks_one Cache local: el navegador comprueba su propia cache DNS. Si no encuentra resultado, consulta la cache del sistema operativo.
  • looks_two Resolver recursivo: si no hay cache, la peticion va al resolver DNS configurado (el de tu ISP, Cloudflare 1.1.1.1 o Google 8.8.8.8). Este resolver hace el trabajo pesado por ti.
  • looks_3 Root server: el resolver pregunta a un root server, que responde con la dirección del servidor TLD responsable de .com.
  • looks_4 TLD server: el servidor .com responde con la dirección del servidor autoritativo de easydatahost.com.
  • looks_5 Autoritativo: el servidor autoritativo devuelve el registro A (dirección IPv4) o AAAA (IPv6) del dominio solicitado.
  • looks_6 Respuesta: el resolver guarda el resultado en cache (según el TTL) y lo devuelve al cliente. El navegador puede ahora conectar con la IP obtenida.

Dato clave:

Todo este proceso ocurre en 10-100 milisegundos la primera vez. Las consultas posteriores se resuelven en menos de 1 ms gracias a la cache del resolver.

Tipos de Registros DNS

DNS no solo traduce nombres a IPs. Almacena distintos tipos de información mediante registros especializados:

  • language A: asocia un nombre a una dirección IPv4. El registro más básico y comun.
  • language AAAA: equivalente al registro A pero para direcciones IPv6.
  • link CNAME: alias que apunta un nombre a otro nombre (no a una IP). Útil para subdominos como www. No se puede usar en el apex del dominio.
  • mail MX: indica el servidor de correo del dominio, con prioridad. Sin registros MX correctos, tu correo no se entrega.
  • description TXT: almacena texto arbitrario. Útilizado para SPF (autorización de envio de correo), DKIM (firma digital), DMARC (política anti-spoofing) y verificaciones de propiedad.
  • settings SRV: define servicio, protocolo, puerto y prioridad. Usado por aplicaciones como SIP, LDAP, XMPP y Active Directory.
  • swap_vert PTR: resolución inversa (IP a nombre). Esencial para que los servidores de correo pasen válidaciones anti-spam.
  • dns NS: indica los servidores de nombres autoritativos del dominio. Siempre deben existir al menos dos.

Cache DNS y TTL

El TTL (Time To Live) es el número de segundos que un resolver puede cachear una respuesta DNS antes de volver a consultar al servidor autoritativo. Es un parametro crítico que afecta directamente a la propagacion de cambios:

Un TTL de 3600 segundos (1 hora) es un valor comun para registros estables. Significa que si cambias la IP de tu servidor, los clientes que ya tengan el registro en cache seguiran apuntando a la IP antigua durante hasta 1 hora. Un TTL de 300 segundos (5 minutos) acelera la propagacion pero genera más consultas al servidor autoritativo.

La cache DNS opera en multiples niveles: navegador (Chrome cachea DNS entre 1 y 60 segundos), sistema operativo (el stub resolver del SO), resolver recursivo (tu ISP o Cloudflare 1.1.1.1) y opcionalmente servidores DNS internos de la organización. Cada nivel puede retener el registro hasta que expire su TTL.

Consejo práctico:

Antes de una migración de servidor, baja el TTL a 60-300 segundos al menos 48 horas antes del cambio. Así, cuando actualices la IP, la propagacion sera mucho más rápida. Una vez completada la migración, vuelve a subir el TTL a su valor normal.

Tabla Comparativa: Proveedores DNS Públicos

Elegir un buen resolver DNS público puede mejorar significativamente la velocidad y seguridad de la resolución:

Proveedor IPs Latencia media Privacidad DNSSEC Filtrado
Cloudflare 1.1.1.1 / 1.0.0.1 ~11 ms No logs después de 24h Si Opcional (1.1.1.2)
Google 8.8.8.8 / 8.8.4.4 ~14 ms Logs anonimizados Si No
Quad9 9.9.9.9 / 149.112.112.112 ~20 ms Sin logs personales Si Malware por defecto
ISP local Variable 5-50 ms Variable (puede haber logs) A veces Puede filtrar

Seguridad DNS: Amenazas y Protección

DNS fue diseñado en los años 80 sin mecanismos de seguridad. Las consultas viajan en texto plano por UDP puerto 53, lo que las hace vulnerables a multiples ataques:

  • warning DNS spoofing/poisoning: un atacante inyecta respuestas falsas en la cache del resolver, redirigiendo a los usuarios a sitios maliciosos sin que lo sepan.
  • warning DNS amplification: los atacantes envian consultas DNS con IP de origen falsificada, provocando que los servidores DNS envien respuestas masívas a la victima. Es un tipo comun de ataque DDoS.
  • warning DNS tunneling: técnica que encapsula trafico no-DNS dentro de consultas DNS para exfiltrar datos o evadir firewalls.

Las soluciones modernas incluyen DNSSEC (firma criptográfica de registros para verificar autenticidad), DNS over HTTPS (DoH) que cifra las consultas dentro de conexiones HTTPS al puerto 443, y DNS over TLS (DoT) que cifra las consultas usando TLS al puerto 853. Estas tecnologias impiden que terceros espien o manipulen tus consultas DNS.

DNS para Infraestructura

En entornos de infraestructura profesional, DNS va mucho más allá de resolver nombres de sitios web. Es una herramienta fundamental de arquitectura:

  • lan DNS interno: resolución de nombres para servidores, bases de datos y servicios dentro de la red privada. Fácilita la gestión al usar nombres en lugar de IPs en configuraciones.
  • swap_horiz Split-horizon DNS: responde con IPs diferentes según el origen de la consulta (interna vs externa). Permite que los servicios internos se conecten por la red privada mientras los clientes externos usan la IP pública.
  • manage_search Service discovery: Kubernetes, Consul y otros orquestadores usan DNS para que los servicios se descubran mutuamente de forma dinámica.
  • balance DNS load balancing: round-robin DNS distribuye trafico entre multiples servidores devolviendo diferentes IPs. Solución básica que se complementa con BGP anycast para mayor sofisticacion.

Errores Comunes con DNS

Estos son los errores DNS que vemos con más frecuencia en auditorias de infraestructura:

  • error No bajar el TTL antes de una migración: con un TTL de 86400 (24 horas), los cambios de IP pueden tardar un dia entero en propagarse. Resultado: horas de downtime evitable.
  • error Registros PTR ausentes: sin resolución inversa configurada, tus correos seran rechazados o marcados como spam por los principales proveedores.
  • error Un único servidor NS: si tu único nameserver cae, tu dominio entero desaparece de Internet. Siempre necesitas al menos dos NS en redes diferentes.
  • error CNAME en el apex: un registro CNAME en el dominio raiz (ejemplo.com) viola el RFC y rompe MX y otros registros. Usa registros A o ALIAS en su lugar.
  • error No monitorizar DNS: si no vigilas la resolución de tus dominios, no te enteras de problemas hasta que los usuarios te llaman.

Mejores Prácticas DNS

Sigue estas recomendaciones para mantener un DNS solido y fiable en tu infraestructura:

  • check_circle Mínimo dos NS en redes distintas: nunca dependas de un único nameserver o de un único proveedor para la resolución de tu dominio.
  • check_circle Monitoriza la resolución: usa herramientas que verifiquen periodicamente que tus registros DNS devuelven las respuestas esperadas desde multiples ubicaciones.
  • check_circle Habilita DNSSEC: firma tus zonas DNS para proteger la integridad de las respuestas. La mayoria de registradores modernos lo soportan.
  • check_circle Configura SPF, DKIM y DMARC: los tres registros TXT esenciales para que tu correo se entregue correctamente y no sea suplantado.
  • check_circle Automatiza con IaC: gestiona tus registros DNS como código (Terraform, Ansible) para tener versionado, auditoria y despliegues repetibles.
  • check_circle Separa DNS interno del externo: usa servidores DNS dedicados para la resolución interna, independientes de los públicos, con seguridad adecuada.

EasyDataHost: DNS y Red

La infraestructura de red de EasyDataHost esta diseñada para que la resolución DNS de tus servicios sea rápida, redundante y segura:

  • check_circle Datacenter carrier-neutral: multiples proveedores de conectividad garantizan que las consultas DNS siempre tienen ruta disponible.
  • check_circle DNS redundante: servidores DNS en alta disponibilidad para los servicios gestionados.
  • check_circle Baja latencia: presencia en ESPANIX y peering directo con los principales operadores para tiempos de resolución mínimos.
  • check_circle Servicios gestionados: configuración, monitorización y mantenimiento de DNS incluido en los planes de gestión.

Conclusión

DNS es el servicio más crítico e invisible de Internet. Un fallo DNS tiene más impacto que un fallo de servidor, porque sin resolución de nombres nada funciona. Invertir tiempo en entender y configurar correctamente tu DNS es una de las mejores decisiones que puedes tomar para la fiabilidad de tu infraestructura.

  • arrow_right DNS es la base de datos distribuida que traduce nombres de dominio en direcciones IP.
  • arrow_right Los registros A, AAAA, CNAME, MX y TXT cubren la mayoria de necesidades de infraestructura.
  • arrow_right El TTL controla la cache: bajalo antes de migraciones, subelo para estabilidad.
  • arrow_right DNSSEC, DoH y DoT protegen contra spoofing y espionaje de consultas DNS.
  • arrow_right Siempre usa mínimo dos NS, monitoriza la resolución y configura SPF/DKIM/DMARC.

Si necesitas ayuda para configurar y gestionar el DNS de tu infraestructura, contacta con nuestro equipo para una asesoria personalizada.

DNS DNSSEC Red Infraestructura Seguridad
dns

Infraestructura de red fiable y redundante

EasyDataHost: datacenter carrier-neutral en Madrid, peering ESPANIX, DNS gestionado, baja latencia y soporte 24/7.