Dominios y DNS
Configurar DNSSEC en un dominio que usa Cloudflare
Cuando un dominio utiliza Cloudflare como servidor DNS, el proceso de configuración de DNSSEC es diferente al que se sigue con cPanel. Cloudflare gestiona automáticamente las claves de firma y te proporciona los datos necesarios para configurar DNSSEC en el registrador.
Paso 1: Activar DNSSEC en Cloudflare
Accede a tu cuenta de Cloudflare en dash.cloudflare.com y selecciona el dominio que deseas proteger.
En el menú lateral, dirígete a DNS y después a Settings. Localiza la sección DNSSEC y haz clic en Enable DNSSEC.
Cloudflare mostrará los datos de DNSSEC generados. Estos datos corresponden a la clave KSK (Key Signing Key):
Copia los valores de tu dominio. No uses claves ni resúmenes de un ejemplo. Cloudflare puede mostrar el registro DS y también la clave pública: son datos distintos. En el formulario de Hostsuar utilizarás Public Key y su Algorithm; en otro registrador puede ser necesario introducir los campos DS.
Paso 2: Configurar DNSSEC en el área de clientes
Accede al área de clientes, sección Dominios, pulsa Gestionar en el dominio y abre DNSSEC en el menú lateral de la ficha, dentro del grupo DNS y dominios.
Completa el formulario con los datos de la Clave KSK (Key Signing Key):
- Algoritmo: Selecciona el número indicado por Cloudflare para esa clave; si muestra 13, corresponde a ECDSA P-256 (13)
- Clave pública: Pega el Public Key que muestra Cloudflare en su panel
El número entre paréntesis del selector de algoritmo debe coincidir con el valor Algorithm que muestra Cloudflare (en este caso, 13).
La sección Clave ZSK (opcional) puedes dejarla vacía. A nivel registrador solo es necesaria la KSK para establecer la cadena de confianza DNSSEC.

Pulsa Guardar claves y espera a que se propague la configuración.
Paso 3: Verificar la configuración
Una vez configurado, Cloudflare detectará automáticamente que la cadena de confianza está completa. En la sección DNSSEC de Cloudflare verás un mensaje confirmando que DNSSEC está activo.
También puedes verificar el estado de DNSSEC utilizando herramientas online Verisign DNSSEC Debugger.
Desactivar DNSSEC
Si necesitas desactivar DNSSEC, el proceso debe realizarse en orden inverso:
- Primero, accede al área de clientes, abre DNSSEC en la ficha del dominio y pulsa Desactivar DNSSEC
- Espera a que expire el TTL del DS anterior en la zona padre y comprueba su retirada pública.
- Después desactiva DNSSEC en el panel de Cloudflare
Es crítico seguir este orden. Si desactivas DNSSEC en Cloudflare antes de eliminar las claves del registrador, el dominio dejará de resolver correctamente hasta que se complete la propagación.
Preguntas frecuentes
¿Cuánto tarda en activarse DNSSEC?
La propagación puede tardar entre unas horas y 48 horas, dependiendo del TLD del dominio y los tiempos de caché de los servidores DNS.
¿Qué algoritmo usa Cloudflare?
Cloudflare utiliza el algoritmo 13 (ECDSA P-256 con SHA-256) para sus claves DNSSEC.
Mi dominio usa las DNS de hostsuar, no Cloudflare
En ese caso, consulta el artículo Qué es DNSSEC y cómo se configura en cPanel para generar las claves desde cPanel, y después cómo añadir las claves DNSSEC al dominio para configurarlas en el registrador.
También te puede ayudar
- Añadir las claves DNSSEC a un dominio en Hostsuar Completa el vínculo DNSSEC del registrador con la clave pública correcta y comprueba su publicación...
- Qué es DNSSEC y cómo se configura en cPanel Activa la firma DNSSEC en cPanel y completa su vínculo con el registrador; comprueba la cadena y con...
- Apuntar la web a otro servidor sin mover el correo Separa los registros de web y correo para cambiar el alojamiento de la página sin desviar los mensaj...
- Consultar los registros de un dominio con Seguimiento DNS Usa Domain Lookup de cPanel para consultar un dominio y distingue caché, ausencia de registros y fal...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.