Dominios y DNS

Configurar DNSSEC en un dominio que usa Cloudflare

Revisado el 4 min de lectura dnssec cloudflare

Cuando un dominio utiliza Cloudflare como servidor DNS, el proceso de configuración de DNSSEC es diferente al que se sigue con cPanel. Cloudflare gestiona automáticamente las claves de firma y te proporciona los datos necesarios para configurar DNSSEC en el registrador.

Paso 1: Activar DNSSEC en Cloudflare

Accede a tu cuenta de Cloudflare en dash.cloudflare.com y selecciona el dominio que deseas proteger.

En el menú lateral, dirígete a DNS y después a Settings. Localiza la sección DNSSEC y haz clic en Enable DNSSEC.

Cloudflare mostrará los datos de DNSSEC generados. Estos datos corresponden a la clave KSK (Key Signing Key):

Copia los valores de tu dominio. No uses claves ni resúmenes de un ejemplo. Cloudflare puede mostrar el registro DS y también la clave pública: son datos distintos. En el formulario de Hostsuar utilizarás Public Key y su Algorithm; en otro registrador puede ser necesario introducir los campos DS.

Paso 2: Configurar DNSSEC en el área de clientes

Accede al área de clientes, sección Dominios, pulsa Gestionar en el dominio y abre DNSSEC en el menú lateral de la ficha, dentro del grupo DNS y dominios.

Completa el formulario con los datos de la Clave KSK (Key Signing Key):

  • Algoritmo: Selecciona el número indicado por Cloudflare para esa clave; si muestra 13, corresponde a ECDSA P-256 (13)
  • Clave pública: Pega el Public Key que muestra Cloudflare en su panel

El número entre paréntesis del selector de algoritmo debe coincidir con el valor Algorithm que muestra Cloudflare (en este caso, 13).

La sección Clave ZSK (opcional) puedes dejarla vacía. A nivel registrador solo es necesaria la KSK para establecer la cadena de confianza DNSSEC.

Formulario DNSSEC del dominio demo, con campos separados para KSK y ZSK

Pulsa Guardar claves y espera a que se propague la configuración.

Paso 3: Verificar la configuración

Una vez configurado, Cloudflare detectará automáticamente que la cadena de confianza está completa. En la sección DNSSEC de Cloudflare verás un mensaje confirmando que DNSSEC está activo.

También puedes verificar el estado de DNSSEC utilizando herramientas online Verisign DNSSEC Debugger.

Desactivar DNSSEC

Si necesitas desactivar DNSSEC, el proceso debe realizarse en orden inverso:

  1. Primero, accede al área de clientes, abre DNSSEC en la ficha del dominio y pulsa Desactivar DNSSEC
  2. Espera a que expire el TTL del DS anterior en la zona padre y comprueba su retirada pública.
  3. Después desactiva DNSSEC en el panel de Cloudflare

Es crítico seguir este orden. Si desactivas DNSSEC en Cloudflare antes de eliminar las claves del registrador, el dominio dejará de resolver correctamente hasta que se complete la propagación.

Preguntas frecuentes

¿Cuánto tarda en activarse DNSSEC?

La propagación puede tardar entre unas horas y 48 horas, dependiendo del TLD del dominio y los tiempos de caché de los servidores DNS.

¿Qué algoritmo usa Cloudflare?

Cloudflare utiliza el algoritmo 13 (ECDSA P-256 con SHA-256) para sus claves DNSSEC.

Mi dominio usa las DNS de hostsuar, no Cloudflare

En ese caso, consulta el artículo Qué es DNSSEC y cómo se configura en cPanel para generar las claves desde cPanel, y después cómo añadir las claves DNSSEC al dominio para configurarlas en el registrador.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.