Dominios y DNS

Qué es DNSSEC y cómo se configura en cPanel

Revisado el 3 min de lectura dnssec cpanel

DNSSEC permite a los resolutores compatibles verificar que una respuesta DNS corresponde a la zona firmada y no ha sido alterada. No cifra las consultas, no reemplaza HTTPS y no garantiza que el contenido de una web sea seguro.

La activación necesita dos partes: firmar la zona en el proveedor DNS y publicar el vínculo de confianza en el registrador. El navegador no realiza por sí solo toda esa validación.

Comprueba dónde se gestiona el DNS

Esta guía se aplica cuando el dominio usa los servidores DNS del hosting. Si utiliza Cloudflare, sigue la configuración DNSSEC de Cloudflare.

cPanel debe tener habilitada la gestión DNSSEC y utilizar un servicio DNS compatible, como PowerDNS. Si no aparece la opción, consulta con soporte. No generes valores a partir de claves de otro dominio o servidor.

Genera la clave en cPanel

  1. Abre Zone Editor y localiza el dominio correcto.
  2. Entra en DNSSEC y pulsa Create Key.
  3. Utiliza un algoritmo admitido por tu registrador y extensión. Si no necesitas una configuración específica, revisa las opciones propuestas antes de crear la clave.
  4. Abre los datos de la clave generada y conserva su tipo, algoritmo y clave pública.

Completa la activación en el registrador

Si el dominio está registrado en Hostsuar, añade la clave desde el área de clientes. Nuestro formulario solicita la clave pública KSK y el algoritmo; no pegues el texto completo del registro DS en el campo de clave pública.

Otros registradores solicitan directamente los campos DS: identificador de clave, algoritmo, tipo de resumen y resumen. Sigue el formato que corresponda, sin mezclar un resumen DS con una clave DNSKEY.

No basta con que cPanel muestre una clave: comprueba que la zona se firma y que el vínculo publicado en el registrador corresponde a ella.

Comprueba la cadena de confianza

Utiliza un validador DNSSEC y revisa tanto el dominio como su delegación. Guardar la configuración no garantiza que los resolutores hayan dejado de utilizar información anterior. Si aparece SERVFAIL después de activar DNSSEC, conserva el diagnóstico y pide ayuda antes de regenerar o borrar claves.

Desactivar o cambiar de proveedor

Retira primero el DS o las claves publicadas a través del registrador. Espera a que expire el TTL de esa información en la zona padre y solo después deja de firmar o elimina las claves del proveedor DNS. Hacerlo en el orden contrario puede impedir la resolución en los servidores que validan DNSSEC.

Para un traslado, prepara el cambio DNS con la mínima interrupción antes de modificar la delegación.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.