DNS - cuando la guía telefónica de internet se rompe

El DNS (Domain Name System) es el sistema que convierte nombres de dominio como "example.com" en direcciones IP. Cada vez que introduces una URL en el navegador, se realiza una consulta DNS en segundo plano. Si esta conversión falla, no podrás acceder a ningún sitio web a menos que conozcas directamente la dirección IP.

El DNS se compara a menudo con la "guía telefónica" de internet, pero esta guía es sorprendentemente frágil. Debilidades de diseño, errores humanos, ataques deliberados - las causas de fallos del DNS son diversas, y su impacto se propaga por todo internet.

Incidentes reales donde el DNS falló

Ataque DDoS a Dyn (octubre de 2016)

El 21 de octubre de 2016, el proveedor de DNS Dyn sufrió un ataque DDoS masivo, dejando inaccesibles durante varias horas a cientos de servicios importantes como Twitter, Netflix, GitHub, Spotify y Reddit.

El ataque utilizó la botnet Mirai - cientos de miles de dispositivos IoT infectados con malware (cámaras web, routers, DVR) enviaron simultáneamente cantidades masivas de consultas a los servidores DNS de Dyn. Se estima que el tráfico de ataque alcanzó un máximo de 1,2 Tbps.

Este incidente reveló que muchos servicios importantes dependían de un único proveedor de DNS. Si solo existe una "guía telefónica", en el momento en que esa única copia queda inutilizable, todo se detiene.

Fuga de rutas en la red troncal de Cloudflare (julio de 2020)

El 17 de julio de 2020, al modificar la configuración de un router de la red troncal de Cloudflare en Atlanta para aliviar la congestión, un error de operación provocó que todas las rutas BGP se filtraran dentro de la propia troncal y que el tráfico se concentrara en una sola ubicación. Según el informe posterior de la empresa, durante unos 27 minutos el tráfico global de la red cayó cerca del 50% y los servicios resultaron difíciles de alcanzar en general. Cloudflare opera su DNS público (1.1.1.1) sobre esa misma troncal, de modo que aunque el DNS funcione correctamente, si el "camino" hacia el servidor DNS se rompe el resultado que percibe el usuario es el mismo.

Vulnerabilidades estructurales del DNS

1. Comunicación en texto plano sin cifrar

Las consultas DNS tradicionales se envían sin cifrar por el puerto UDP 53. Los ISP, los operadores de puntos de acceso Wi-Fi y los espías en la red pueden interceptar fácilmente a qué dominios intentas acceder. DNS over HTTPS (DoH) y DNS over TLS (DoT) resuelven este problema, pero su adopción aún está en progreso.

2. Envenenamiento de caché DNS

Es un ataque en el que el atacante inyecta respuestas falsas en la caché de un resolver DNS, redirigiendo a los usuarios a sitios falsos. La vulnerabilidad descubierta por Dan Kaminsky en 2008 explotaba una debilidad fundamental en el diseño del DNS, siendo un problema grave que afectaba a todo internet. DNSSEC (DNS Security Extensions) es la contramedida para este problema, pero en agosto de 2026 su tasa de adopción sigue siendo baja.

3. Concentración de puntos únicos de fallo

La raíz del DNS está formada por 13 identidades (de la A a la M) que gestionan 12 organizaciones independientes, y la difusión por proximidad (anycast) las reparte en más de un millar de instancias por todo el mundo. Sin embargo, persiste el riesgo de que los fallos se concentren en los servidores autoritativos de un TLD (dominio de nivel superior) específico o en un proveedor de DNS particular.

Tecnologías que protegen el DNS

  • DNSSEC: añade firmas digitales a las respuestas DNS para detectar alteraciones. Sin embargo, no cifra las consultas
  • DNS over HTTPS (DoH): cifra las consultas DNS mediante HTTPS, previniendo tanto la interceptación como la alteración
  • DNS over TLS (DoT): cifra las consultas DNS mediante TLS. Tiene el mismo propósito que DoH, pero utiliza un puerto dedicado (853)
  • Redundancia: utilizar múltiples proveedores de DNS para que, si uno falla, la resolución de nombres pueda continuar con los demás

Verifica tu configuración DNS

Comprueba tu información de conexión en IP Check-san y realiza una prueba de fuga DNS para verificar a qué servidor se envían tus consultas DNS. Si estás usando el DNS predeterminado de tu ISP, vale la pena considerar cambiar a un DNS público:

  • Cloudflare (1.1.1.1): enfocado en la privacidad. Elimina los registros de consultas en 24 horas
  • Google (8.8.8.8): rápido y fiable. Sin embargo, los datos de consulta se envían a Google
  • Quad9 (9.9.9.9): incluye función de bloqueo de dominios de malware

Resumen

El DNS es una de las infraestructuras más fundamentales de internet y, al mismo tiempo, uno de sus eslabones más frágiles. La comunicación en texto plano sin cifrar, la vulnerabilidad al envenenamiento de caché, la dependencia de un único proveedor - estos problemas se están mejorando gradualmente con la adopción de DoH/DoT, la implementación de DNSSEC y la redundancia de proveedores DNS.

Términos del glosario relacionados

DNS El sistema de infraestructura de internet que convierte nombres de dominio en direcciones IP. Dirección IP La dirección numérica del servidor que el DNS devuelve como resultado de la conversión. Fuga DNS Fenómeno en el que las consultas DNS viajan fuera del túnel cifrado al usar una VPN. HTTPS El protocolo de comunicación cifrada que sirve de base para DNS over HTTPS (DoH). BGP El protocolo que controla las rutas hacia los servidores DNS. Los fallos de BGP afectan la accesibilidad del DNS.

Preguntas frecuentes

¿Qué ocurre cuando falla el DNS?

Cuando el DNS falla, tu navegador no puede traducir los nombres de dominio en direcciones IP, lo que hace que los sitios web sean inaccesibles aunque los servidores funcionen bien. El ataque de 2016 a la infraestructura DNS de Dyn tumbó Twitter, Netflix, Reddit y muchos otros servicios importantes durante horas.

¿Están cifradas las consultas DNS?

Las consultas DNS tradicionales se envían en texto plano, lo que significa que cualquiera en la ruta de red (proveedores de internet, operadores de Wi-Fi, atacantes) puede ver qué sitios visitas. DNS sobre HTTPS (DoH) y DNS sobre TLS (DoT) cifran estas consultas para proteger la privacidad.

¿Qué resolutores DNS públicos recomiendas?

Algunas opciones populares son Cloudflare (1.1.1.1), centrado en la privacidad y la velocidad; Google Public DNS (8.8.8.8), que ofrece fiabilidad y cobertura global; y Quad9 (9.9.9.9), que incluye bloqueo de malware integrado. Los tres admiten protocolos DNS cifrados.