DNS - cuando la guía telefónica de internet se rompe
El DNS (Domain Name System) es el sistema que convierte nombres de dominio como "example.com" en direcciones IP. Cada vez que introduces una URL en el navegador, se realiza una consulta DNS en segundo plano. Si esta conversión falla, no podrás acceder a ningún sitio web a menos que conozcas directamente la dirección IP.
El DNS se compara a menudo con la "guía telefónica" de internet, pero esta guía es sorprendentemente frágil. Debilidades de diseño, errores humanos, ataques deliberados - las causas de fallos del DNS son diversas, y su impacto se propaga por todo internet.
Incidentes reales donde el DNS falló
Ataque DDoS a Dyn (octubre de 2016)
El 21 de octubre de 2016, el proveedor de DNS Dyn sufrió un ataque DDoS masivo, dejando inaccesibles durante varias horas a cientos de servicios importantes como Twitter, Netflix, GitHub, Spotify y Reddit.
El ataque utilizó la botnet Mirai - cientos de miles de dispositivos IoT infectados con malware (cámaras web, routers, DVR) enviaron simultáneamente cantidades masivas de consultas a los servidores DNS de Dyn. Se estima que el tráfico de ataque alcanzó un máximo de 1,2 Tbps.
Este incidente reveló que muchos servicios importantes dependían de un único proveedor de DNS. Si solo existe una "guía telefónica", en el momento en que esa única copia queda inutilizable, todo se detiene.
Fuga de rutas en la red troncal de Cloudflare (julio de 2020)
El 17 de julio de 2020, al modificar la configuración de un router de la red troncal de Cloudflare en Atlanta para aliviar la congestión, un error de operación provocó que todas las rutas BGP se filtraran dentro de la propia troncal y que el tráfico se concentrara en una sola ubicación. Según el informe posterior de la empresa, durante unos 27 minutos el tráfico global de la red cayó cerca del 50% y los servicios resultaron difíciles de alcanzar en general. Cloudflare opera su DNS público (1.1.1.1) sobre esa misma troncal, de modo que aunque el DNS funcione correctamente, si el "camino" hacia el servidor DNS se rompe el resultado que percibe el usuario es el mismo.
Vulnerabilidades estructurales del DNS
1. Comunicación en texto plano sin cifrar
Las consultas DNS tradicionales se envían sin cifrar por el puerto UDP 53. Los ISP, los operadores de puntos de acceso Wi-Fi y los espías en la red pueden interceptar fácilmente a qué dominios intentas acceder. DNS over HTTPS (DoH) y DNS over TLS (DoT) resuelven este problema, pero su adopción aún está en progreso.
2. Envenenamiento de caché DNS
Es un ataque en el que el atacante inyecta respuestas falsas en la caché de un resolver DNS, redirigiendo a los usuarios a sitios falsos. La vulnerabilidad descubierta por Dan Kaminsky en 2008 explotaba una debilidad fundamental en el diseño del DNS, siendo un problema grave que afectaba a todo internet. DNSSEC (DNS Security Extensions) es la contramedida para este problema, pero en agosto de 2026 su tasa de adopción sigue siendo baja.
3. Concentración de puntos únicos de fallo
La raíz del DNS está formada por 13 identidades (de la A a la M) que gestionan 12 organizaciones independientes, y la difusión por proximidad (anycast) las reparte en más de un millar de instancias por todo el mundo. Sin embargo, persiste el riesgo de que los fallos se concentren en los servidores autoritativos de un TLD (dominio de nivel superior) específico o en un proveedor de DNS particular.
Tecnologías que protegen el DNS
- DNSSEC: añade firmas digitales a las respuestas DNS para detectar alteraciones. Sin embargo, no cifra las consultas
- DNS over HTTPS (DoH): cifra las consultas DNS mediante HTTPS, previniendo tanto la interceptación como la alteración
- DNS over TLS (DoT): cifra las consultas DNS mediante TLS. Tiene el mismo propósito que DoH, pero utiliza un puerto dedicado (853)
- Redundancia: utilizar múltiples proveedores de DNS para que, si uno falla, la resolución de nombres pueda continuar con los demás
Verifica tu configuración DNS
Comprueba tu información de conexión en IP Check-san y realiza una prueba de fuga DNS para verificar a qué servidor se envían tus consultas DNS. Si estás usando el DNS predeterminado de tu ISP, vale la pena considerar cambiar a un DNS público:
- Cloudflare (1.1.1.1): enfocado en la privacidad. Elimina los registros de consultas en 24 horas
- Google (8.8.8.8): rápido y fiable. Sin embargo, los datos de consulta se envían a Google
- Quad9 (9.9.9.9): incluye función de bloqueo de dominios de malware
Resumen
El DNS es una de las infraestructuras más fundamentales de internet y, al mismo tiempo, uno de sus eslabones más frágiles. La comunicación en texto plano sin cifrar, la vulnerabilidad al envenenamiento de caché, la dependencia de un único proveedor - estos problemas se están mejorando gradualmente con la adopción de DoH/DoT, la implementación de DNSSEC y la redundancia de proveedores DNS.
Términos del glosario relacionados
Preguntas frecuentes
¿Qué ocurre cuando falla el DNS?
Cuando el DNS falla, tu navegador no puede traducir los nombres de dominio en direcciones IP, lo que hace que los sitios web sean inaccesibles aunque los servidores funcionen bien. El ataque de 2016 a la infraestructura DNS de Dyn tumbó Twitter, Netflix, Reddit y muchos otros servicios importantes durante horas.
¿Están cifradas las consultas DNS?
Las consultas DNS tradicionales se envían en texto plano, lo que significa que cualquiera en la ruta de red (proveedores de internet, operadores de Wi-Fi, atacantes) puede ver qué sitios visitas. DNS sobre HTTPS (DoH) y DNS sobre TLS (DoT) cifran estas consultas para proteger la privacidad.
¿Qué resolutores DNS públicos recomiendas?
Algunas opciones populares son Cloudflare (1.1.1.1), centrado en la privacidad y la velocidad; Google Public DNS (8.8.8.8), que ofrece fiabilidad y cobertura global; y Quad9 (9.9.9.9), que incluye bloqueo de malware integrado. Los tres admiten protocolos DNS cifrados.