Herramientas de red
Verificador de DNS
Lee los registros DNS que un dominio publica realmente, con sus TTL.
Consulta DNS
El DNS convierte un nombre en una dirección. Esta herramienta lee los registros que un dominio publica realmente, junto con el TTL que determina cuánto tiempo pueden almacenarlos en caché los resolutores.
Consultar el mismo nombre con distintos tipos de registro devuelve respuestas completamente diferentes, y por eso «el DNS está roto» rara vez describe bien un problema.
Vacío y error no son lo mismo
Esta es la distinción que más confusión genera, y aquí se mantienen separadas a propósito. Una consulta puede terminar de tres maneras y solo dos son problemas.
Si hay registros, el nombre existe y tiene entradas del tipo solicitado, cada una con su TTL. Si la respuesta está vacía, el nombre existe y la zona contestó, pero no hay ningún registro de ese tipo: preguntar por registros MX a un dominio que no recibe correo devuelve esto, y es una respuesta correcta y normal, no un fallo. Solo el tercer caso, el error, indica que algo impidió obtener respuesta.
Confundir «no hay registro MX» con «el servidor de nombres no contestó» es como se acaba depurando un problema de correo que no existe, o pasando por alto una caída de los servidores autoritativos que sí lo es.
Qué significa cada error
«No existe zona DNS» (NXDOMAIN) quiere decir que el nombre no está registrado, ha caducado o está mal escrito: internet no sabe de qué le hablas. «El servidor de nombres informó de un fallo» (SERVFAIL) es muy distinto: la zona existe y sus servidores no han podido responder, lo que suele deberse a DNSSEC roto o a servidores autoritativos inaccesibles. Eso es una incidencia en curso que afecta a usuarios reales ahora mismo.
«Tiempo de espera agotado» significa que el resolutor no respondió a tiempo; conviene reintentar, y si persiste suele indicar que los servidores autoritativos son inalcanzables. «El servidor de nombres rechazó la consulta» apunta casi siempre a un servidor autoritativo mal configurado o a una política de zona restrictiva.
Respuestas autoritativas y recursivas
Cada registro tiene un dueño: los servidores autoritativos que figuran en los registros NS del dominio, que son quienes guardan la zona real. Casi nadie los consulta directamente. Tu equipo pregunta a un resolutor recursivo, que responde desde su caché o recorre la cadena desde la raíz en tu nombre.
Esta consulta pasa por resolutores recursivos, así que lo que ves aquí es lo que vería el resolutor de un visitante normal, caché incluida. Cuando necesites saber qué están publicando ahora mismo los servidores autoritativos —durante una migración, por ejemplo— conviene consultarlos directamente con dig, o comparar varios resolutores a la vez con el comprobador de propagación.
Preguntas frecuentes
¿Qué registro debo consultar?
A y AAAA si un sitio no carga, MX si no llega el correo, TXT si el correo llega pero acaba en spam, y NS cuando los cambios surten efecto para unos usuarios y para otros no.
¿Qué significa el TTL?
Cuánto tiempo puede un resolutor conservar la respuesta en caché. Un registro con TTL de 3600 puede servirse desde caché durante una hora después de cambiarlo, y no hay forma de vaciar esa caché.
¿Por qué no aparece mi cambio?
Casi siempre por la caché. Baja el TTL antes de un cambio previsto, espera un periodo completo del valor anterior y haz entonces el cambio: al revés no sirve de nada.
Herramientas relacionadas
- Propagación de DNS Compara los resultados DNS de varios resolutores públicos tras un cambio.
- DNS inverso Encuentra el nombre de host PTR al que resuelve una dirección IPv4 o IPv6.
- Consulta WHOIS Consulta el registrador, las fechas de alta y caducidad y los servidores DNS.
- Verificador de certificados SSL Inspecciona el certificado TLS de un sitio: caducidad, emisor y SAN.