Guía técnica
Cómo detectar cambios en registros DNS
Detectar deriva exige comparar conjuntos normalizados, no capturas de pantalla ni el orden en que un resolver devuelve valores.
El problema
DNS es distribuido, tiene caché y permite múltiples valores. Comparar texto sin normalizar produce ruido; revisar solo cuando aparece un incidente pierde el momento exacto del cambio.
Riesgos y supuestos
Desvío de tráfico por cambios en resolución o delegación.
Interrupción de correo por modificaciones de MX o autenticación.
Falsos positivos causados por orden, TTL o propagación esperada.
Procedimiento
Define registros críticos
Incluye A/AAAA, CNAME, MX, NS, SOA, CAA y TXT de seguridad según el dominio.
Crea una línea base normalizada
Ordena valores, normaliza nombres y separa el TTL del contenido para comparar semánticamente.
Consulta con frecuencia proporcional
La cadencia debe considerar criticidad, TTL y tasa esperada de cambio.
Clasifica el diff
Distingue adición, eliminación, cambio de valor y delegación.
Confirma propagación y propietario
Valida en resolvers autorizados y relaciona la hora con un cambio aprobado.
Límites del procedimiento manual
La caché puede hacer que resolvers discrepen durante propagación.
DNSSEC valida autenticidad, pero no determina si un cambio fue aprobado internamente.
Los registros dinámicos necesitan reglas distintas a los registros de control.
Ejemplo
Un cambio de MX planificado puede convivir temporalmente con valores antiguos. La alerta debe mostrar el conjunto antes/después y la hora, no declarar automáticamente un incidente.
Errores comunes
Comparar el orden de respuestas como si fuera un cambio.
Alertar por TTL sin contexto.
Omitir NS, CAA y TXT porque el sitio sigue cargando.
Recomendaciones
Asocia cambios con tickets o ventanas de despliegue.
Usa textos de alerta que muestren qué se añadió o eliminó.
Mantén el monitoreo como lectura; no repares DNS automáticamente.
Preguntas frecuentes
¿Un cambio de TTL es un incidente?
No por sí solo. Puede anticipar una migración o ajuste operativo y debe evaluarse con contexto.
¿Cuánto tarda en verse un cambio?
Depende de cachés, TTL, delegación y resolver. La autoridad suele reflejarlo antes que caches recursivas.
¿Se puede saber quién hizo el cambio?
DNS público no suele exponer al actor. Debe correlacionarse con auditoría del proveedor DNS.
Conserva un historial DNS
Compara snapshots y recibe alertas explicables para tus dominios autorizados.
Explorar el móduloContenido relacionado
Confianza del dominio
Monitoreo de DNS y seguridad de correo
Detecta cambios en registros DNS y monitorea la postura de SPF, DKIM, DMARC, MX, nameservers, MTA-STS y TLS-RPT de tus dominios.
Herramienta gratuita
Verificador de registros DNS
Consulta una vista puntual de registros DNS públicos y revisa resolución, correo, delegación, CAA y TXT sin modificar la zona.
Guía técnica
Cómo verificar SPF, DKIM y DMARC correctamente
Comprueba registros y alineación SPF, DKIM y DMARC, identifica errores comunes y entiende por qué un pass aislado no garantiza protección.