# Auditor de cadena DNSSEC y confianza RDAP

Audita un dominio de extremo a extremo: referencia bootstrap RDAP de IANA, datos WHOIS de registro/registrador, y la cadena de confianza DNSSEC desde el KSK raíz pasando por el DS del TLD hasta el DNSKEY del ápice — con verificación de digest DS y avisos de expiración RRSIG.

> Página canónica: https://elysiatools.com/es/tools/whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor

- **Categoría:** Network

- **Palabras clave:** validador dnssec, cadena de confianza dnssec, consulta rdap, whois rdap, comprobar registro ds, validación dnskey, expiración rrsig, anclaje de confianza raíz, auditoría de dominio, bootstrap iana

## Descripción general

El auditor recorre la cadena de confianza completa de un dominio en nueve pasos pass/fail. Empieza en el registro bootstrap RDAP de IANA (data.iana.org/rdap/dns.json) para descubrir el servidor autoritativo del TLD, luego consulta ese registro por RDAP para obtener datos de registro — entidad registrante, eventos de creación/caducidad, códigos de estado EPP, nameservers y la vista secureDNS del registro. En paralelo, el lado DNSSEC resuelve vía DNS-over-HTTPS (AliDNS con conmutación a Cloudflare/Google, seleccionable): obtiene el conjunto DNSKEY raíz y verifica los digests SHA-256 DS de los anclajes de confianza raíz embebidos (KSK-2017 tag 20326 y KSK-2024 tag 38696, coherentes con el root-anchors.xml publicado por IANA), y desciende — el DS que la raíz publica para el TLD se recalcula desde el RDATA del DNSKEY del TLD, y el DS que el TLD publica para el dominio se recalcula desde el RDATA del DNSKEY del ápice, byte a byte. Desajustes, firmas RRSIG caducadas o a punto de caducar (aritmética de números de serie sobre los campos de 32 bits), delegaciones sin firmar y registros DS ausentes se señalizan con sus key tags, algoritmos y digests calculados exactos. Alcance: la coincidencia de digests DS↔DNSKEY es el pegamento criptográfico de la cadena de delegación; la validación completa de firmas RRSIG por RRset se informa mediante el indicador AD del resolvedor y comprobaciones de caducidad, no con verificación RSA/ECDSA local.

## Entradas

- **Nombre de dominio** (text): example.com
- **Resolvedor DoH** (select)
- **Incluir datos RDAP del registro** (checkbox)

## Cuándo usarlo

- Al implementar o renovar claves DNSSEC para comprobar que los registros DS coinciden exactamente con los DNSKEY correspondientes.
- Para diagnosticar fallos de resolución DNS relacionados con firmas RRSIG expiradas o cadenas de confianza rotas en la delegación TLD.
- Durante auditorías de seguridad e infraestructura para contrastar el estado EPP del registrador con la configuración secureDNS activa.

## Cómo funciona

- Descubre el servidor RDAP autoritativo mediante el registro bootstrap de IANA y obtiene los datos del registrante, eventos de caducidad y estados EPP si la opción RDAP está habilitada.
- Consulta mediante DNS-over-HTTPS (DoH) los registros DNSKEY y DS en la raíz, en el TLD y en el dominio evaluado.
- Compara los digests de anclaje de confianza raíz (KSK-2017 y KSK-2024) y recalcula byte a byte los digests SHA-256 de los registros DNSKEY contra los registros DS publicados.
- Evalúa la validez temporal de las firmas RRSIG y el estado de la bandera AD para emitir un informe pass/fail detallado de cada eslabón.

## Casos de uso

- Verificación post-migración de servidores DNS autoritativos para evitar caídas por desincronización de registros DS.
- Monitoreo de expiración de firmas RRSIG en zonas firmadas para prevenir fallos de resolución en clientes con validación estricta.
- Auditoría técnica de dominios de clientes para certificar la adopción de estándares de seguridad DNS y verificar estados de bloqueo de transferencia (EPP).

## Preguntas frecuentes

### ¿Qué diferencia hay entre una consulta WHOIS tradicional y RDAP?

RDAP proporciona datos estructurados en formato JSON consultando directamente los registros autoritativos definidos por el bootstrap de IANA, superando las limitaciones y formatos no estandarizados de WHOIS.

### ¿Cómo se verifica la validez del registro DS?

La herramienta descarga el registro DNSKEY de la zona secundaria y recalcula su digest criptográfico (por ejemplo, SHA-256) para compararlo directamente con el registro DS publicado en la zona superior.

### ¿Qué resolvedores DoH se pueden utilizar para la auditoría?

Permite seleccionar entre AliDNS, Cloudflare 1.1.1.1, Google Public DNS o un modo automático con conmutación por error.

### ¿La herramienta realiza la validación criptográfica completa de cada RRset?

Valida matemáticamente la correspondencia de digests DS↔DNSKEY y la vigencia temporal de las firmas RRSIG, reportando la verificación completa del conjunto de registros a través del indicador AD del resolvedor.

### ¿Es posible auditar únicamente la cadena DNSSEC sin consultar RDAP?

Sí, desmarcando la opción 'Incluir datos RDAP del registro', la herramienta omitirá las consultas de registro y se enfocará exclusivamente en los eslabones DNSSEC.

## Herramientas relacionadas

- [Depurador y relay de webhooks](https://elysiatools.com/es/tools/webhook-debugger-relay): Genera una URL unica de captura de webhooks, inspecciona solicitudes, valida firmas y reenvia cargas a un endpoint destino
- [Analizador de cabecera HTTP Link RFC 8288 y vista previa de rastreo de paginación](https://elysiatools.com/es/tools/http-link-header-rfc8288-parser-and-pagination-crawler-preview): Analiza cabeceras Link según el algoritmo del apéndice B de RFC 8288, resuelve referencias URI relativas a URL absolutas (RFC 3986), clasifica los rel contra el registro IANA, valida pistas preload/prefetch y simula cómo un crawler de rel="next" recorre tus respuestas, con detección de ciclos.
- [Buscador de Fabricante por OUI MAC](https://elysiatools.com/es/tools/mac-oui-vendor-lookup): Consulta el fabricante de una dirección MAC desde la base de OUI IEEE, o busca por nombre de empresa para listar todos sus bloques OUI, todo sin conexión
- [Analizador de paquetes IoT celular NB-IoT / LTE-M: CoAP y LwM2M](https://elysiatools.com/es/tools/nb-iot-lte-m-cat-m1-coap-lwm2m-cellular-iot-packet-analyzer): Decodifica capturas hex de dispositivos IoT celulares: cabeceras y opciones CoAP (block-wise, Observe), árboles TLV LwM2M con nombres de recursos, direccionamiento por puertos UDH de SMS-DELIVER desenvolviendo CoAP-sobre-SMS, registros link-format y resúmenes DTLS.
- [Planificador de solapamiento de canales Wi‑Fi](https://elysiatools.com/es/tools/wifi-channel-overlap-planner): Planifica canales Wi‑Fi de 2,4, 5 y 6 GHz con canales, anchos y RSSI medidos, además de avisos DFS y PSC.
- [Generador de ideas de dominios con IA](https://elysiatools.com/es/tools/ai-domain-name-idea-generator): Introduce palabras clave de marca y la IA genera hasta 10 ideas de dominio, filtrando los ya registrados con DNS + RDAP. Para emprendedores y desarrolladores.
- [Analizador APNG de bloques IDAT/fdAT, replay deflate y métodos de disposición con temporización de fotogramas](https://elysiatools.com/es/tools/apng-idat-fdat-chunk-streaming-deflate-replay-and-disposal-method-analyzer): Sube un PNG/APNG y analiza su estructura de animación: firma PNG y verificación CRC32 por bloque, IHDR (profundidad/tipo de color/entrelazado), acTL (número de fotogramas y reproducciones, debe preceder al primer IDAT), fcTL (número de secuencia, restricción de región x+y+w+h ≤ lienzo, normalización delay_num/delay_den, dispose_op none/background/previous, blend_op source/over), primer fotograma IDAT + fotogramas fdAT; los números de secuencia compartidos fcTL+fdAT deben crecer de 1 en 1 desde 0; se reproduce el flujo deflate de cada fotograma comprobando que el tamaño descomprimido = alto × (1 + bytes por fila) y se informa del zlib dañado; la simulación de disposal avisa de un previous en el primer fotograma (se trata como background), fotogramas con retardo cero, etc.
- [Mapeador de afirmaciones, evidencia y citas](https://elysiatools.com/es/tools/claim-evidence-citation-mapper): Extrae afirmaciones fácticas del texto, las asocia a notas/enlaces/referencias, y marca afirmaciones sin fuente, de fuente débil, con cita duplicada o de alcance ambiguo

## Ejemplos

- [Muestras de Arquitectura Zero Trust](https://elysiatools.com/es/samples/zero-trust-samples): Muestras comprensivas de arquitectura Zero Trust cubriend autenticación, segmentación de red y control de acceso seguro
- [Ejemplos de Procesamiento de Imágenes Web Python](https://elysiatools.com/es/samples/web-image-processing-python): Ejemplos de procesamiento de imágenes Web Python usando PIL/Pillow incluyendo lectura, guardado, redimensionamiento y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Kotlin](https://elysiatools.com/es/samples/android-image-processing-kotlin): Ejemplos de procesamiento de imágenes Android Kotlin incluyendo lectura/escritura, escalado y conversión de formato
