DNSSEC (Domain Name System Security Extensions) es un conjunto de especificaciones del IETF que introduce seguridad criptográfica en el Domain Name System (DNS). Su objetivo principal es autenticar las respuestas DNS, asegurando que los datos de resolución de nombres de dominio no han sido alterados en tránsito y provienen de una fuente autorizada. Esto se logra mediante el uso de firmas digitales (basadas en criptografía de clave pública) para firmar registros DNS. Cada zona DNS firmada con DNSSEC incluye registros de clave pública (DNSKEY) y registros de firma de recursos (RRSIG) que permiten a los resolvedores validar la autenticidad e integridad de los datos. La cadena de confianza se establece desde la raíz del DNS ('.') hacia abajo, a través de registros de delegación seguros (DS) que apuntan a las claves públicas de las zonas hijas.
La implementación de DNSSEC es global y progresiva. La zona raíz del DNS fue firmada con DNSSEC en 2010, y desde entonces, muchos TLDs (Top-Level Domains) como .com, .org, .net, .info, así como numerosos ccTLDs (country code Top-Level Domains) como .es, .de, .uk, han implementado DNSSEC. Proveedores de DNS públicos como Google Public DNS (8.8.8.8) y Cloudflare DNS (1.1.1.1) validan DNSSEC por defecto, rechazando respuestas no auténticas. A nivel de infraestructura, los registradores de dominios y los proveedores de hosting ofrecen interfaces para que los propietarios de dominios configuren los registros DS necesarios para sus zonas. Sistemas operativos modernos y navegadores web no implementan la validación DNSSEC directamente, sino que confían en los resolvedores DNS configurados en el sistema operativo o en la red.
Para un Arquitecto de Sistemas, DNSSEC es crucial para la postura de seguridad de cualquier infraestructura. Su implementación mitiga riesgos significativos como el envenenamiento de caché DNS, ataques 'man-in-the-middle' y la suplantación de identidad, que podrían redirigir usuarios a sitios maliciosos o comprometer la disponibilidad de servicios. La decisión de implementar DNSSEC para los dominios de una organización implica considerar la complejidad operativa, ya que requiere una gestión cuidadosa de las claves criptográficas y la rotación de claves para evitar interrupciones del servicio. Aunque no es una bala de plata contra todos los ataques DNS, DNSSEC es una capa fundamental de defensa que, combinada con otras medidas de seguridad (como HTTPS con HSTS), fortalece la confianza en la resolución de nombres y la conectividad de los servicios. La no implementación de DNSSEC deja una vulnerabilidad conocida y explotable en la cadena de confianza de la infraestructura.