Qué es la monitorización DNS y cuándo la necesitas
La monitorización DNS registra tus records y te alerta cuando cambian. Qué vigila, qué incidentes detecta y cómo decidir si la necesitas.
La monitorización DNS consiste en registrar los records DNS de un dominio a intervalos regulares y alertarte cuando cambian. Ese es todo el principio. Un record A que apunta a otro sitio, un MX que desaparece, un nameserver que no reconoces: el monitor detecta la diferencia y te avisa antes de que el cambio se convierta en una caída, en correo perdido o en un dominio secuestrado.
¿Por qué hace falta? Porque el DNS cambia en silencio. No hay registro de cambios, ni notificación del registrador, ni mensaje de error. Un record modificado por error, por un proveedor o por un atacante sigue resolviendo. Solo que resuelve hacia el lugar equivocado. Este artículo explica qué vigila exactamente la monitorización DNS, qué incidentes detecta, cómo funciona el mecanismo y cómo decidir si tus dominios la necesitan.
Qué vigila exactamente la monitorización DNS
En un dominio en producción, el riesgo se concentra en unos pocos tipos de records. Si quieres repasar qué hace cada tipo, consulta la referencia de tipos de records DNS. Esto es lo que implica un cambio inesperado en cada uno:
| Record | Qué controla | Un cambio inesperado significa |
|---|---|---|
| A / AAAA | A qué servidor resuelve tu web | Los visitantes llegan al servidor equivocado, o al de un atacante |
| MX | Dónde se entrega tu correo | El correo entrante rebota o se intercepta sin ruido |
| TXT | SPF, DKIM, DMARC, pruebas de propiedad | Tu correo saliente empieza a fallar la autenticación |
| NS | Quién controla toda la zona DNS | Otra persona puede reescribir todos los records anteriores |
| CNAME | Hacia dónde apunta un subdominio | Un subdominio sirve contenido de terceros |
El NS es el que hay que tomarse más en serio. Cualquier otro record se corrige en minutos una vez detectado el problema. Un cambio de nameservers significa que la zona entera está bajo el control de otro.
Los incidentes que detecta
El error de configuración silencioso
La mayoría de los incidentes DNS son autoinfligidos. Una migración de hosting sale bien para la web, pero nadie copia los records MX a la nueva zona. O una nueva herramienta de marketing pide "añadir este record TXT" y quien lo hace reemplaza el SPF existente en vez de fusionarlo. En ambos casos, el correo se rompe sin un solo error visible de tu lado. Los remitentes reciben rebotes, o tus mensajes acaban en spam. Hay equipos que pierden días enteros de correo así, porque la web sigue funcionando y a nadie se le ocurre revisar el DNS.
El cambio hecho por un tercero
El acceso al DNS rara vez está en manos de una sola persona. La agencia que montó la web, un freelance de hace dos años, el proveedor de IT, un compañero que ya no está: todos pueden conservar credenciales, y ninguno anuncia sus cambios. A un monitor no le importa quién hizo el cambio ni por qué. Reporta el diff, y tú decides si estaba previsto.
La compromisión
Un record A modificado o unos nameservers nuevos que nadie de tu equipo ha tocado: es la firma clásica de un secuestro de dominio, normalmente a través de una cuenta de registrador comprometida. Detectarlo el primer día en lugar de en la tercera semana marca la diferencia entre un incidente y un desastre. Tratamos el ataque en detalle en cómo detectar el secuestro de DNS.
Cómo funciona: snapshot, diff, alerta
El mecanismo detrás de cualquier herramienta de monitorización DNS es simple:
- Consultar los records del dominio a intervalo fijo y guardar la respuesta como snapshot.
- Normalizar los datos: ordenar los valores, ignorar los TTL, para evitar falsos positivos.
- Comparar el snapshot nuevo con el anterior.
- Si algo se añadió, se eliminó o se modificó, enviar una alerta con el diff exacto.
Una aclaración honesta sobre la frecuencia. Una comprobación diaria detecta una desviación en horas, no en minutos. Para la mayoría de los equipos es el equilibrio correcto: no cambias tu DNS cada día, y los incidentes anteriores siguen siendo peligrosos durante semanas precisamente porque nadie mira. Si tu modelo de amenazas exige detección en minutos, estás en el terreno de la respuesta a incidentes, que es otra clase de herramienta.
Quién la necesita (y quién puede prescindir de ella)
La monitorización DNS merece la pena cuando se cumple al menos uno de estos criterios: el dominio aloja una web o aplicación en producción, recibe o envía correo, el acceso al DNS se comparte con una agencia o proveedor, gestionas una cartera de dominios, o tu marca es objetivo de phishing.
Puedes prescindir de ella en un dominio aparcado sin tráfico ni buzón, o en un proyecto personal donde un record roto no cuesta nada. Ahí basta una comprobación manual ocasional con un DNS lookup.
Configurar la monitorización con Domain Sentinel
La monitorización DNS de Domain Sentinel implementa exactamente el mecanismo de snapshot y diff descrito arriba:
- Añade el dominio a tu watchlist y activa la monitorización DNS.
- Las comprobaciones por defecto cubren los records que importan: A, AAAA, MX, TXT, NS y CAA en el apex, más A, AAAA, CNAME, MX y TXT en www.
- El campo Extra names te permite añadir hasta diez hostnames propios si también quieres vigilar api, mail, _dmarc o cualquier otro. El registro SOA está desactivado por defecto: su número de serie cambia con cada modificación de la zona, y algunos proveedores lo incrementan sin parar.
- Los records se comprueban una vez al día, y recibes un email con el diff cada vez que algo cambia. También puedes lanzar una captura bajo demanda desde la página del dominio, útil justo después de un cambio planificado.
La misma watchlist sigue además los datos de registro, las fechas de expiración y los códigos de estado; ese lado lo cubre la detección de cambios de dominio.
Una forma práctica de empezar hoy: apunta los tres dominios donde una desviación DNS haría más daño, pasa cada uno por la herramienta gratuita de DNS lookup para confirmar que los records son los esperados, y activa la monitorización sobre esos tres. Diez minutos ahora valen más que descubrir un SPF roto tres semanas después.
Empieza con un dominio que te importe
Búscalo gratis. Para recibir alertas cuando el estado cambie o la expiración se acerque, crea una cuenta. Son 30 segundos.