Esta imagen de una mano que sujeta un globo terráqueo ilustra nuestro tema: los ataques DDoS, los tiempos de inactividad y cómo el servicio DNS adecuado ayuda a los equipos a defenderse.

Cómo protege un servicio DNS frente a ataques DDoS y caídas

Punto clave:

Un servicio DNS fiable protege las webs frente a caídas y ataques DDoS gracias al enrutamiento Anycast, los protocolos de seguridad automatizados y una gestión transparente.

¿Web rápida? ¿Buen alojamiento? ¿Infraestructura segura? La mayoría de las empresas cumplen los tres requisitos y aun así pasan por alto el único sistema que hace posible todo lo demás. El DNS hace un trabajo invisible en cada visita a su web. Traduce el nombre de dominio que alguien escribe en el navegador, o en el que hace clic desde un correo, al servidor que realmente entrega su contenido. Nadie piensa en el DNS hasta que deja de funcionar. Y entonces el daño ya es visible para todos los clientes que intentan llegar a usted.

En este artículo vemos qué ocurre cuando falla la infraestructura DNS y por qué un servicio DNS dedicado evita esos fallos. Funciones como el enrutamiento Anycast, la seguridad automatizada y una facturación transparente convierten el DNS de un riesgo oculto en una base fiable. Si quiere saber cómo está su propia cartera de dominios, la revisión gratuita de cartera de dominios de EBRAND es un buen punto de partida.

Esta imagen de los cables de un rack de servidores ilustra nuestro tema: los ataques DDoS, los tiempos de inactividad y cómo el servicio DNS adecuado ayuda a los equipos a defenderse.

Qué ocurre cuando falla su DNS

El año pasado, un proveedor de DNS global sufrió una interrupción de ocho minutos en sus servicios de DNS autoritativo. Un comando ejecutado por error interrumpió el acceso a su red Anycast, y las consultas DNS de los dominios que gestionaba fallaron durante todo el incidente. No se cayó ningún servidor. Ningún centro de datos dejó de funcionar. La infraestructura de las webs afectadas siguió en línea todo el tiempo. Solo la capa DNS dejó de responder.

Como las respuestas DNS se almacenan en la caché de muchos resolvers, el impacto fue desigual. Los visitantes que tenían un registro en caché siguieron accediendo a las webs afectadas sin notar nada. Quienes necesitaron una consulta nueva durante esos ocho minutos no obtuvieron respuesta, y su navegador mostró como inaccesible un dominio que funcionaba perfectamente. Ocho minutos parecen poca cosa comparados con una caída de quince horas, pero demuestran lo mismo a menor escala. Un dominio no necesita que falle su servidor para desaparecer de internet. Basta con que su DNS deje de resolver.

Ese incidente ilustra algo de lo que depende cualquier empresa: que el DNS funcione. Un fallo de DNS no tiene que durar mucho para costar ingresos y confianza. Basta con que ocurra en el momento equivocado y afecte al visitante equivocado. Un servicio DNS bien diseñado elimina por completo este tipo de punto único de fallo. Reparte la resolución en una red global, de modo que nunca sea un solo comando, un solo proveedor o una sola instalación lo que decida si su dominio resuelve.

Un servicio DNS como capa de seguridad

El DNS funciona cada vez más como un sensor de seguridad y no como un simple servicio de consulta pasivo. Una empresa de ciberseguridad publicó hace poco los resultados de la monitorización del tráfico DNS durante un importante congreso de seguridad. Las cifras hablan por sí solas. Su equipo registró más de 76 millones de consultas DNS a más de un millón de dominios durante el evento. Gracias a esa visibilidad en la capa DNS detectaron infraestructura de phishing y comunicaciones de malware con sus servidores de control. También identificaron en tiempo real intentos no autorizados de saltarse las políticas de seguridad de la red. Puede leer el análisis completo aquí.

La lección se aplica directamente a la infraestructura del día a día de cualquier empresa. El DNS ofrece a los equipos de seguridad una de las señales tempranas más claras de actividad sospechosa en una red, porque todos los dispositivos y todas las conexiones tienen que pasar por él. Un servicio DNS con controles de seguridad integrados desde el principio detecta las amenazas pronto. Si la seguridad se añade después, esas mismas amenazas tienen margen para convertirse en brechas o caídas. El análisis de EBRAND sobre la seguridad de las zonas DNS en la práctica detalla los pasos de configuración concretos que lo hacen posible.

Esta imagen de un hombre que trabaja en un rack de servidores ilustra nuestro tema: los ataques DDoS, los tiempos de inactividad y cómo el servicio DNS adecuado ayuda a los equipos a defenderse.

Por qué la facturación de un servicio DNS no debería ser una caja negra

Los proveedores de DNS suelen facturar por volumen de consultas. Miles o millones de solicitudes, todas medidas y facturadas. Sin embargo, casi ninguna empresa comprueba esa cifra frente al tráfico que realmente ha generado. Para la mayoría de las compañías, la facturación del DNS es una caja negra, y esa falta de transparencia beneficia mucho más al proveedor que al cliente.

Un servicio DNS no tiene por qué funcionar como un contador de consumo. Una buena gestión del DNS puede formar parte de su servicio de dominios, sin ser una partida aparte que tenga que revisar cada mes. En EBRAND creemos que el DNS debe dar soporte a su infraestructura sin convertirse en un coste imprevisible. Por eso el DNS Anycast con consultas ilimitadas y una gestión transparente vienen de serie, y no como un extra de pago.

Anycast: la columna vertebral de una infraestructura digital fiable

El enrutamiento Anycast resuelve el problema de redundancia a nivel de IP con el que tienen dificultades las configuraciones DNS tradicionales. En lugar de enviar cada solicitud a un único servidor o centro de datos, Anycast funciona de otra manera. Dirige el tráfico al punto de presencia disponible más cercano dentro de una red distribuida. Esto aporta dos ventajas a la vez. Los visitantes llegan antes a su web, porque las solicitudes se resuelven más cerca de su ubicación física. Y su infraestructura resiste el tipo de fallo puntual descrito antes, tanto si se trata de un centro de datos que se apaga como de un solo comando mal aplicado que deja sin acceso a Anycast durante unos minutos.

Anycast también refuerza específicamente sus defensas frente a los ataques DDoS. La red absorbe y reparte el tráfico del ataque en lugar de dejar que sature un único objetivo. Combinado con DNSSEC automatizado y protección integrada contra el secuestro y la suplantación de DNS, un servicio DNS basado en Anycast ofrece una resiliencia real. Ese nivel de protección antes exigía una inversión considerable en infraestructura propia. Los cambios en los registros DNS se aplican al instante, sin necesidad de intervención manual. Las actualizaciones de seguridad y los ajustes de enrutamiento se realizan sin tiempos de inactividad ni retrasos. La redundancia total va un paso más allá: Anycast DNS Plus funciona sobre dos redes Anycast independientes, de modo que su DNS sigue resolviendo aunque una de ellas tenga problemas.

Esta imagen de la Tierra vista desde el espacio ilustra nuestro tema: los ataques DDoS, los tiempos de inactividad y cómo el servicio DNS adecuado ayuda a los equipos a defenderse.

Integrar el servicio DNS en su estrategia de dominios

El DNS no debería funcionar aislado del resto de la gestión de sus dominios. Un dominio mal protegido en la capa DNS pone en riesgo todas las demás inversiones. El alojamiento, el SSL y la seguridad de las aplicaciones dependen de que esa base aguante. El servicio de gestión de dominios corporativos de EBRAND reúne el DNS, el registro de dominios y la seguridad de la cartera en una sola estrategia. Así, las empresas dejan de tratar el DNS como algo secundario y empiezan a verlo como la base que realmente es.

Si quiere comprobar en qué punto están su DNS y sus dominios, la página de servicios DNS de EBRAND es un buen lugar para empezar. Allí encontrará las herramientas disponibles, como Anycast+ y las redirecciones HTTPS automáticas. También puede hacer una comprobación gratuita de DNS y HTTPS para ver exactamente dónde están los puntos débiles.

Historias de actualidad

Contáctenos

Nuestros expertos están listos para brindarle una solución personalizada. Complete la hoja de contacto para conectarse con nosotros.

EBRAND badge

Inicio de sesión del cliente

Bienvenido al portal de inicio de sesión del cliente, donde los usuarios de EBRAND acceden a sus plataformas de soluciones. Seleccione su solución a continuación:

¿Aún no eres cliente de EBRAND? Únete
Descubra más en nuestras páginas de Soluciones