Saltar al contenido principal

Gestión de zonas

Crear una zona

Para crear una nueva zona DNS, ve a Zones → Create Zone. El formulario requiere los siguientes campos:

Nombre de dominio – un nombre de dominio válido (p. ej., example.com). El nombre se normaliza a minúsculas y cualquier punto final se elimina automáticamente. Los nombres de dominio siguen las reglas estándar de nombres de host (una o más etiquetas seguidas de un TLD válido). La verificación no distingue entre mayúsculas y minúsculas.

Grupo NS – selecciona qué conjunto de servidores de nombres será autoritativo para la zona. Un grupo NS es un conjunto de servidores de nombres de NexDNS (un primario y uno o más secundarios). Si solo hay un grupo NS disponible, se preselecciona.

Tipo de zona – puede ser Master (predeterminado) o Slave. La creación de zonas secundarias requiere la función slave_zones del plan.

Qué sucede cuando se crea una zona maestra:

  1. Se verifica la disponibilidad del dominio – dos cuentas no pueden alojar el mismo dominio.
  2. Tu cuota de dominios se verifica contra el límite de tu plan de suscripción.
  3. El sistema confirma que la zona no exista ya en el grupo NS seleccionado.
  4. Tu zona se registra en tu cuenta con el estado pending.
  5. La zona se aprovisiona en los servidores de nombres de NexDNS como zona Master, con un registro SOA inicial y registros NS derivados de los servidores del grupo NS.
  6. El registro SOA se establece como: {primary-ns} {admin-email} 1 10800 3600 604800 3600 donde el serial comienza en 1, refresh es 10800s (3 horas), retry es 3600s (1 hora), expire es 604800s (7 días) y el TTL mínimo es 3600s (1 hora). El TTL predeterminado para los registros SOA y NS se toma de la configuración del grupo NS (respaldo: 3600s).
  7. Se crean registros NS para cada nombre de host de servidor de nombres en el grupo NS. Si tu plan incluye la función ns_aliases, se utilizan nombres de host NS personalizados en su lugar.
  8. Se crea una copia de la zona en cada servidor de nombres secundario del grupo NS para mayor redundancia.

La creación de zonas se bloquea si la cuenta tiene facturas vencidas. Se requiere una suscripción activa.

Clonar una zona

Una zona maestra existente puede clonarse a un nuevo nombre de dominio. La operación de clonación crea una nueva zona (siguiendo el mismo proceso que la creación de zonas) y luego copia todos los registros DNS de la zona de origen, excepto los registros SOA y NS del ápice, que se generan nuevos.

Durante la clonación, todos los nombres de registro y valores de contenido que referencian el dominio de origen se reescriben al nuevo dominio. Por ejemplo, si la zona de origen es old.com y el destino es new.com, un registro CNAME que apunta a www.old.com. se reescribirá como www.new.com..

Solo las zonas maestras pueden clonarse. El usuario debe tener acceso de edición a la zona de origen.

Importar una zona

Las zonas pueden importarse desde archivos de zona BIND estándar. Ve a Zones → Import Zone para acceder al formulario de importación.

Métodos de entrada: pegue el contenido del archivo de zona en el área de texto, o suba un archivo de zona (máximo 2 MB).

Nombre de dominio (anulación): opcionalmente especifique un nombre de dominio. Si se deja vacío, el sistema intenta detectar el dominio a partir del registro SOA en el archivo de zona.

Grupo NS: selecciona el grupo NS para la zona importada, igual que en la creación manual de zonas.

Proceso de importación:

  1. El contenido del archivo de zona se normaliza: los comentarios (que comienzan con ;) se eliminan y los registros multilínea entre paréntesis se colapsan en líneas individuales.
  2. El analizador reconoce la directiva $TTL y la usa como TTL predeterminado. La directiva $ORIGIN y otras directivas se omiten.
  3. Cada línea se analiza como un registro BIND: nombre, TTL opcional, clase opcional (IN), tipo de registro y contenido. Las cadenas entrecomilladas (p. ej., valores TXT) se conservan correctamente.
  4. Se crea una nueva zona maestra con registros SOA y NS (como en la creación normal de zonas).
  5. Los registros SOA y NS del archivo importado se omiten – el sistema genera los suyos propios.
  6. Tipos de registro compatibles para la importación: A, AAAA, CNAME, MX, TXT, SRV, CAA, PTR, ALIAS, DNAME, DS, TLSA. Los demás tipos de registro se ignoran silenciosamente.
  7. Los nombres de registro se resuelven relativos al dominio: @ se convierte en el ápice de la zona, los nombres completamente cualificados que terminan con el dominio se convierten a nombres cortos.
  8. Cada registro se crea individualmente. Si un registro específico no pasa la validación, se omite y se informa del error – los registros restantes continúan importándose.

Después de la importación, se te redirige a la página de detalle de la zona. Un resumen muestra cuántos registros se importaron correctamente y cuántos tuvieron errores.

Exportar una zona

Cualquier zona puede exportarse al formato estándar de archivo de zona BIND. En la página de detalle de la zona, usa la acción de exportar para descargar el archivo.

La zona se exporta en formato compatible con BIND y se entrega como una descarga de texto plano con el nombre {domain}.zone (p. ej., example.com.zone).

El archivo exportado puede importarse en cualquier servidor DNS que admita el formato de archivo de zona BIND, o reimportarse en NexDNS usando la función de importación.

Zonas secundarias

Una zona secundaria es una copia de solo lectura de una zona alojada en un servidor DNS maestro externo. NexDNS obtiene los datos de la zona del servidor maestro mediante transferencia de zona AXFR. Esto es útil cuando quieres usar los servidores de nombres de NexDNS como secundarios para zonas que administras en otro lugar.

Requisitos: la creación de zonas secundarias requiere la función slave_zones en tu plan de suscripción.

Dirección IP del maestro: debes proporcionar una dirección IP válida del servidor DNS maestro. Esta IP se utiliza para realizar transferencias AXFR. El servidor maestro debe permitir transferencias de zona desde las direcciones IP de los servidores de NexDNS.

Cómo funcionan las zonas secundarias:

  1. La zona secundaria se registra en tu cuenta con el tipo slave y la IP del maestro especificada.
  2. Los servidores de nombres de NexDNS se configuran para extraer la zona desde tu IP del maestro como origen de transferencia.
  3. Los servidores de nombres de NexDNS realizan automáticamente una transferencia AXFR desde el maestro para poblar los datos de la zona.
  4. Las zonas secundarias no pueden editarse directamente – los registros se gestionan en el servidor maestro externo.

Retransferencia manual: puedes activar una retransferencia AXFR manual desde la página de detalle de la zona. Esto vuelve a obtener la zona completa del servidor maestro de inmediato. Úsalo si sabes que el maestro se ha actualizado y no quieres esperar al ciclo de actualización normal basado en SOA.

DNSSEC

DNSSEC (DNS Security Extensions) proporciona autenticación criptográfica de las respuestas DNS, protegiendo contra suplantación y envenenamiento de caché. NexDNS admite la firma DNSSEC automática para zonas maestras.

Habilitar DNSSEC:

  1. DNSSEC puede habilitarse desde la página de detalle de la zona. El conmutador está disponible solo para zonas maestras.
  2. Al habilitarse, el sistema crea dos claves criptográficas para la zona:
    • Una KSK (Key Signing Key) – firma el conjunto de registros DNSKEY.
    • Una ZSK (Zone Signing Key) – firma todos los demás conjuntos de registros de la zona.
  3. Ambas claves utilizan el algoritmo ECDSAP256SHA256 (algoritmo 13, ECDSA con curva P-256 y SHA-256). Es un algoritmo moderno, ampliamente compatible y con firmas compactas.
  4. La firma de la zona se gestiona automáticamente – cada respuesta DNS se firma en tiempo real.

Registros DS:

Después de habilitar DNSSEC, el sistema proporciona registros DS (Delegation Signer) que debes añadir en tu registrador de dominios. Estos registros DS crean la cadena de confianza desde la zona padre. Los registros DS se muestran en la página de detalle de la zona y se derivan del KSK activo. Sin configurar los registros DS en el registrador, la validación DNSSEC no funcionará para los resolvers externos.

Rotación de claves:

Las claves pueden rotarse individualmente (KSK o ZSK). La rotación crea una nueva clave del mismo tipo con el algoritmo ECDSAP256SHA256, la activa y desactiva la clave anterior. La clave antigua se conserva (pero desactivada) para soportar el período de transición. Las claves individuales también pueden activarse, desactivarse o eliminarse a través de la interfaz de gestión de zonas.

Deshabilitar DNSSEC:

Cuando DNSSEC se deshabilita, todas las claves criptográficas de la zona se eliminan. También debes eliminar los registros DS de tu registrador de dominios para evitar fallos de validación. La zona vuelve al funcionamiento DNS estándar sin firma.

Eliminar una zona

Las zonas pueden eliminarse individualmente desde la página de detalle de la zona o en lote desde la lista de zonas. La eliminación requiere acceso de edición a la zona.

Cuando se elimina una zona, ocurre lo siguiente en orden:

  1. Las copias secundarias se eliminan de todos los servidores secundarios en el grupo NS de la zona (los fallos se registran pero no bloquean la eliminación).
  2. La zona se elimina de los servidores de nombres de NexDNS. Si ya no existe, la eliminación procede normalmente.
  3. La zona se elimina de tu cuenta.

La eliminación es inmediata e irreversible. Todos los registros DNS asociados a la zona se eliminan permanentemente.

Grupos NS

Un grupo NS es un conjunto de servidores de nombres de NexDNS que sirven tus zonas. Cada grupo tiene un nombre y contiene un servidor de nombres primario y uno o más secundarios.

Los grupos NS se configuran con:

  • TTL predeterminado – se usa para los registros SOA y NS al crear zonas (validado como un valor TTL válido).
  • IP del servidor maestro – la dirección IP que los servidores de nombres secundarios usan para las transferencias AXFR dentro del grupo.
  • Correo del administrador – correo electrónico de contacto opcional para el grupo.

Cuando se crea una zona, los servidores del grupo NS determinan los registros NS agregados a la zona y qué servidores secundarios reciben una copia de la zona para redundancia.

Estado de sincronización de zona

Cada zona tiene un estado de sincronización que indica si se ha aprovisionado correctamente en los servidores de nombres de NexDNS. Valores posibles:

  • pending – la zona se ha registrado pero aún no está activa en los servidores de nombres.
  • syncing – el aprovisionamiento en los servidores de nombres está actualmente en progreso.
  • synced – la zona está completamente aprovisionada y activa en los servidores de nombres.
  • failed – el aprovisionamiento falló. Se te notifica y el sistema reintenta automáticamente en segundo plano.

En la mayoría de los casos, el aprovisionamiento ocurre inmediatamente durante la creación de la zona. Si no puede completarse de inmediato, la zona permanece en estado pendiente y se reintenta automáticamente.

Utilizamos cookies para garantizar el correcto funcionamiento de este sitio web y mejorar su experiencia. Algunas cookies son estrictamente necesarias para el funcionamiento del sitio, mientras que otras son opcionales.

Puede aceptar todas las cookies o limitar su elección a las estrictamente necesarias. Para más información, consulte nuestra Política de privacidad y nuestra Política de cookies.