DNS seguro: qué es y por qué es importante

Publicado: diciembre 10, 2022

Cómo bloquear sitios web a nivel de DNS que resulten peligrosos o perjudiciales en muchos aspectos

Understanding Internet Security

Secure DNS: what it is and why it is important

El DNS seguro es un componente fundamental de cualquier servicio de seguridad. Aunque escuchamos poco sobre los ataques a través del DNS, la amenaza es constante. En este artículo, intentaremos aclarar por qué es importante saber qué es un DNS, cómo se ataca y qué comprobar para elegir la mejor herramienta de DNS seguro.

Qué es un DNS

El acrónimo DNS significa Sistema de Nombres de Dominio (Domain Name System) y suele compararse con una guía telefónica. En una guía telefónica, el nombre de una persona se asocia con un número de teléfono. En los sistemas de nombres de dominio (DNS), la IP de un ordenador se asocia con el nombre de dominio de un sitio. Cada ordenador se identifica en la web mediante un Protocolo de Internet (IP), incluidos aquellos (servidores) que contienen los archivos que componen el sitio de internet.

Por ejemplo, el dominio/sitio “flashstart.com” corresponde a la IP 151.139.128.11. Es decir, el ordenador que aloja el sitio “flashstart.com”, y otros sitios, tiene esa única dirección de red. Cuando un usuario decide conectarse al sitio de internet “flashstart.com”, escribe “flashstart.com” en la barra de direcciones de su programa de navegación (por ejemplo, Google Chrome). Sin embargo, su ordenador no entiende este lenguaje; solo entiende números. En ese momento, es el programa de navegación el que convierte instantáneamente la solicitud de un nombre de dominio a una dirección IP, a través de un servicio llamado resolutor (resolver). Esta dirección llega al router, o puerta de enlace de una red corporativa. El router, a su vez, registra la dirección IP y envía la solicitud al ciberespacio.

Desde ese momento, se produce un paso de solicitudes (¿a dónde tengo que ir para encontrar el ordenador 151.139.128.11?) de un servidor a otro, hasta que se obtiene una respuesta. En ese punto, finalmente, el usuario verá el sitio “flashstart.com” en su navegador. Esto suena como un proceso largo, pero en realidad el tiempo empleado es de solo milisegundos.

Y, de hecho, nadie nota que la solicitud pasó por varios servidores (saltos). Por ejemplo, la ruta desde este ordenador hasta 151.139.128.11 tomó nueve saltos, de los cuales el más lento fue de doce milisegundos y el más rápido, desde mi ordenador hasta mi router doméstico, menos de un milisegundo.

Durante el trayecto desde el ordenador del usuario hasta el servidor que aloja el sitio solicitado, se encuentran varios DNS. Las llamadas guías telefónicas se utilizan para verificar, en cada salto, que la solicitud por nombre de dominio coincide con la dirección IP del servidor encontrado en el camino y no con la solicitada.

Diagrama de arquitectura de red que ilustra los saltos de resolución DNS y solicitudes de servidor

DNS iterativos y recursivos

Las solicitudes al DNS son de dos tipos, internas y externas. La solicitud interna se realiza dentro de una red corporativa, o en la transición del ordenador al router doméstico. La externa, en cambio, ocurre fuera de la red corporativa, es decir, desde el momento en que la solicitud sale de las paredes del hogar o del perímetro de la red y toma el camino de Internet. La solicitud externa todavía tiene lugar y, como se mencionó, esto sucede en los distintos saltos hasta que se encuentra una coincidencia. En ese punto, entran en juego diferentes DNS, y el control puede ser iterativo o recursivo.

En el caso del DNS iterativo, el servidor interno -el servidor del proveedor de internet- se comunica directamente con cada servidor DNS externo, uno tras otro, hasta obtener la dirección IP del servidor. En el caso del DNS recursivo, el servidor interno se comunica con un servidor DNS externo “recursivo”, que a su vez se comunica con otros servidores al mismo tiempo para recuperar la dirección IP, todavía a partir de los servidores que encuentra en el camino.

Además de un servidor donde se aloja un DNS, también entra en juego un servidor DHCP (Dynamic Host Control Protocol). El DHCP asigna dinámicamente direcciones IP a los nuevos recursos cuando se unen a la red. La combinación de DNS y DHCP da como resultado un DNS dinámico, un componente esencial de cualquier red empresarial. Con un DNS dinámico, cada vez que el servidor DHCP asigna una dirección IP a un nuevo servidor, también escribe la dirección IP en la tabla de hosts del servidor para que se registre una coincidencia (mapeo).

Sin este proceso, una dirección IP se asignaría automáticamente a los nuevos recursos al conectarse, pero el servidor no sabría que están ahí. Como resultado, alguien que intentara conectarse al servidor usando su nombre de dominio no podría hacerlo porque el servidor no sabría a dónde enrutar la solicitud.

Y es en este punto donde entran en juego los problemas de seguridad del protocolo DNS.

Si ya ha activado FlashStart, lea esta guía que explica cómo ampliar las listas negras para el filtrado de DNS en internet.

Por qué es mejor usar un DNS seguro

Los DNS no son seguros por definición, lo que significa que no se le pide al protocolo DNS que verifique si el sitio al que se accede es malicioso. No se supone que deba comprobar si el sitio solicitado contiene pornografía infantil o material de cualquier naturaleza ofensiva. Más aún, a priori no se puede saber si el sitio contiene elementos maliciosos que puedan desencadenar malware o un troyano. De nuevo, no se puede saber si es un sitio de phishing.

Filtrar las solicitudes de acceso a sitios de un empleado corporativo, un estudiante en una escuela, alguien que navega desde una biblioteca pública, o un menor, es fundamental, no solo para evitar que el usuario termine en sitios ofensivos de cualquier tipo sino, lo que es más importante, para evitar sufrir ataques a la red informática.

La gran mayoría de los ataques a redes corporativas y ordenadores domésticos ocurren después de hacer clic en un enlace. El enlace puede estar contenido en un correo electrónico, un mensaje de chat o un mensaje de texto, y su autenticidad no se verifica a priori. Por ejemplo, las herramientas de protección de navegación contenidas en Google Chrome, o servicios de internet como YouTube, no son suficientes porque se limitan a proteger la navegación solo a través de ese navegador o en ese servicio en particular. Sin embargo, ¿quién puede protegernos de hacer clic en un enlace recibido por correo electrónico o chat?

El envenenamiento de DNS (DNS poisoning) también se suma a este enorme riesgo. Esto se refiere a ciberataques específicos y muy extendidos, de los cuales, lamentablemente, se habla muy poco. Básicamente, los ciberdelincuentes pueden modificar las tablas DNS contenidas en los servidores que visita una solicitud. La modificación es simple: reemplazar la dirección IP por otra para que el DNS redirija a un sitio diferente al solicitado, ¡pero el DNS no puede saber esto!

Por lo tanto, la importancia de usar un DNS Seguro es obvia, un servicio DNS al que se le añade protección de navegación. ¿Y cómo se activa? Eligiendo un filtro DNS. El servicio se inserta entre la solicitud del usuario y el sitio, y protege al usuario de cualquier sorpresa desagradable.

Gráfico conceptual que muestra la protección DNS blindando el tráfico de red

Qué debe tener un servicio de DNS seguro

Un filtro DNS debe tener ciertas propiedades relacionadas con las tablas de asociación IP-nombre de dominio. Una empresa, escuela o institución pública que decida proteger la navegación de sus empleados y usuarios puede elegir un servicio de filtrado a través de DNS y dormir tranquilo. En particular, el usuario debe asegurarse de que el servicio cuente con estas características:

  • Actualización frecuente de las listas negras, esas listas donde acaban los sitios que absolutamente deben evitarse, y garantizar una baja latencia (el tiempo entre solicitar y “obtener” el sitio)
  • Capacidad de personalizar el filtro según sus necesidades de bloqueo de sitios
  • Amplia categorización de sitios maliciosos, así como geobloqueo, un servicio de bloqueo basado en dónde reside el sitio que excluye de las listas negras a los países considerados peligrosos
  • Uso de inteligencia artificial para listas negras de mayor calidad, evitando así el bloqueo de sitios “limpios”
  • Facilidad de configuración y personalización (posiblemente a cargo de un socio certificado del fabricante del filtro DNS)

El filtrado DNS de FlashStart admite hasta ochenta y cinco categorías de contenido diferentes y afirma tener una latencia mínima muy baja. También utiliza algoritmos de inteligencia artificial para acelerar la recopilación de datos sobre DNS, dominios y contenidos, “aprendiendo” del análisis de sitios y prediciendo cuáles otros pueden estar en riesgo de ser bloqueados.

Los socios de todo el mundo que ofrecen el filtro DNS de FlashStart coinciden en que la facilidad de configuración y personalización del servicio es una de sus características clave. El filtro DNS de FlashStart también se integra de forma nativa con Active Directory de Microsoft para una instalación inmediata en redes corporativas. Además, proporciona protección LAN mundial y itinerancia en los puntos finales a través de la red Anycast.

Por último, el filtro FlashStart garantiza protección contra ataques en redes corporativas a un precio muy competitivo, inferior al de muchas de las soluciones de seguridad que la mayoría de las pequeñas y medianas empresas, en definitiva, no necesitan. Al fin y al cabo, si proteges la navegación de tus empleados, ya estás en una muy buena posición.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Puedes activar la protección de FlashStart® Cloud en cualquier tipo de router y firewall para proteger equipos de escritorio, dispositivos móviles y dispositivos IoT en redes locales.

Valerio Mariani

Blogger and journalist