Los DNS cifrados ofrecen la ventaja de proporcionar mayor privacidad a los usuarios de internet y dificultar la exfiltración de datos y el secuestro hacia otros sitios durante la resolución de una consulta DNS. Sin embargo, surgen dudas sobre la seguridad que realmente proporcionan. En este artículo, explicaremos cómo las herramientas ofrecidas por FlashStart hacen que el uso de DNS cifrados sea más seguro.
Qué es un DNS
El DNS – Domain Name System (Sistema de Nombres de Dominio) – es lo que podríamos llamar la guía telefónica de internet. Cada sitio web, de hecho, puede rastrearse hasta una serie de números y puntos, la llamada dirección IP – Internet Protocol – que lo identifica de manera única. Además, los dispositivos electrónicos también están equipados con una dirección IP única. De esta manera, la comunicación puede tener lugar como entre dos números de teléfono, con uno llamando y el otro respondiendo.
El protocolo DNS es el sistema que permite traducir el nombre del dominio o sitio buscado, fácil de recordar o identificar en una lista de resultados de búsqueda, a la secuencia de números y puntos reconocida por internet. Una vez completado esto, lo cual toma tan poco tiempo que el usuario promedio no se da cuenta de lo que está sucediendo, el navegador redirige al usuario al sitio deseado.
Más específicamente, con cada una de nuestras solicitudes de carga de una página web, estamos operando cuatro servidores en un proceso que puede compararse con el de solicitar un libro en la biblioteca.
Recursor DNS
Es un resolutor recursivo que recibe consultas (solicitudes de redirección a sitios web) que generalmente se originan en un navegador web. Para cada solicitud, almacena en caché la información recibida de los otros servidores involucrados en el proceso. De esta manera, si un usuario solicita repetidamente el acceso al mismo sitio varias veces, el resolutor recursivo puede evitar el proceso de cuatro servidores y redirigir al usuario directamente al sitio deseado. Esto es posible porque el recursor DNS es el servidor que sostiene los hilos del proceso relacionado con la consulta, enviando solicitudes a los otros servidores a medida que recibe sus respuestas.
Comparando el proceso de resolución DNS con el de una solicitud en una biblioteca, el Recursor DNS correspondería al bibliotecario a quien hacemos nuestra solicitud.
Servidor de nombres raíz
El servidor de nombres raíz es el primer paso en la resolución real y es responsable de dirigir la solicitud del resolutor recursivo según la extensión del dominio buscado (.net, .org, .it, .com, etc.). Hay 13 servidores de nombres raíz en el mundo. Están controlados por una organización llamada Internet Corporation for Assigned Names and Numbers (ICANN), que opera bajo el lema “Un mundo, un internet”. Existen varias copias de estos trece servidores en todo el mundo, que, gracias a la red Anycast en la que también se basa FlashStart, permiten responder rápidamente a las solicitudes de los usuarios.
En comparación con los servicios bibliotecarios, el servidor de nombres raíz corresponde al catálogo de la biblioteca en el que figura la ubicación específica de un libro en particular.

Servidor de nombres TLD
Este es el servidor TLD–Top Level Domain (Dominio de Nivel Superior) – es decir, el que corresponde a lo que está después del último punto en la URL. Por ejemplo, el servidor de nombres TLD .com incluye todos los sitios web catalogados cuya URL termina en .com.
Estos servidores son gestionados por IANA – la Internet Assigned Numbers Authority – que es una filial de la mencionada ICANN. IANA ha dividido los servidores de nombres TLD en dos categorías: los genéricos (como .com, .edu, .gov, .org y .net) y los que tienen códigos internacionales, que incluyen todos los dominios rastreables a países o estados específicos (.de, .es, .it, .uk, etc.).
En nuestra metáfora de la biblioteca, los servidores de nombres TLD corresponden a la estantería específica de libros dentro de la biblioteca.
Servidor de nombres autoritativo
El servidor de nombres autoritativo es el último paso en el proceso de resolución DNS para obtener la dirección IP y, por lo tanto, es comparable a un diccionario en la estantería, previamente identificada, que permite convertir un nombre en una definición específica.
Si el servidor de nombres autoritativo tiene acceso a la información solicitada, devuelve la dirección IP directamente al resolutor recursivo.
Protección DNS de última generación basada en IA, con control total y fácil de instalar
DNS cifrados
Generalmente, las consultas DNS y sus respuestas ocurren en texto plano, es decir, utilizando texto sin formato que no tiene ningún tipo de cifrado. Esto significa que, por ejemplo, cuando buscamos www.flashstart.com, los distintos servidores buscan exactamente el dominio .com y luego, a partir de ahí, el nombre flashstart. En el caso del DNS cifrado, en cambio, la búsqueda es de un código cifrado, por ejemplo 4&s$(“71ha – es decir, algo indescifrable.
El uso de DNS cifrados es posible gracias al protocolo DNS sobre HTTPS – conocido comúnmente como DoH – que permite a los usuarios completar la resolución del Sistema de Nombres de Dominio utilizando el protocolo HTTPS. En comparación con el DNS tradicional, este protocolo parece más seguro y parece ser una mejor opción para proteger la privacidad del usuario.
¿Cómo funciona? En lugar de utilizar la transmisión en texto plano, el navegador reenvía la consulta y, por lo tanto, el nombre del sitio buscado a un servidor HTTPS a través de una conexión cifrada. La idea es que, con una conexión cifrada, personas externas no deberían poder interferir en la búsqueda para averiguar qué sitios se quieren alcanzar.
Protección DNS de última generación basada en IA, con control total y fácil de instalar
DNS cifrados: ¿son realmente más seguros?
Hay muchos proveedores de servicios de internet que expresan dudas sobre la mayor seguridad del protocolo DoH en comparación con el protocolo DNS tradicional. Las dudas se refieren, por un lado, al rendimiento de los DNS cifrados, que ha demostrado ser inferior al del DNS tradicional, y, por otro lado, a la privacidad real que este protocolo puede garantizar.
En cuanto a la seguridad, por otro lado, el protocolo DoH reduce la probabilidad de ataques intermedios que resultan en la manipulación de datos DNS – los llamados ataques “man-in-the-middle” (hombre en el medio) que buscan robar nuestra información sin que nos demos cuenta y, quizás, desviar nuestras solicitudes a sitios falsos que contienen malware y contenidos peligrosos. Con el DNS cifrado, el análisis del tráfico DNS teóricamente se vuelve más difícil.
Sin embargo, dada su transmisión sin cifrar, el servicio DoH permite a los usuarios eludir fácilmente los filtros de navegación, haciendo que la navegación sea más vulnerable. Esto ocurre cuando dichos filtros no ofrecen protección sobre DoH, algo que FlashStart, en cambio, sí hace.
El protocolo DoH, por lo tanto, requiere que los administradores de red repiensen la seguridad de internet de las redes gestionadas y revisen las políticas de filtrado en el acceso web para los usuarios. Por estas razones, el protocolo DoH puede ser un punto de alerta muy importante y estratégico para la seguridad de los datos, la infraestructura y los propios usuarios.
Además, los hackers también han evolucionado en este sentido, desarrollando ataques que apuntan específicamente a las consultas basadas en el protocolo DoH, como el ataque de finales de julio de 2020 por parte del grupo iraní Oilrig, que utilizó el protocolo DoH para gestionar, exfiltrar y mover datos.
Protección DNS de última generación basada en IA, con control total y fácil de instalar

Herramientas de FlashStart: filtro de internet y CloudBOX
FlashStart ofrece seguridad de internet completa a través de sus dos herramientas principales: el filtro de internet DNS y el CloudBOX.
El filtro de internet de FlashStart
El filtro de internet de FlashStart utiliza algoritmos de inteligencia artificial para proteger a todos los usuarios conectados a la red, tanto a los que acceden a ella a través del router corporativo o doméstico como a los conectados de forma remota, cuya protección está garantizada por la aplicación ClientShield.
La protección de FlashStart es totalmente basada en la nube y, por lo tanto, no requiere actualizaciones por parte de los usuarios. La herramienta bloquea automáticamente el acceso a contenidos maliciosos, como malware, intentos de phishing y spyware. El administrador de la red puede entonces decidir si también bloquea contenidos inapropiados —como pornografía, contenidos violentos y contenidos relacionados con drogas— y contenidos que distraen, que incluyen redes sociales, plataformas de streaming de audio y video, y sitios de compras en línea.
Más información sobre el filtro de contenido de FlashStart está disponible haciendo clic aquí.
FlashStart CloudBOX
Con el fin de garantizar seguridad y velocidad, FlashStart también ofrece una aplicación exclusiva: el CloudBOX de FlashStart, una caché que actúa como intermediario entre los usuarios y la Cloud de FlashStart y que está disponible tanto en forma de hardware físico como a nivel virtual.
El CloudBOX almacena tanto las solicitudes DNS realizadas por los usuarios como las respuestas obtenidas del filtro de internet, es decir, tanto los permisos otorgados como los denegados por la nube. Esto le permite optimizar aún más los tiempos de resolución para las solicitudes repetidas, independientemente de la ya muy baja latencia proporcionada por el filtro de internet de FlashStart, cuya red Anycast se encuentra entre las más rápidas del mundo según www.dnsperf.com.
Además, el CloudBox de FlashStart permite instalar resolutores DoH internos, evitando los problemas de seguridad asociados a los DNS cifrados y garantizando una navegación segura.
Puedes activar la protección de la nube de FlashStart® en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

