La zona raíz DNS es la zona DNS de nivel superior en el espacio de nombres jerárquico del Sistema de Nombres de Dominio (DNS) de Internet.
Antes del 1 de octubre de 2016, la zona raíz estaba supervisada por la Corporación de Internet para la Asignación de Nombres y Números (ICANN), que delegaba la gestión a una filial que actuaba como la Autoridad de Números Asignados de Internet (IANA). [ 1 ] Los servicios de distribución los proporciona Verisign. Anteriormente, ICANN ejercía la responsabilidad de la gestión bajo la supervisión de la Administración Nacional de Telecomunicaciones e Información (NTIA), una agencia del Departamento de Comercio de los Estados Unidos . [ 2 ] La responsabilidad de la supervisión pasó a la comunidad global de partes interesadas representadas en las estructuras de gobernanza de ICANN.
Una combinación de limitaciones en la definición de DNS y en ciertos protocolos, concretamente el tamaño práctico de los paquetes del Protocolo de Datagramas de Usuario (UDP) sin fragmentar, dio como resultado un máximo práctico de 13 direcciones de servidor raíz que pueden incluirse en las respuestas de las consultas de nombres DNS. Sin embargo, en 2007, la zona raíz era atendida por varios cientos de servidores en más de 130 ubicaciones en numerosos países. [ 3 ] [ 4 ]
Inicialización del servicio DNS
La zona raíz del DNS es atendida por trece clústeres de servidores raíz que son autoritativos para las consultas a los dominios de nivel superior de Internet. [ 5 ] [ 6 ] Por lo tanto, cada resolución de nombres comienza con una consulta a un servidor raíz o utiliza información que se obtuvo previamente de un servidor raíz.
Los clústeres de servidores raíz tienen los nombres oficiales a.root-servers.net a m.root-servers.net . [ 6 ] Para resolver estos nombres en direcciones, un resolvedor DNS debe primero encontrar un servidor autoritativo para la zona de red . Para evitar esta dependencia circular , se debe conocer la dirección de al menos un servidor raíz para el acceso inicial al DNS. Para este propósito, los sistemas operativos, los servidores DNS o los paquetes de software de resolución suelen incluir un archivo con todas las direcciones de los servidores raíz DNS. Incluso si las direcciones IP de algunos servidores raíz cambian, se necesita al menos una para recuperar la lista actual de todos los servidores de nombres. Este archivo de direcciones se llama named.cache en la implementación de referencia del servidor de nombres BIND . La versión oficial actual es distribuida por InterNIC de ICANN . [ 7 ]
Con la dirección de un único servidor raíz en funcionamiento, se puede descubrir recursivamente toda la demás información DNS, y se puede encontrar información sobre cualquier nombre de dominio.
Redundancia y diversidad
Los servidores raíz DNS son esenciales para el funcionamiento de Internet, ya que la mayoría de los servicios de Internet, como la World Wide Web y el correo electrónico, se basan en nombres de dominio. Los servidores DNS son puntos potenciales de fallo para toda Internet. Por esta razón, se distribuyen múltiples servidores raíz en todo el mundo. [ 8 ] El tamaño del paquete DNS de 512 octetos limita una respuesta DNS a trece direcciones, hasta que las extensiones de protocolo ( véase Mecanismos de extensión para DNS ) eliminaron esta restricción. [ 9 ] Si bien es posible incluir más entradas en un paquete de este tamaño al usar compresión de etiquetas, se eligió trece como límite fiable. Desde la introducción de IPv6 , el sucesor del Protocolo de Internet IPv4 , las prácticas anteriores se están modificando y el espacio adicional se está llenando con servidores de nombres IPv6.
Los servidores raíz de nombres están alojados en múltiples sitios seguros con acceso de alto ancho de banda para soportar la carga de tráfico. Inicialmente, todas estas instalaciones se ubicaban en los Estados Unidos; sin embargo, la distribución ha cambiado y esto ya no es así. [ 10 ] Por lo general, cada instalación de servidor DNS en un sitio determinado es un clúster de computadoras con enrutadores de equilibrio de carga. [ 9 ] Una lista completa de servidores, sus ubicaciones y propiedades está disponible en https://root-servers.org/ . Al 24 de junio de 2023, había 1708 servidores raíz en todo el mundo. [ 11 ]
La tendencia actual es utilizar el direccionamiento y enrutamiento anycast para proporcionar resiliencia y equilibrio de carga en una amplia área geográfica. Por ejemplo, el servidor j.root-servers.net , mantenido por Verisign , está representado por 104 (a enero de 2016) sistemas de servidor individuales ubicados en todo el mundo, que pueden consultarse mediante direccionamiento anycast. [ 12 ]
Gestión
El contenido del archivo de zona raíz de Internet es coordinado por una filial de ICANN que desempeña las funciones de la Autoridad de Asignación de Números de Internet (IANA). Verisign genera y distribuye el archivo de zona a los distintos operadores de servidores raíz.
En 1997, cuando Internet pasó del control del gobierno estadounidense a manos privadas, la NTIA asumió la administración de la zona raíz. Un documento del Departamento de Comercio de 1998 afirmaba que la agencia estaba "comprometida con una transición que permitiría al sector privado asumir el liderazgo en la gestión del DNS" para el año 2000; sin embargo, no se tomaron medidas para que dicha transición se llevara a cabo. En marzo de 2014, la NTIA anunció que transferiría su administración a una "comunidad global de partes interesadas". [ 5 ]
Según Lawrence E. Strickling, subsecretario de Comercio para Comunicaciones e Información, marzo de 2014 fue el momento oportuno para iniciar la transición de esta función a la comunidad global de Internet. La decisión se produjo tras la presión surgida a raíz de las revelaciones de que Estados Unidos y sus aliados habían participado en actividades de vigilancia. Sin embargo, el presidente del consejo de administración de la ICANN negó que ambos hechos estuvieran relacionados y afirmó que el proceso de transición llevaba tiempo en marcha. El presidente de la ICANN, Fadi Chehadé, calificó la medida de histórica y declaró que la ICANN avanzaría hacia un control multipartito. Diversas figuras destacadas de la historia de Internet, ajenas a la ICANN, también aplaudieron la decisión. [ 5 ]
El anuncio de la NTIA no afectó de inmediato la forma en que la ICANN desempeña su función. [ 5 ] [ 13 ] El 11 de marzo de 2016, la NTIA anunció que había recibido un plan propuesto para transferir su función de administración sobre la zona raíz y que lo revisaría en los próximos 90 días. [ 14 ]
La propuesta fue adoptada y el contrato renovado de ICANN para desempeñar la función de IANA expiró el 30 de septiembre de 2016, lo que dio lugar a la transferencia de la responsabilidad de supervisión a la comunidad global de partes interesadas representadas en las estructuras de gobernanza de ICANN. Como parte del plan de transición, [ 15 ] se creó una nueva filial llamada Public Technical Identifiers (PTI) para desempeñar las funciones de IANA, que incluyen la gestión de la zona raíz del DNS.
Protección de datos de la zona raíz
Señalización de la zona radicular
Desde julio de 2010, la zona raíz se ha firmado con una firma DNSSEC , [ 16 ] proporcionando un ancla de confianza única para el Sistema de Nombres de Dominio que a su vez puede usarse para proporcionar un ancla de confianza para otra infraestructura de clave pública (PKI). La sección DNSKEY de la zona raíz se vuelve a firmar periódicamente con la clave de firma de la zona raíz realizada de manera verificable frente a testigos en una ceremonia de firma de claves . [ 17 ] [ 18 ] El KSK2017 con ID 20326 es válido a partir de 2020.
Registro de ZONEMD
Si bien el archivo de zona raíz está firmado con DNSSEC, algunos registros DNS, como los registros NS, no están cubiertos por las firmas DNSSEC. Para solucionar esta vulnerabilidad, se introdujo un nuevo registro de recursos DNS, denominado ZONEMD, en el RFC 8976. ZONEMD no reemplaza a DNSSEC. ZONEMD y DNSSEC deben utilizarse conjuntamente para garantizar la protección completa del archivo de zona raíz DNS. [ 19 ] [ 20 ]
El despliegue de ZONEMD para la zona raíz DNS se completó el 6 de diciembre de 2023. [ 21 ]
DNS sobre TLS
Los servidores DNS B-Root ofrecen soporte experimental para DNS sobre TLS (DoT) en el puerto 853. [ 22 ]
Véase también
Referencias
- ^ "La administración de las funciones de IANA pasa a la comunidad global de Internet al finalizar el contrato con el gobierno de EE. UU." . 1 de octubre de 2016 . Consultado el 25 de diciembre de 2017 .
- ^ Jerry Brito (5 de marzo de 2011). "ICANN contra el mundo" . Time .
- ^ "No hay 13 servidores raíz" . icann.org . 15 de noviembre de 2007. Consultado el 4 de enero de 2026 .
- ^ "Servidores raíz DNS en el mundo" . stupid.domain.name . Archivado del original el 11 de febrero de 2021. Recuperado el 18 de enero de 2018 .
- ^ a b c d Farivar, Cyrus (14 de marzo de 2014). "En un anuncio repentino, EE. UU. cederá el control de la zona raíz del DNS" . Ars Technica . Recuperado el 15 de marzo de 2014 .
- ^ a b "Servidores raíz" . IANA . Consultado el 17 de enero de 2020 .
- ^ "named.cache" . InterNIC. 17 de noviembre de 2015. Consultado el 17 de noviembre de 2015 .
- ^ "Sala de lectura de seguridad de la información del Instituto SANS" . SANS . Consultado el 17 de marzo de 2014 .
- ^ a b Bradley Mitchell (19 de noviembre de 2008). "Por qué solo hay 13 servidores raíz de nombres DNS" . About.com . Archivado del original el 18 de marzo de 2014. Recuperado el 17 de marzo de 2014 .
- ^ "Servidores raíz DNS: La infraestructura más crítica de internet" . Slash Root. 15 de noviembre de 2013.
- ^ "Asociación de Operaciones Técnicas de Servidores Raíz" . Archivado del original el 24 de junio de 2023. Recuperado el 29 de junio de 2023 .
- ^ "Asociación de Operaciones Técnicas del Servidor Raíz" .
- ^ "Actualización sobre la transición de la IANA" . Administración Nacional de Telecomunicaciones e Información. 17 de agosto de 2015. Consultado el 17 de noviembre de 2015 .
- ^ Strickling, Lawrence. "Revisión de la propuesta de transición de la IANA" . Administración Nacional de Telecomunicaciones e Información . Departamento de Congreso de los Estados Unidos . Consultado el 26 de mayo de 2016 .
- ^ "Propuesta para transferir la administración de las funciones de la Autoridad de Números Asignados de Internet (IANA) de la Administración Nacional de Telecomunicaciones e Información (NTIA) del Departamento de Comercio de los Estados Unidos a la Comunidad Global de Múltiples Partes Interesadas" (PDF) . Marzo de 2016.
- ^ "DNSSEC raíz: Información sobre DNSSEC para la zona raíz" . Corporación de Internet para la Asignación de Nombres y Números . Consultado el 19 de marzo de 2014 .
- ^ "Primera Ceremonia KSK" . Corporación de Internet para la Asignación de Nombres y Números. 18 de abril de 2010. Archivado del original el 14 de abril de 2015. Recuperado el 19 de octubre de 2014 .
- ^ "Ceremonias de la Raíz KSK" . Autoridad de Números Asignados de Internet. 12 de noviembre de 2015. Consultado el 17 de noviembre de 2015 .
- ^ Wessels, Duane (18 de abril de 2023). "Agregar protecciones ZONEMD a la zona raíz" . Blog de Verisign .
- ^ D. Wessels; P. Barber; M. Weinberg; W. Kumari; W. Hardaker (febrero de 2021). "RFC 8976 Message Digest for DNS Zones" . Recuperado el 10 de marzo de 2024 .
- ^ Wessels, Duane (6 de diciembre de 2023). "[dns-operations] Anuncio operativo de la zona raíz: introducción de ZONEMD para la zona raíz" . Recuperado el 10 de marzo de 2024 .
- ^ "B-Root ofrece soporte experimental para DNS sobre TLS" .
- RFC 2870 – Requisitos operativos del servidor de nombres raíz
- RFC 2826 – Comentario técnico del IAB sobre la raíz DNS única
Lecturas adicionales
- "NTIA anuncia su intención de transferir funciones clave de nombres de dominio de Internet" . Oficina de Asuntos Públicos. Administración Nacional de Telecomunicaciones e Información . 14 de marzo de 2014. Consultado el 15 de marzo de 2014 .
{{cite web}}: CS1 mantenimiento: otros ( enlace )
Enlaces externos
- Archivo de zona raíz
- servidores-raíz.org
- Base de datos autorizada de IANA sobre TLDs en la zona raíz del DNS
- Comité Asesor del Sistema de Servidores Raíz de ICANN
- CircleID.com , en servidores raíz DNS
- CAIDA.org , documento sobre el problema de la ubicación del servidor raíz
- CircleID.com , más instancias de servidor raíz fuera de EE. UU. que dentro.
- Lista de servidores DNS públicos. Verificada y actualizada continuamente.
- Sistema de nombres de dominio