> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/es/redes/authoritative-dns.md).

# DNS autoritativo de VergeOS

## Descripción general

VergeOS incluye un potente servicio DNS autoritativo basado en BIND (Berkeley Internet Name Domain), una de las implementaciones de servidor DNS más utilizadas. Este servicio le permite alojar zonas DNS autoritativas para sus dominios directamente dentro de su infraestructura VergeOS, proporcionando control total sobre la resolución de nombres de dominio y, al mismo tiempo, integrándose sin problemas con su configuración de red existente.

A diferencia del simple reenvío DNS, el DNS autoritativo convierte a su red VergeOS en la fuente definitiva de los registros DNS en los dominios que controla. Esta capacidad es esencial para las organizaciones que necesitan gestionar su propia resolución de nombres de dominio, implementar configuraciones DNS split-horizon o proporcionar servicios DNS como parte de su oferta de infraestructura.

## Lo que aprenderás

Esta guía cubre los conceptos y capacidades fundamentales del DNS autoritativo de VergeOS, ayudándole a comprender cuándo y cómo implementar esta potente función de red. Obtendrá conocimientos sobre:

• **Arquitectura del servicio DNS**: Cómo VergeOS implementa DNS autoritativo usando BIND y se integra con los servicios de red • **Gestión de zonas**: Comprender las zonas DNS, su papel en la resolución de dominios y cómo se administran en VergeOS • **Vistas DNS**: Implementación del control de acceso y configuraciones DNS split-horizon mediante políticas basadas en vistas • **Recursión vs. Autoridad**: Las diferencias críticas entre los servicios DNS recursivos y autoritativos • **Integración de red**: Cómo interactúa el DNS autoritativo con el enrutamiento de red y las reglas de firewall de VergeOS

**Preguntas comunes que responde esta guía:**

* ¿Cuándo debo usar DNS autoritativo en lugar de un simple reenvío DNS?
* ¿Cómo se integra VergeOS DNS con los registradores de dominios externos?
* ¿Cuál es la diferencia entre las vistas DNS y cómo las uso de forma efectiva?
* ¿Cómo implemento DNS split-horizon para clientes internos y externos?
* ¿Cuáles son los requisitos de red para un DNS autoritativo público?
* ¿Cómo funciona la transferencia de zonas DNS para la redundancia?
* ¿Puedo usar VergeOS DNS tanto para la resolución de dominios internos como externos?

## Requisitos

**Plataforma VergeOS**: Versión 4.12 o posterior\
**Nivel de acceso**: Permisos de Administrador del clúster o Administrador del inquilino\
**Requisitos de red**: Conectividad de red externa correctamente configurada para servicios DNS públicos\
**Gestión de dominios**: Acceso a la configuración del registrador del dominio si aloja dominios accesibles públicamente

**Conocimientos previos recomendados:**

* Comprensión de los fundamentos de DNS (registros A, registros NS, zonas)
* Conceptos básicos de administración de redes
* Familiaridad con la configuración de red de VergeOS

## Documentación relacionada

Para instrucciones de configuración paso a paso y orientación detallada de implementación, consulte:

* [**Configurar DNS autoritativo en VergeOS**](/knowledge-base/es/networking/configure-authoritative-dns-vergeos.md) - Guía completa de configuración con pasos detallados para habilitar BIND DNS, crear vistas DNS, configurar zonas, agregar registros y establecer reglas de firewall

## Arquitectura del servicio DNS en VergeOS

### Integración con BIND

VergeOS implementa DNS autoritativo a través de BIND, proporcionando capacidades DNS de nivel empresarial que incluyen:

* **Gestión completa de zonas**: Control total sobre los registros DNS y la configuración de la zona
* **Vistas DNS**: Control de acceso avanzado que permite diferentes respuestas según la ubicación del cliente
* **Transferencias de zona**: Compatibilidad integrada con configuraciones DNS primario/secundario
* **Optimización del rendimiento**: Caché integrada y optimización de consultas
* **Funciones de seguridad**: Controles de acceso y capacidades de filtrado de consultas

### Selección de DNS a nivel de red

Los servicios DNS en VergeOS se configuran a nivel de red, lo que le brinda un control granular sobre qué redes proporcionan servicios DNS. Al editar una red, puede seleccionar entre varias opciones de DNS:

* **Bind**: Habilita capacidades completas de DNS autoritativo en la red
* **Simple**: Proporciona reenvío DNS sin capacidades autoritativas
* **Otra red**: Reenvía las solicitudes DNS a otra red VergeOS
* **Desactivado**: Esta red no proporciona servicios DNS

### Comportamiento predeterminado y recursión

Cuando habilita BIND en una red, esta se convierte en un servidor DNS autoritativo de forma predeterminada con **sin recursión habilitada**. Esto significa:

* Todo el sistema VergeOS (red principal, redes internas, VMs) utilizará la ruta predeterminada de la red para consultas DNS recursivas
* El servidor DNS autoritativo solo responderá a consultas de los dominios que aloja
* Para la resolución DNS de Internet, las consultas se reenvían a los servidores DNS ascendentes a través de la puerta de enlace predeterminada

Este diseño garantiza una separación limpia entre las funciones DNS autoritativas y recursivas, al tiempo que mantiene la conectividad DNS de todo el sistema.

## Vistas DNS: control de acceso avanzado

### Comprender las vistas DNS

Las vistas DNS son una potente función de BIND que le permite proporcionar diferentes respuestas DNS según quién realice la consulta. En VergeOS, las vistas actúan como procesadores inteligentes de tráfico que determinan cómo gestionar las solicitudes DNS según:

* **Direcciones IP de clientes**: Coinciden con redes o rangos IP específicos
* **Tipo de consulta**: Tratamiento diferente para distintos tipos de registros DNS
* **Políticas de acceso**: Habilitar o deshabilitar la recursión por vista

### Configuraciones comunes de vistas

**Vista LAN (privada/interna)**:

* Coincide con rangos de IP de redes internas (10.0.0.0/8, 192.168.0.0/16, etc.)
* Recursión habilitada para clientes internos
* Proporciona tanto respuestas autoritativas como resolución DNS de Internet
* Usada por clientes VPN y sistemas internos

**Vista WAN (pública/externa)**:

* Coincide con todo el tráfico restante (normalmente orientado a Internet)
* Recursión deshabilitada por seguridad
* Proporciona solo respuestas autoritativas para los dominios alojados
* Protege contra ataques de amplificación DNS

### Orden de procesamiento de vistas

Las vistas DNS se procesan en orden, y la primera vista que coincida maneja la solicitud. Esto le permite crear reglas específicas para clientes internos y una regla general para el tráfico externo.

## Zonas DNS: gestión de sus dominios

### Conceptos básicos de zonas

Una zona DNS representa un dominio o subdominio para el cual su sistema VergeOS es autoritativo. Cada zona contiene:

* **Nombre de dominio**: El dominio que se está atendiendo (por ejemplo, company.com)
* **Registros de servidores de nombres**: Identifica a este servidor como autoritativo para el dominio
* **Contacto administrativo**: Dirección de correo electrónico para la administración de la zona
* **Parámetros de tiempo**: Valores TTL, intervalos de actualización, períodos de reintento

### Configuración de servidores de nombres

Al configurar zonas, deberá especificar los servidores de nombres que son autoritativos para el dominio. Tiene dos enfoques principales:

**Servidores de nombres externos**: Servidores de nombres fuera de su dominio (recomendado)

* Ejemplo: `ns1.dnsprovider.com` para el dominio `company.com`
* Evita problemas de dependencia circular
* Más sencillo para la delegación pública de DNS

**Servidores de nombres dentro del dominio**: Servidores de nombres dentro del dominio que se está atendiendo

* Ejemplo: `ns1.company.com` para el dominio `company.com`
* Requiere "registros glue" en el registrador de su dominio
* Proporciona control total, pero aumenta la complejidad

### Registros glue y delegación de dominios

Cuando utiliza servidores de nombres dentro del dominio, debe configurar registros glue en el registrador de su dominio. Estos registros A indican al mundo las direcciones IP de sus servidores de nombres, rompiendo la dependencia circular en la que alguien necesita resolver `ns1.company.com` para encontrar el servidor autoritativo de `company.com`.

### Formato de nombres de dominio

VergeOS sigue las convenciones estándar de DNS para los nombres de dominio:

* **Nombres de dominio completamente calificados (FQDN)**: Terminan con un punto (por ejemplo, `mail.company.com.`)
* **Nombres relativos**: Se añaden automáticamente con el nombre de la zona
* **Coherencia**: Use FQDN en todo momento para evitar confusiones

## Gestión de registros

### Tipos de registros

VergeOS admite todos los tipos estándar de registros DNS:

* **Registros A**: Asignaciones de direcciones IPv4
* **Registros AAAA**: Asignaciones de direcciones IPv6
* **Registros CNAME**: Alias de nombre canónico
* **Registros MX**: Prioridades del servidor de correo
* **Registros TXT**: Datos de texto para verificación y políticas
* **Registros NS**: Delegaciones de servidores de nombres
* **Registros SRV**: Registros de ubicación de servicio

### Orden y herencia de registros

Dentro de las zonas, el orden de los registros puede afectar la resolución, especialmente cuando se usan nombres relativos o caracteres especiales. Las mejores prácticas incluyen:

* Use nombres de dominio completamente calificados para mayor claridad
* Coloque primero los registros del apex de la zona (dominio raíz)
* Mantenga un formato coherente en toda la zona

## Transferencias de zona y redundancia

### Configuración primaria/secundaria

VergeOS admite mecanismos estándar de transferencia de zonas DNS para la redundancia:

**Configuración del servidor primario**:

* Aloja la copia maestra de los datos de la zona
* Configurado a través de la interfaz de VergeOS
* Envía notificaciones cuando las zonas cambian

**Configuración del servidor secundario**:

* Recibe los datos de la zona mediante transferencia
* Puede ser otra instancia de VergeOS o un servidor DNS externo
* Se actualiza automáticamente cuando se notifican cambios

### Seguridad de la transferencia

Las transferencias de zona se realizan a través del puerto TCP 53 y deben restringirse a servidores secundarios autorizados. VergeOS le permite especificar qué direcciones IP pueden solicitar transferencias de zona, evitando el acceso no autorizado a los datos de su DNS.

### Sistema de notificaciones

Cuando cambian los registros en el servidor primario, VergeOS envía automáticamente notificaciones a los servidores secundarios configurados, garantizando una rápida propagación de las actualizaciones DNS en toda su infraestructura.

## Requisitos de red

### Requisitos de puertos

El DNS autoritativo requiere acceso específico a la red:

**Puerto UDP 53**: Consultas DNS estándar de clientes de todo el mundo\
**Puerto TCP 53**: Transferencias de zona y respuestas DNS grandes

### Configuración del firewall

Para DNS autoritativo público:

* **Permitir UDP 53** desde cualquier lugar para consultas DNS generales
* **Restringir TCP 53** solo a servidores DNS secundarios autorizados
* Considere limitar la tasa para evitar abusos

### Ubicación en la red

El DNS autoritativo normalmente se configura en redes externas para proporcionar accesibilidad pública. Sin embargo, puede ejecutar DNS autoritativo en redes internas para dominios privados o configuraciones split-horizon.

## Consideraciones de seguridad

### Restricción de consultas

De forma predeterminada, el DNS autoritativo en VergeOS:

* Proporciona respuestas autoritativas a cualquier cliente
* Deshabilita la recursión para clientes externos
* Permite la recursión solo para redes internas especificadas

### Control de acceso

Las vistas DNS proporcionan control de acceso granular:

* Los clientes internos obtienen servicios DNS completos (autoritativo + recursivo)
* Los clientes externos obtienen solo respuestas autoritativas
* Evita que su servidor DNS sea utilizado en ataques de amplificación

### Seguridad de transferencia de zona

Limite las transferencias de zona a:

* Servidores DNS secundarios conocidos
* Direcciones IP o redes específicas
* Mecanismos de transferencia autenticados cuando estén disponibles

## Casos de uso y escenarios de implementación

### Infraestructura DNS corporativa

**Escenario**: Empresa que gestiona dominios internos y presencia web pública\
**Implementación**:

* Red externa con DNS autoritativo para dominios públicos
* Vista interna que proporciona recursión para los empleados
* Vista externa que solo atiende registros DNS públicos

### DNS para proveedor de servicios

**Escenario**: Alojar servicios DNS para múltiples dominios de clientes\
**Implementación**:

* Múltiples zonas para diferentes dominios de clientes
* Transferencias de zona restringidas a secundarios especificados por el cliente
* Supervisión y registro para la calidad del servicio

### DNS split-horizon

**Escenario**: Diferentes respuestas DNS para clientes internos frente a externos\
**Implementación**:

* Vista interna con direcciones IP internas para los servicios
* Vista externa con direcciones IP públicas para los mismos servicios
* Experiencia fluida para ambos tipos de clientes

### Desarrollo y pruebas

**Escenario**: Dominios privados para entornos de desarrollo\
**Implementación**:

* Red interna con DNS autoritativo
* Dominios de desarrollo no expuestos a Internet
* Control total sobre la resolución de dominios de prueba

## Integración con las funciones de VergeOS

### Coordinación de servicios de red

El DNS autoritativo se integra sin problemas con otros servicios de red de VergeOS:

* **Integración con DHCP**: Creación automática de registros A para clientes DHCP cuando está configurado
* **Coordinación del firewall**: Las consultas DNS respetan las reglas del firewall de red

### Alta disponibilidad

Los servicios DNS se benefician de las funciones de alta disponibilidad de VergeOS:

* **Conmutación por error de nodo**: Los servicios DNS migran automáticamente durante fallos de nodo
* **Coordinación del clúster**: La configuración DNS se sincroniza entre los nodos del clúster
* **Integración de copias de seguridad**: Los datos de la zona se incluyen en los procedimientos de copia de seguridad del sistema

### Supervisión y registro

VergeOS proporciona una supervisión DNS completa:

* **Registro de consultas**: Seguimiento de solicitudes y respuestas DNS
* **Métricas de rendimiento**: Supervisar los tiempos de respuesta y los volúmenes de consultas
* **Seguimiento de errores**: Identificar y solucionar problemas de DNS

## Mejores prácticas

### Planificación de su arquitectura DNS

1. **Separar responsabilidades**: Utilice redes dedicadas para los servicios DNS públicos frente a los privados
2. **Planifique la redundancia**: Implemente servidores DNS secundarios desde el primer día
3. **La seguridad primero**: Restrinja la recursión y las transferencias de zona de forma adecuada
4. **Supervisar el rendimiento**: Establezca métricas de referencia para el rendimiento DNS

### Gestión de zonas

1. **Use FQDN**: Utilice siempre nombres de dominio completamente calificados en los registros de zona
2. **Formato coherente**: Mantenga un formato y una organización de registros coherentes
3. **Documentar cambios**: Mantenga registros de las modificaciones DNS y sus propósitos
4. **Pruebe a fondo**: Verifique los cambios DNS desde perspectivas internas y externas

### Configuración de red

1. **Reglas de firewall**: Implemente reglas de firewall adecuadas para el tráfico DNS
2. **Limitación de tasa**: Considere limitar la tasa para los servicios DNS públicos
3. **Supervisión**: Configure la supervisión de la disponibilidad y el rendimiento del servicio DNS

## Solución de problemas comunes

### Problemas de resolución DNS

**Síntoma**: Los clientes no pueden resolver dominios\
**Compruebe**: Reglas del firewall de red, configuración de vistas DNS, precisión de los registros de zona

**Síntoma**: Los clientes internos no pueden acceder a sitios de Internet\
**Compruebe**: Configuración de recursión en vistas DNS, configuración DNS ascendente

### Problemas de transferencia de zona

**Síntoma**: Los servidores secundarios no reciben actualizaciones\
**Compruebe**: Configuración de notificaciones, acceso al puerto TCP 53, configuración del servidor secundario

**Síntoma**: Intentos de transferencia de zona no autorizados\
**Compruebe**: Restricciones de transferencia, reglas de firewall, registros de supervisión

### Problemas de rendimiento

**Síntoma**: Respuestas DNS lentas\
**Compruebe**: Conectividad de red, configuración de caché, volumen de consultas frente a capacidad

## Conclusión

El DNS autoritativo de VergeOS proporciona servicios de nombres de dominio de nivel empresarial con la flexibilidad y las funciones de seguridad necesarias para la infraestructura de red moderna. Al comprender la relación entre redes, vistas, zonas y registros, puede implementar potentes soluciones DNS que atiendan tanto a clientes internos como externos, manteniendo al mismo tiempo la seguridad y el rendimiento.

La integración con las funciones de red de VergeOS garantiza que sus servicios DNS se beneficien de las mismas capacidades de alta disponibilidad, supervisión y administración que el resto de su infraestructura, proporcionando una solución completa para las necesidades de resolución de nombres de dominio.

Tanto si está implementando infraestructura DNS corporativa, proporcionando servicios DNS a clientes o creando entornos de desarrollo, VergeOS Authoritative DNS ofrece las herramientas y la flexibilidad para satisfacer sus requisitos, manteniendo al mismo tiempo los estándares de fiabilidad y seguridad que su organización exige.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/es/redes/authoritative-dns.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
