Protección de sus Activos de Dominio: Prácticas Esenciales
Mantenga sus dominios a salvo de secuestros y transferencias no autorizadas. Conozca los bloqueos de transferencia, privacidad WHOIS y 2FA.
Un dominio suele ser el único punto que une el sitio web, el correo electrónico, las páginas de inicio de sesión, los endpoints de la API y los registros de verificación que usan los proveedores en la nube. Si otra persona se hace con su control, puede redirigir el tráfico, leer el correo entrante, emitir certificados y restablecer contraseñas en otros servicios. Aun así, muchas organizaciones protegen sus dominios con menos cuidado que una cuenta corriente de redes sociales. Este checklist repasa los controles más importantes, más o menos en el orden en que conviene aplicarlos.
La seguridad de un dominio está repartida entre varias partes: el registrador donde compraste el nombre, el registro que opera la extensión, el proveedor DNS que aloja tu zona y las autoridades de certificación que emiten los certificados TLS. Una debilidad en cualquiera de estas capas puede anular la protección de las demás. Una configuración DNS impecable no sirve de nada si un atacante puede entrar en el registrador y cambiar los servidores de nombres, y un dominio bloqueado sigue siendo un problema si simplemente caduca.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Ayuda pensar en tres objetivos:
- Control: solo las personas autorizadas pueden cambiar la titularidad, los servidores de nombres o los registros DNS.
- Integridad: las respuestas que reciben resolvers y navegadores son las que tú publicaste.
- Continuidad: el dominio sigue registrado, renovado y accesible año tras año.
1. Blinda la cuenta del registrador
La cuenta del registrador es la llave maestra. Quien pueda iniciar sesión normalmente puede cambiar los servidores de nombres, actualizar los contactos, desbloquear el dominio y solicitar un código de autorización para transferirlo. Trátala con el mismo cuidado que el acceso a tu banca online.
Autenticación
- Usa una contraseña larga y única guardada en un gestor de contraseñas. No la reutilices en ningún otro sitio.
- Activa la autenticación en dos pasos (2FA). Prefiere una aplicación de autenticación o una llave de seguridad física (FIDO2/WebAuthn) frente a los códigos por SMS, que pueden interceptarse mediante un duplicado de SIM.
- Guarda los códigos de respaldo fuera de línea y conoce el proceso de recuperación de cuenta de tu registrador antes de necesitarlo.
Gestión de accesos
- Si varias personas gestionan los dominios, usa cuentas individuales o roles delegados en lugar de un único acceso compartido.
- Retira los accesos en cuanto un empleado o una agencia deje de trabajar contigo.
- Activa los avisos de inicio de sesión y de cambios si tu registrador los ofrece, y revisa de vez en cuando el registro de actividad de la cuenta.
2. Protege el correo que hay detrás del dominio
Los restablecimientos de contraseña, las confirmaciones de transferencia y los avisos de caducidad llegan al correo de la cuenta y al contacto del titular. Si ese buzón se ve comprometido, la cuenta del registrador suele caer después. Hay dos errores frecuentes:
- Usar una dirección del mismo dominio. Si el dominio caduca o se modifica su DNS, el correo a admin@tudominio deja de llegar justo cuando más lo necesitas. Para comunicarte con el registrador, usa una dirección en otro dominio bien protegido.
- Usar el buzón personal de un solo empleado. Cuando esa persona se va, la organización puede dejar de recibir avisos críticos. Una dirección de rol que reenvíe a un grupo reducido es mucho más resistente.
Protege también ese buzón con 2FA. Un atacante que controla la bandeja de entrada a menudo puede saltarse el 2FA del registrador a través del proceso de recuperación.
3. Usa el bloqueo de transferencia y, cuando importe, el bloqueo de registro
La mayoría de registradores permiten activar el estado clientTransferProhibited, conocido como bloqueo del registrador o bloqueo de transferencia. Mientras está activo, el registro rechaza las solicitudes de traslado a otro registrador. Mantenlo siempre activado y retíralo solo durante una transferencia que tú mismo hayas planificado. Muchos registradores ofrecen además clientUpdateProhibited y clientDeleteProhibited, que impiden cambios y borrados.
Para nombres de alto valor, pregunta si tu registrador ofrece bloqueo de registro (registry lock). Este servicio establece estados a nivel de servidor, como serverTransferProhibited y serverUpdateProhibited, que solo el registro puede retirar, normalmente tras una verificación fuera de banda con contactos designados. Así, ni siquiera una cuenta de registrador totalmente comprometida puede cambiar los servidores de nombres o trasladar el dominio sin comprobaciones humanas adicionales. Nuestra guía sobre el bloqueo de transferencia de dominios explica en detalle los códigos de estado y las reglas de transferencia.
| Control | Quién puede retirarlo | Protege contra | Uso habitual |
|---|---|---|---|
| Bloqueo del registrador (clientTransferProhibited) | Titular de la cuenta, desde el panel | Transferencias no autorizadas | Todos los dominios |
| Prohibición de actualización / borrado (client) | Titular de la cuenta, desde el panel | Cambios accidentales o descuidados | Dominios de producción estables |
| Bloqueo de registro (estados server) | El registro, tras verificación | Cambios incluso tras robo de la cuenta | Dominios críticos para la marca o los ingresos |
| Renovación automática | Titular de la cuenta | Caducidad accidental | Todos los dominios |
4. Mantén los datos de contacto exactos y bajo control
Los datos del titular no son un mero trámite administrativo. Según las normas de ICANN, los registradores deben enviar recordatorios de renovación y pedir la verificación de ciertos datos de contacto. Si el correo registrado está desactualizado, esos mensajes se pierden e incluso puede suspenderse el dominio por datos sin verificar.
- Revisa los contactos de titular, administrativo y técnico al menos una vez al año.
- Asegúrate de que el titular es la organización que debe ser propietaria legal del nombre, y no una agencia, un antiguo empleado o un diseñador web.
- Usa servicios de privacidad o de ocultación de datos cuando estén disponibles. Limitan la exposición pública de datos personales y reducen el phishing dirigido, pero no sustituyen la obligación de que el registrador tenga datos correctos.
5. Protege la integridad del DNS con DNSSEC
DNSSEC añade firmas criptográficas a los registros DNS para que los resolvers validadores detecten respuestas falsificadas o alteradas. Protege frente al envenenamiento de caché y algunos ataques de intermediario, y es requisito previo para tecnologías como DANE. Activarlo suele implicar dos pasos: firmar la zona en tu proveedor DNS y publicar el registro DS en el registro a través de tu registrador.
DNSSEC exige cuidado durante los cambios. Si cambias de proveedor DNS sin gestionar correctamente el registro DS, los resolvers validadores considerarán que tu dominio está roto. Para entender cómo funciona la cadena de confianza y cómo desplegarlo con seguridad, lee por qué DNSSEC es esencial para la seguridad de los dominios.
Protege también la cuenta del proveedor DNS con el mismo 2FA y las mismas reglas de acceso que el registrador. Muchos incidentes ocurren en la capa de alojamiento DNS y no en el registrador.
6. Limita la emisión de certificados con registros CAA
Un registro CAA (Certification Authority Authorization), definido en el RFC 8659, indica qué autoridades de certificación pueden emitir certificados para tu dominio. Las autoridades de confianza pública están obligadas a comprobar el CAA antes de emitir. Una configuración sencilla puede permitir solo la autoridad que realmente utilizas y añadir una dirección iodef para recibir informes de infracciones.
- Incluye todas las autoridades de las que dependes, también las que usan tu CDN o tu hosting gestionado, o las renovaciones pueden fallar.
- Recuerda que CAA no detiene a un atacante que ya controla tu DNS, porque puede modificar el registro. Funciona mejor combinado con la seguridad de las cuentas del registrador y del DNS.
- Vigila los registros de Certificate Transparency para ver los certificados emitidos a tu nombre. Las entradas inesperadas son una alerta temprana.
7. Vigila los cambios que no has hecho tú
Los controles sólidos reducen el riesgo, pero la monitorización te avisa cuando algo se cuela. Son señales útiles los cambios en servidores de nombres, códigos de estado, datos del titular y fechas de caducidad, así como los certificados nuevos y los registros DNS inesperados.
- Haz consultas periódicas con la herramienta WHOIS y RDAP de TLDix para confirmar que estados como
clientTransferProhibitedsiguen presentes y que los servidores de nombres son los esperados. - Mantén una breve ficha de referencia para cada dominio importante: registrador, servidores de nombres, estados de bloqueo, situación de DNSSEC y responsables.
- Investiga de inmediato cualquier correo del registrador sobre cambios de contacto, solicitudes de transferencia o códigos de autorización, aunque parezca rutinario.
8. Haz que las renovaciones sean aburridas y fiables
Dejar caducar un dominio es una de las formas más habituales de perderlo, y no requiere ningún atacante. En la mayoría de gTLD, un dominio caducado pasa por periodos de gracia y un periodo de redención antes de borrarse y quedar libre para cualquiera, pero los plazos exactos y las tarifas de restauración varían según el registro y el registrador. No cuentes con ellos como red de seguridad.
- Activa la renovación automática y mantén un método de pago válido, con una tarjeta de respaldo si es posible.
- Renueva los dominios críticos por varios años de una vez.
- Controla las fechas de caducidad de forma independiente del registrador, junto con los certificados SSL y los contratos de hosting. En tu panel de dominios de TLDix puedes reunir dominios, certificados y renovaciones de hosting en una sola lista, con recordatorios mucho antes de cada fecha límite.
- Agrupa los dominios dispersos en el menor número posible de cuentas de registrador para que no se olvide ninguno.
Cómo encajarlo todo
Ninguno de estos pasos es complicado por sí solo. El valor está en aplicarlos todos y revisarlos con regularidad. Un buen ritmo es comprobar los accesos y el 2FA cada trimestre, verificar contactos y estados de bloqueo dos veces al año, y probar la configuración de DNSSEC y CAA cada vez que cambies de proveedor DNS o de certificados. Deja por escrito quién es responsable de cada dominio y qué hacer si algo parece raro, para que un correo sospechoso recibido el fin de semana no se convierta en un dominio perdido el lunes.
