Protección de sus Activos de Dominio: Prácticas Esenciales

Protección de sus Activos de Dominio: Prácticas Esenciales

Mantenga sus dominios a salvo de secuestros y transferencias no autorizadas. Conozca los bloqueos de transferencia, privacidad WHOIS y 2FA.

Security Equipo editorial de TLDix Publicado: Actualizado: 7 min de lectura

Un dominio suele ser el único punto que une el sitio web, el correo electrónico, las páginas de inicio de sesión, los endpoints de la API y los registros de verificación que usan los proveedores en la nube. Si otra persona se hace con su control, puede redirigir el tráfico, leer el correo entrante, emitir certificados y restablecer contraseñas en otros servicios. Aun así, muchas organizaciones protegen sus dominios con menos cuidado que una cuenta corriente de redes sociales. Este checklist repasa los controles más importantes, más o menos en el orden en que conviene aplicarlos.

La seguridad de un dominio está repartida entre varias partes: el registrador donde compraste el nombre, el registro que opera la extensión, el proveedor DNS que aloja tu zona y las autoridades de certificación que emiten los certificados TLS. Una debilidad en cualquiera de estas capas puede anular la protección de las demás. Una configuración DNS impecable no sirve de nada si un atacante puede entrar en el registrador y cambiar los servidores de nombres, y un dominio bloqueado sigue siendo un problema si simplemente caduca.

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →

Ayuda pensar en tres objetivos:

  • Control: solo las personas autorizadas pueden cambiar la titularidad, los servidores de nombres o los registros DNS.
  • Integridad: las respuestas que reciben resolvers y navegadores son las que tú publicaste.
  • Continuidad: el dominio sigue registrado, renovado y accesible año tras año.

1. Blinda la cuenta del registrador

La cuenta del registrador es la llave maestra. Quien pueda iniciar sesión normalmente puede cambiar los servidores de nombres, actualizar los contactos, desbloquear el dominio y solicitar un código de autorización para transferirlo. Trátala con el mismo cuidado que el acceso a tu banca online.

Autenticación

  • Usa una contraseña larga y única guardada en un gestor de contraseñas. No la reutilices en ningún otro sitio.
  • Activa la autenticación en dos pasos (2FA). Prefiere una aplicación de autenticación o una llave de seguridad física (FIDO2/WebAuthn) frente a los códigos por SMS, que pueden interceptarse mediante un duplicado de SIM.
  • Guarda los códigos de respaldo fuera de línea y conoce el proceso de recuperación de cuenta de tu registrador antes de necesitarlo.

Gestión de accesos

  • Si varias personas gestionan los dominios, usa cuentas individuales o roles delegados en lugar de un único acceso compartido.
  • Retira los accesos en cuanto un empleado o una agencia deje de trabajar contigo.
  • Activa los avisos de inicio de sesión y de cambios si tu registrador los ofrece, y revisa de vez en cuando el registro de actividad de la cuenta.

2. Protege el correo que hay detrás del dominio

Los restablecimientos de contraseña, las confirmaciones de transferencia y los avisos de caducidad llegan al correo de la cuenta y al contacto del titular. Si ese buzón se ve comprometido, la cuenta del registrador suele caer después. Hay dos errores frecuentes:

  • Usar una dirección del mismo dominio. Si el dominio caduca o se modifica su DNS, el correo a admin@tudominio deja de llegar justo cuando más lo necesitas. Para comunicarte con el registrador, usa una dirección en otro dominio bien protegido.
  • Usar el buzón personal de un solo empleado. Cuando esa persona se va, la organización puede dejar de recibir avisos críticos. Una dirección de rol que reenvíe a un grupo reducido es mucho más resistente.

Protege también ese buzón con 2FA. Un atacante que controla la bandeja de entrada a menudo puede saltarse el 2FA del registrador a través del proceso de recuperación.

3. Usa el bloqueo de transferencia y, cuando importe, el bloqueo de registro

La mayoría de registradores permiten activar el estado clientTransferProhibited, conocido como bloqueo del registrador o bloqueo de transferencia. Mientras está activo, el registro rechaza las solicitudes de traslado a otro registrador. Mantenlo siempre activado y retíralo solo durante una transferencia que tú mismo hayas planificado. Muchos registradores ofrecen además clientUpdateProhibited y clientDeleteProhibited, que impiden cambios y borrados.

Para nombres de alto valor, pregunta si tu registrador ofrece bloqueo de registro (registry lock). Este servicio establece estados a nivel de servidor, como serverTransferProhibited y serverUpdateProhibited, que solo el registro puede retirar, normalmente tras una verificación fuera de banda con contactos designados. Así, ni siquiera una cuenta de registrador totalmente comprometida puede cambiar los servidores de nombres o trasladar el dominio sin comprobaciones humanas adicionales. Nuestra guía sobre el bloqueo de transferencia de dominios explica en detalle los códigos de estado y las reglas de transferencia.

ControlQuién puede retirarloProtege contraUso habitual
Bloqueo del registrador (clientTransferProhibited)Titular de la cuenta, desde el panelTransferencias no autorizadasTodos los dominios
Prohibición de actualización / borrado (client)Titular de la cuenta, desde el panelCambios accidentales o descuidadosDominios de producción estables
Bloqueo de registro (estados server)El registro, tras verificaciónCambios incluso tras robo de la cuentaDominios críticos para la marca o los ingresos
Renovación automáticaTitular de la cuentaCaducidad accidentalTodos los dominios

4. Mantén los datos de contacto exactos y bajo control

Los datos del titular no son un mero trámite administrativo. Según las normas de ICANN, los registradores deben enviar recordatorios de renovación y pedir la verificación de ciertos datos de contacto. Si el correo registrado está desactualizado, esos mensajes se pierden e incluso puede suspenderse el dominio por datos sin verificar.

  • Revisa los contactos de titular, administrativo y técnico al menos una vez al año.
  • Asegúrate de que el titular es la organización que debe ser propietaria legal del nombre, y no una agencia, un antiguo empleado o un diseñador web.
  • Usa servicios de privacidad o de ocultación de datos cuando estén disponibles. Limitan la exposición pública de datos personales y reducen el phishing dirigido, pero no sustituyen la obligación de que el registrador tenga datos correctos.

5. Protege la integridad del DNS con DNSSEC

DNSSEC añade firmas criptográficas a los registros DNS para que los resolvers validadores detecten respuestas falsificadas o alteradas. Protege frente al envenenamiento de caché y algunos ataques de intermediario, y es requisito previo para tecnologías como DANE. Activarlo suele implicar dos pasos: firmar la zona en tu proveedor DNS y publicar el registro DS en el registro a través de tu registrador.

DNSSEC exige cuidado durante los cambios. Si cambias de proveedor DNS sin gestionar correctamente el registro DS, los resolvers validadores considerarán que tu dominio está roto. Para entender cómo funciona la cadena de confianza y cómo desplegarlo con seguridad, lee por qué DNSSEC es esencial para la seguridad de los dominios.

Protege también la cuenta del proveedor DNS con el mismo 2FA y las mismas reglas de acceso que el registrador. Muchos incidentes ocurren en la capa de alojamiento DNS y no en el registrador.

6. Limita la emisión de certificados con registros CAA

Un registro CAA (Certification Authority Authorization), definido en el RFC 8659, indica qué autoridades de certificación pueden emitir certificados para tu dominio. Las autoridades de confianza pública están obligadas a comprobar el CAA antes de emitir. Una configuración sencilla puede permitir solo la autoridad que realmente utilizas y añadir una dirección iodef para recibir informes de infracciones.

  • Incluye todas las autoridades de las que dependes, también las que usan tu CDN o tu hosting gestionado, o las renovaciones pueden fallar.
  • Recuerda que CAA no detiene a un atacante que ya controla tu DNS, porque puede modificar el registro. Funciona mejor combinado con la seguridad de las cuentas del registrador y del DNS.
  • Vigila los registros de Certificate Transparency para ver los certificados emitidos a tu nombre. Las entradas inesperadas son una alerta temprana.

7. Vigila los cambios que no has hecho tú

Los controles sólidos reducen el riesgo, pero la monitorización te avisa cuando algo se cuela. Son señales útiles los cambios en servidores de nombres, códigos de estado, datos del titular y fechas de caducidad, así como los certificados nuevos y los registros DNS inesperados.

  • Haz consultas periódicas con la herramienta WHOIS y RDAP de TLDix para confirmar que estados como clientTransferProhibited siguen presentes y que los servidores de nombres son los esperados.
  • Mantén una breve ficha de referencia para cada dominio importante: registrador, servidores de nombres, estados de bloqueo, situación de DNSSEC y responsables.
  • Investiga de inmediato cualquier correo del registrador sobre cambios de contacto, solicitudes de transferencia o códigos de autorización, aunque parezca rutinario.

8. Haz que las renovaciones sean aburridas y fiables

Dejar caducar un dominio es una de las formas más habituales de perderlo, y no requiere ningún atacante. En la mayoría de gTLD, un dominio caducado pasa por periodos de gracia y un periodo de redención antes de borrarse y quedar libre para cualquiera, pero los plazos exactos y las tarifas de restauración varían según el registro y el registrador. No cuentes con ellos como red de seguridad.

  • Activa la renovación automática y mantén un método de pago válido, con una tarjeta de respaldo si es posible.
  • Renueva los dominios críticos por varios años de una vez.
  • Controla las fechas de caducidad de forma independiente del registrador, junto con los certificados SSL y los contratos de hosting. En tu panel de dominios de TLDix puedes reunir dominios, certificados y renovaciones de hosting en una sola lista, con recordatorios mucho antes de cada fecha límite.
  • Agrupa los dominios dispersos en el menor número posible de cuentas de registrador para que no se olvide ninguno.

Cómo encajarlo todo

Ninguno de estos pasos es complicado por sí solo. El valor está en aplicarlos todos y revisarlos con regularidad. Un buen ritmo es comprobar los accesos y el 2FA cada trimestre, verificar contactos y estados de bloqueo dos veces al año, y probar la configuración de DNSSEC y CAA cada vez que cambies de proveedor DNS o de certificados. Deja por escrito quién es responsable de cada dominio y qué hacer si algo parece raro, para que un correo sospechoso recibido el fin de semana no se convierta en un dominio perdido el lunes.

Preguntas frecuentes

¿Basta con el 2FA por SMS para la cuenta del registrador?
El SMS es mejor que no tener segundo factor, pero es la opción más débil, porque los números de teléfono pueden secuestrarse mediante duplicado de SIM o portabilidad. Para las cuentas del registrador y del DNS, una aplicación de autenticación o una llave física es mucho más segura. Si tu registrador solo ofrece SMS, combínalo con una contraseña única y un correo de recuperación bien protegido.
¿El bloqueo de transferencia impide que cambien mis servidores de nombres?
No. El bloqueo de transferencia estándar solo impide el traslado a otro registrador. Quien entre en tu cuenta puede seguir cambiando los servidores de nombres si no hay estados de prohibición de actualización. La opción más sólida es el bloqueo de registro, porque los estados de servidor solo los retira el registro tras una verificación adicional, independiente de tu acceso al registrador.
¿Activar DNSSEC puede dejar mi web inaccesible?
Sí, si se configura mal. El problema más común es un registro DS en el registro que ya no coincide con las claves de tu proveedor DNS, a menudo tras cambiar de proveedor. Entonces los resolvers validadores devuelven errores en lugar de respuestas. Sigue los pasos de tu proveedor, verifica la cadena tras activarlo y planifica con cuidado los cambios de claves o de proveedor.
¿Cada cuánto debo revisar la seguridad de mis dominios?
Una pauta práctica es revisar cada trimestre los usuarios, el 2FA y los datos de recuperación, y dos veces al año los contactos, los estados de bloqueo y las fechas de caducidad. Revisa también la configuración cuando se vaya alguien del equipo, cambies de registrador o de proveedor DNS, o empieces a usar una nueva autoridad de certificación o CDN.
¿Necesito un registro CAA si solo uso un proveedor de certificados?
Sigue mereciendo la pena. Un CAA que nombre a tu único proveedor indica a todas las demás autoridades públicas que no emitan certificados para tu dominio, lo que reduce las posibilidades de una emisión indebida. Solo recuerda actualizarlo antes de adoptar un nuevo proveedor o una CDN que emita certificados en tu nombre; de lo contrario, las renovaciones pueden fallar.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.