Comprender la red DNS Anycast
Guía SEO detallada que explica comprender la red dns anycast. Conozca los mejores métodos y configuraciones.
Si consulta los servidores de nombres de casi cualquier sitio web grande, encontrará unos pocos nombres de host que se resuelven cada uno en una o dos direcciones IP. Sería fácil suponer que cada dirección corresponde a una sola máquina en un solo centro de datos. En la mayoría de los casos no es así. Detrás de esa única dirección suele haber decenas de servidores repartidos por varios continentes, todos respondiendo por la misma IP. Esa técnica se llama anycast, y es una de las principales razones por las que el DNS moderno es a la vez rápido y notablemente resistente.
Esta guía explica cómo funciona una red DNS anycast, qué papel desempeña BGP, cómo contribuye a la disponibilidad global y a la protección frente a DDoS, y dónde están sus límites. También cubre las ideas que muchos lectores buscan como “enrutamiento DNS anycast para disponibilidad global”, ya que describen el mismo sistema.
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
Unicast frente a anycast: la idea central
En las redes unicast convencionales, una dirección IP identifica un único destino. Todas las consultas, vengan de donde vengan, viajan hasta el mismo servidor, por lejos que esté.
Con anycast, el mismo prefijo IP se anuncia en internet desde muchas ubicaciones a la vez. Estas ubicaciones se llaman puntos de presencia (PoP). A los routers no les importa, ni lo saben, que varias ubicaciones compartan la dirección: simplemente reenvían los paquetes por la mejor ruta que conocen, que lleva a uno de esos puntos. Un usuario en Estambul y otro en São Paulo pueden enviar consultas a la misma dirección IP y recibir respuesta de servidores completamente distintos.
| Característica | DNS unicast | DNS anycast |
|---|---|---|
| Relación entre IP y ubicación | Una dirección, una ubicación | Una dirección, muchas ubicaciones |
| Latencia para usuarios lejanos | Crece con la distancia | Normalmente menor, servida desde un PoP cercano |
| Caída de una ubicación | La dirección deja de ser accesible | El tráfico pasa a otros PoP |
| Tráfico DDoS | Concentrado en un solo punto | Repartido entre muchos puntos |
| Complejidad operativa | Baja | Mayor: requiere BGP, varias ubicaciones y datos coherentes |
Cómo hace BGP que funcione anycast
Internet es un conjunto de redes independientes, llamadas sistemas autónomos, que intercambian información de alcance mediante el Border Gateway Protocol (BGP). Cada red anuncia los prefijos IP a los que puede entregar tráfico, y las redes vecinas transmiten esos anuncios.
Un operador de DNS anycast anuncia el mismo prefijo desde cada PoP. Así, cada router de internet recibe varias rutas posibles hacia ese prefijo y elige una según el proceso de decisión de BGP. Ese proceso tiene en cuenta factores como la política de enrutamiento local, la longitud de la ruta de sistemas autónomos y las relaciones comerciales entre redes. El resultado es que cada consulta tiende a llegar a un PoP topológicamente cercano a quien la envía.
Por qué “el más cercano” no siempre lo es
BGP elige la mejor ruta según políticas y reglas de AS-path, no según la distancia física ni la latencia medida. De vez en cuando, una consulta puede viajar a un PoP de otro país por la forma en que su proveedor de internet se interconecta con otras redes. Los buenos proveedores anycast lo mitigan interconectándose ampliamente, situando PoP en los grandes puntos de intercambio de internet y ajustando sus anuncios, pero cierto enrutamiento imperfecto forma parte normal de anycast.
Por qué encaja tan bien con el DNS
Las consultas DNS clásicas son en su mayoría paquetes UDP cortos con una única respuesta. Si el enrutamiento cambia a mitad de la conversación, hay poco o ningún estado que perder. Eso hace del DNS un candidato natural para anycast. Las sesiones TCP más largas también pueden funcionar sobre anycast, porque las rutas suelen ser estables, y por eso las CDN aplican la misma idea al tráfico web.
Anycast y disponibilidad global
La resiliencia es la razón principal por la que anycast importa a cualquiera que dependa de que un dominio siga siendo accesible.
Conmutación por error en la capa de enrutamiento
Cada PoP suele ejecutar comprobaciones de estado sobre su propio servicio DNS. Si un servidor falla, o una ubicación entera pierde conectividad, ese PoP deja de anunciar el prefijo. BGP propaga la retirada y los routers empiezan a enviar el tráfico al siguiente mejor PoP. No hay que cambiar ningún registro DNS ni esperar a que caduque ningún TTL; el cambio ocurre en la capa de enrutamiento, normalmente en cuestión de segundos o minutos según la convergencia de las rutas.
Redundancia por capas
Anycast suele combinarse con otras formas de redundancia:
- Varios servidores por PoP, detrás de un balanceo de carga local, para que el fallo de una sola máquina pase desapercibido.
- Varias direcciones de servidores de nombres en sus registros NS, a menudo en redes o prefijos anycast distintos, para que un problema de enrutamiento con un prefijo no lo tumbe todo.
- Varios proveedores para dominios de alto valor, sirviendo la misma zona, de modo que incluso una caída de todo un proveedor deje la resolución funcionando.
Buena parte de la infraestructura DNS central se apoya en anycast. El sistema de servidores raíz, por ejemplo, funciona con un pequeño número de identidades de servidor raíz con nombre propio, cada una servida desde muchas instancias anycast repartidas por el mundo.
Absorción de ataques DDoS
Los servidores DNS son objetivos frecuentes de ataques distribuidos de denegación de servicio, porque derribar los servidores de nombres de un dominio deja inaccesible todo lo que depende de él. Anycast ayuda de dos maneras.
- Dilución. El tráfico de ataque de una botnet procede de muchos lugares. Con anycast, cada origen se enruta a su PoP cercano, de modo que la avalancha se reparte por la red en lugar de golpear con toda su fuerza una sola ubicación.
- Contención. Si un PoP se ve desbordado, el daño tiende a quedarse en esa región. Los usuarios enrutados a otros PoP siguen recibiendo respuestas, y el operador puede retirar o modificar anuncios para mover el tráfico.
Anycast no es por sí solo una defensa completa. Los proveedores siguen necesitando capacidad, limitación de tasa, filtrado y mitigación aguas arriba. Pero cambia el problema: ya no se trata de defender un punto, sino un sistema distribuido, mucho más difícil de desbordar.
Ventajas de rendimiento para su sitio web
Cuando el resolutor de un visitante no tiene una respuesta en caché para su dominio, debe preguntar a sus servidores de nombres autoritativos. Con servidores de nombres anycast, esa consulta suele responderla un PoP cercano, así que las consultas sin caché terminan antes para una audiencia internacional. Esto acorta la parte DNS del Time to First Byte.
Conviene mantener la perspectiva: el DNS suele ser una parte pequeña del tiempo total de carga y se almacena mucho en caché, así que anycast ayuda sobre todo en las primeras visitas y en las páginas menos visitadas. Nuestra guía sobre cómo optimizar la velocidad de resolución DNS para el SEO explica cómo medir el efecto con dig y con las herramientas para desarrolladores del navegador.
Cómo saber si su DNS usa anycast
Desde fuera, un servidor anycast parece una dirección IP más, pero hay algunas pistas.
# Which nameservers does the domain use?
dig example.com NS +short
# Some operators reveal the answering instance
dig @ns1.example-dns.net id.server CH TXT
dig @ns1.example-dns.net example.com SOA +nsid
# Compare the network path from different locations
traceroute ns1.example-dns.net
- Si la misma IP devuelve identificadores de instancia distintos, o muestra rutas muy diferentes desde distintos países, casi con seguridad es anycast.
- Muchos proveedores DNS indican en su documentación si usan anycast y, aproximadamente, dónde están sus PoP.
- Unos tiempos de consulta bajos a la misma dirección desde varias regiones alejadas son otra pista sólida.
Para averiguar primero qué servidores de nombres y qué proveedor de alojamiento usa un dominio, puede hacer una consulta con la herramienta WHOIS y de hosting de TLDix.
Limitaciones y conceptos erróneos habituales
- Anycast no sustituye a una buena configuración. Un registro incorrecto se sirve mal desde todos los PoP a la vez.
- No garantiza la ruta más corta. El enrutamiento sigue la política de BGP, así que algunos usuarios pueden llegar a un PoP lejano.
- La coherencia de los datos importa. Todos los PoP deben recibir puntualmente las actualizaciones de zona; los proveedores usan replicación para mantenerlos sincronizados, y puede haber un breve desfase tras los cambios.
- No sustituye a las renovaciones. Si el registro del dominio caduca, ninguna red anycast lo mantendrá resolviendo.
- La depuración puede ser más difícil. Dos personas que prueban la misma IP pueden llegar a servidores distintos, así que los informes deben incluir la ubicación y el identificador de instancia.
Cómo elegir un proveedor de DNS anycast
La mayoría de los proveedores de DNS gestionado con buena reputación, y muchos registradores, ya operan redes anycast. Al compararlos, tenga en cuenta:
- La distribución geográfica de los PoP en relación con dónde están sus visitantes.
- El historial de disponibilidad publicado y cómo se comunican las incidencias.
- El soporte de DNSSEC, alias en el ápice, una API y DNS secundario para configuraciones con varios proveedores.
- Si los servidores de nombres están repartidos en redes o prefijos distintos.
Junto con unos TTL sensatos, renovaciones supervisadas y más de una capa de redundancia, una red DNS anycast da a su dominio una base que se mantiene rápida y disponible incluso cuando partes de internet están teniendo un mal día.