Ir al contenido principal

Búsqueda registro CAA (Certificate Authority Authorization)

Controla qué autoridades pueden emitir certificados SSL/TLS

Protege tus certificados SSL/TLS verificando que solo las autoridades autorizadas pueden emitirlos para tu dominio.

Tipo de registrocada tipo tiene su propia página

El resultado se muestra más abajo automáticamente

Modo de resolución
Probar la propagación DNS

Simple = una consulta al resolver · Traza = descenso desde la raíz

opcionesOpciones avanzadas

Puntos clave de la herramienta

Política de certificación

Descubre qué autoridades de certificación (Let's Encrypt, DigiCert, etc.) están autorizadas a emitir certificados para el dominio.

Multi-resolutor

Compara las respuestas de Google, Cloudflare y Quad9 para detectar problemas de propagación.

Etiquetas issue e issuewild

Analiza las autorizaciones para certificados estándar y wildcard por separado.

Alertas iodef

Verifica si hay una dirección de notificación configurada para intentos de emisión no autorizados.

Gratuito e ilimitado

Prueba tantos dominios como necesites. Sin registro requerido.

¿Cómo usar correctamente las diferentes opciones de la consulta DNS?

¿Qué es la traza iterativa?

La traza ejecuta la resolución paso a paso. El resolver consulta primero a los servidores raíz, luego a los del TLD (.com, .es, .eu) y finalmente a los servidores autoritativos de la zona objetivo. En cada etapa la página muestra el servidor consultado, la respuesta, el RCODE y la latencia.

  1. 1. Raíz

    Descubrimiento de los servidores del TLD para el nombre solicitado.

  2. 2. TLD

    Referencia a los NS de la zona (delegación).

  3. 3. Autoritativos

    Respuesta final (o error) con TTL y latencia.

¿Para qué sirve?

  • Comparar respuestas según los resolvers y las regiones
  • Detectar una caché caliente, un TTL demasiado largo o una delegación incompleta
  • Explicar una diferencia de latencia o un RCODE inesperado

Truco: deja la traza desactivada para las comprobaciones rápidas; actívala cuando investigues o prepares un ticket/post-mortem.

¿Qué es la traza clásica?

La traza clásica consulta únicamente el resolver seleccionado (UDP o DoH) y muestra la respuesta tal como se percibe desde ese punto de la red. Obtienes el RCODE, las secciones de la respuesta y la latencia del tramo cliente → resolver.

  1. 1. Resolver elegido

    Utiliza el ajuste predefinido o la configuración personalizada para lanzar la consulta exactamente como lo haría tu servicio.

  2. 2. Protocolo conservado

    Respeta el transporte seleccionado (UDP, TCP o DoH) para reproducir el comportamiento real.

  3. 3. Respuesta detallada

    Muestra las secciones question, answer y authority/additional cuando existen, con TTL y metadatos útiles.

¿Por qué usarla?

  • Comprobar la visión de un resolver específico antes de sospechar de la delegación
  • Confirmar los valores en caché y el impacto de un TTL o de un vaciado
  • Documentar una resolución tal como la ve un cliente o un microservicio

Truco: deja desactivada la opción de traza iterativa cuando audites un resolver concreto; actívala después para compararla con el recorrido raíz → TLD → autoritativo.

¿Cómo funciona la prueba de propagación?

La prueba de propagación es una herramienta dedicada que consulta en paralelo un conjunto de resolvers públicos (Google, Cloudflare, Quad9, OpenDNS, ISP...) y agrupa las respuestas por contenido y RCODE. Ves al instante quién ya aplicó la actualización.

  1. 1. Resolvers multipunto

    Consulta varios resolvers repartidos por el mundo en una sola prueba.

  2. 2. Comparación automática

    Agrupa las respuestas idénticas y señala las divergencias o los errores propios de cada resolver.

  3. 3. Resumen accionable

    Ofrece un resumen claro, la lista de resolvers, sus latencias y el estado de cada grupo.

¿Cuándo usarla?

  • Seguir la difusión de un cambio DNS a escala mundial
  • Identificar cachés aún antiguas y decidir un vaciado específico
  • Compartir un estado de propagación en un ticket o post-mortem

Truco: la prueba de propagación es una herramienta aparte. Usa el DNS Lookup (modo Simple o Traza) para el diagnóstico unitario de un resolver.

¿Qué es un registro CAA?

Un registro CAA (Certificate Authority Authorization) define qué autoridades de certificación (CA) están autorizadas a emitir certificados SSL/TLS para un dominio. Es una medida de seguridad que previene la emisión no autorizada de certificados.

Estructura de un registro CAA:

CampoDescripciónEjemplo
Flag0 (estándar) o 128 (crítico)0
TagTipo de autorizaciónissue, issuewild, iodef
ValorCA autorizada o dirección de contacto"letsencrypt.org"
TTLDuración de caché en segundos3600

Tags CAA disponibles

issue - Certificados estándar

Autoriza una CA a emitir para el dominio, wildcard incluido mientras no haya ningún issuewild publicado:

captaindns.com.  3600  IN  CAA  0 issue "letsencrypt.org"
captaindns.com.  3600  IN  CAA  0 issue "digicert.com"

issuewild - Certificados wildcard

Autoriza una CA para certificados wildcard (*.dominio):

captaindns.com.  3600  IN  CAA  0 issuewild "letsencrypt.org"

iodef - Notificaciones

Dirección para recibir reportes de intentos no autorizados:

captaindns.com.  3600  IN  CAA  0 iodef "mailto:security@captaindns.com"

Prohibir toda emisión

Bloquear todas las CAs:

captaindns.com.  3600  IN  CAA  0 issue ";"

Reglas importantes

Herencia y subdominios

SituaciónComportamiento
CAA en el apexSe aplica a todos los subdominios
CAA en subdominioReemplaza la regla del apex para ese subdominio
Sin CAASin restricción, cualquier CA puede emitir

Buenas prácticas

PrácticaPor qué
Limitar las CAsReducir la superficie de ataque
Configurar iodefSer alertado de intentos
Probar antes de producciónEvitar bloqueos

Problemas comunes

Certificado rechazado por la CA

La CA rechaza emitir porque no está en el CAA.

  1. Verifica los registros CAA del dominio
  2. Agrega la CA si es legítima
  3. Espera la propagación

Wildcard bloqueado

Certificado wildcard rechazado a pesar de una etiqueta issue.

  1. Un issuewild publicado sustituye a issue en las peticiones wildcard
  2. Busca ese issuewild en el dominio, o heredado de un dominio padre
  3. issuewild ";" prohíbe cualquier certificado wildcard

Subdominio no cubierto

Un subdominio tiene reglas diferentes.

  1. Verifica el CAA específico del subdominio
  2. La herencia puede ser reemplazada
  3. Agrega el CAA al nivel del subdominio si es necesario

Verificación en línea de comandos

Linux/Mac

dig CAA captaindns.com

Verificar un subdominio:

dig CAA www.captaindns.com

Windows

nslookup -type=caa captaindns.com

Configuración recomendada

Ejemplo completo

; Autorizar Let's Encrypt para todos los certificados
captaindns.com.  3600  IN  CAA  0 issue "letsencrypt.org"
captaindns.com.  3600  IN  CAA  0 issuewild "letsencrypt.org"

; Notificaciones de seguridad
captaindns.com.  3600  IN  CAA  0 iodef "mailto:security@captaindns.com"

Herramientas complementarias

HerramientaUtilidad
Búsqueda TXTVerificar otras políticas de seguridad
Propagación DNSVerificar la propagación mundial

Recursos útiles