DNS público vs. privado: ¿cuál es la diferencia?

Un grupo diverso de profesionales trabajando en una oficina luminosa y moderna de planta abierta, con algunas personas colaborando y otras centradas en ordenadores portátiles y documentos en sus escritorios.

Autores

Phill Powell

Staff Writer

IBM Think

Ian Smalley

Staff Editor

IBM Think

DNS público vs. privado: ¿cuál es la diferencia?

La principal diferencia entre el sistema de nombres de dominio (DNS) público y el DNS privado es que cada uno está destinado a un público diferente. Ambos resuelven nombres de dominio, pero el DNS público puede ser utilizado por cualquier persona con un dispositivo de acceso. El DNS privado es un sistema cerrado con acceso restringido.

Ambos trabajan en el mismo negocio: decodificar nombres y direcciones. Los servidores de nombres se encuentran en Internet y funcionan de manera muy similar a una guía telefónica, ya que convierten los nombres de dominio legibles para los seres humanos (por ejemplo, ibm.com) en direcciones IP numéricas que las máquinas pueden interpretar. Es un proceso esencial de emparejamiento que permite a los navegadores web encontrar exactamente los destinos web adecuados que buscan los usuarios.

¿Cómo funciona el DNS público?

Estos son los pasos necesarios para que el DNS público funcione: 

  1. Las actividades de resolución de nombres comienzan cuando un usuario solicita un nombre de dominio. Los usuarios introducen solicitudes DNS escribiendo la dirección de un sitio web en su navegador preferido.
  2. El dispositivo del usuario (también conocido como endpoint) realiza una comprobación de DNS local para ver si la caché del dispositivo o los servidores DNS locales ya contienen una dirección IP que coincida con ese dominio.
  3. Cuando la comprobación de DNS local no encuentra una coincidencia, la solicitud se reenvía a un solucionador de DNS recursivo. El solucionador suele ser proporcionado por un proveedor de servicios de Internet (ISP) o un servicio DNS público, como a través de servicios DNS como Google o Cloudflare.
  4. El solucionador se pone en contacto con un servidor de nombres raíz que dirige las consultas DNS guiándolas a un servidor de dominio de nivel superior (TLD) capaz de gestionar la solicitud.
  5. En el siguiente paso, el solucionador envía una consulta al servidor TLD, que a su vez se refiere al servidor de nombres autorizado para ese dominio en particular.
  6. El servidor de nombres autorizado en cuestión reserva esa dirección IP para el sitio web y la devuelve al solucionador recursivo.
  7. El solucionador carga los datos DNS en la caché DNS para su uso posterior, al mismo tiempo que envía la dirección IP aprobada al dispositivo que emitió la solicitud original.
  8. El proceso de resolución de DNS ya está completo. El navegador del dispositivo ahora está habilitado para conectarse al servidor web a través de esta dirección IP y descargar el contenido del sitio web.

Ahora, eso es una buena cantidad de enrutamiento de ida y vuelta solo para obtener una dirección URL utilizable. Lo sorprendente es la rapidez con la que se ejecutan todas estas respuestas DNS.

¿Cómo de rápido? Depende en cierta medida de problemas relacionados con el rendimiento, como la conectividad y la latencia de transmisión, pero en su punto más lento, el proceso de DNS público podría tardar unos segundos. Sin embargo, a máxima velocidad, ese mismo proceso puede tardar milisegundos.

Una vez que la dirección IP se ha negociado y establecido correctamente, el usuario accede a la dirección IP. Antes de que el contenido comience a descargarse como registro DNS, se le asigna una designación de tiempo de vida (TTL), una configuración que controla cuántas veces se pueden descargar los mismos registros DNS.

Los TTL se instalan para evitar que el contenido exista en línea durante períodos de tiempo excesivamente largos. Los TTL funcionan como un contador que marca cada vez que se accede a un contenido en línea. Cuando el contador llega a cero, ese contenido deja de estar disponible para el usuario.

NS1 Connect

IBM NS1 Connect

Refuerce la resiliencia de su red con IBM® NS1 Connect. En este vídeo, analizamos el valor de IBM NS1 Connect para la resiliencia y el rendimiento de las aplicaciones.

¿Cómo funciona el DNS privado?

Cuando una organización o individuo opta por la máxima privacidad operando su propio DNS, el proceso que rige su funcionamiento requiere menos pasos incrementales. El proceso también tiende a moverse considerablemente más rápido que la velocidad operativa de los servicios de DNS. Logra esta hazaña en gran medida a través del aislamiento impuesto.

El término "DNS privado" tiene dos significados específicos, dependiendo de dónde y cómo se implemente el DNS privado. Puede referirse a zonas DNS privadas que se operan dentro de un entorno de cloud computing para que puedan acceder a recursos internos. Por otro lado, también puede referirse a un servicio DNS interno privado que se opera en el dispositivo de un usuario para proteger contra contenido específico y ayudar con el cifrado de consultas.

El proceso de búsqueda y resolución de nombres para zonas DNS privadas se reduce a los siguientes pasos:

  1. El usuario introduce una dirección web (por ejemplo, www.example.com) en su navegador web.
  2. El dispositivo que se está operando emite una consulta DNS, buscando la dirección IP que coincide con ese sitio web.
  3. Este punto es donde las rutas del DNS público y el DNS privado divergen por completo. El dispositivo utiliza un túnel cifrado para llegar a un servidor DNS privado (a diferencia del DNS público, en el que se utilizaría una consulta cifrada). Los protocolos internos seguros como DNS sobre TLS (DoT) o DNS sobre HTTPS (DoH) proporcionan los canales seguros necesarios. Las redes privadas virtuales (VPN) cumplen la misma funcionalidad de cifrado con la ayuda de un proveedor de VPN.
  4. El servidor DNS privado obtiene la solicitud cifrada y la procesa localizando la dirección IP correcta y transmitiéndola al dispositivo original utilizando la misma conexión cifrada de forma segura.
  5. Con la dirección IP correcta devuelta al dispositivo, el dispositivo se conecta de forma segura al servidor de ese sitio web.

Áreas directas de comparación

Seis áreas de comparación directa transmiten con precisión las principales diferencias (y sutiles similitudes) entre el DNS público y el DNS privado.

Objetivo

El propósito general tanto del DNS público como del DNS privado es sorprendentemente similar. Ambos traducen nombres de dominio.

Un DNS público decodifica los nombres de dominio público en direcciones IP adecuadas para que los usuarios puedan acceder a esos sitios en Internet.

Mientras tanto, un DNS privado traduce los nombres DNS utilizados internamente en direcciones IP internas, lo que permite a las diferentes entidades dentro de ese grupo u organización interactuar de manera efectiva.

Seguridad

La seguridad es un factor importante en esta comparación. Después de todo, la seguridad es la razón principal por la que tenemos tecnología de DNS privado. Las organizaciones que requieren la máxima seguridad suelen optar por utilizar un DNS privado, que oculta los detalles de la red de la Internet pública.

La seguridad del DNS público ofrece muchas menos medidas de protección, pero compensa ese desequilibrio con otras características diseñadas para protegerse contra los intentos de phishing y malware.

Los desarrolladores utilizan habitualmente las extensiones de seguridad del sistema de nombres de dominio (DNSSEC) para reforzar los protocolos de seguridad del DNS añadiendo firmas digitales. Las medidas tradicionales de seguridad en Internet, como los firewalls, se pueden implementar tanto con DNS público como con DNS privado. 

Acceso

Cuando se trata de quién puede acceder a un DNS en particular, todo depende de qué tipo de DNS estemos hablando. Si se trata de un DNS público, cualquier persona con un dispositivo que tenga acceso a Internet puede acceder a él.

Por el contrario, dentro de un DNS privado, el acceso suele estar estrechamente controlado y arraigado en las instalaciones. Además, el acceso está limitado a los usuarios específicos de una red interna, como los trabajadores que prestan servicio en una ubicación de la empresa o a través de una nube privada virtual.

Para el acceso entre bastidores, los administradores de red utilizan una herramienta de consulta como nslookup (búsqueda de servidor de nombres) para buscar direcciones IP y ejecutar actividades generales de resolución de problemas a través de instrucciones de línea de comandos.

Control

¿Quién controla y opera el servidor que se utilizará? Es una respuesta simple para los DSN privados: es la empresa o grupo que opera esa red interna. Mantienen los servidores DNS privados y los controlan.

Para el DNS público, un proveedor de servicios de Internet (ISP) o algún proveedor externo como Cloudflare o Google opera el servidor. En cualquier caso, una entidad externa mantiene el control directo sobre el servidor.

Rendimiento

El rendimiento ya no es tan sencillo como antes. Antes se daba por sentado que el DNS privado ofrecía un rendimiento más rápido que el DNS público. Después de todo, la información que se buscaba a través de consultas internas tenía menos distancia que recorrer si estaba contenida en una red privada. Esto hizo que la latencia fuera un problema menor.

Sin embargo, ahora el nivel de rendimiento necesario para alcanzar velocidades ultrarrápidas en el DNS público suele ser más factible, dependiendo del proveedor de servicios. Este impulso se debe a las redes globales que ofrecen una mayor velocidad de red y una transmisión más estable. Decidir si el DNS público o el DNS privado ofrece un mejor rendimiento suele depender en gran medida de la red en cuestión.

Personalización

En esta área, el DNS privado ofrece muchas más opciones que el DNS público. Un DNS privado permite a un grupo o empresa crear configuraciones personalizadas basadas en las necesidades de ese equipo. El DNS personalizado puede incluir la capacidad de ejecutar esquemas de nombres de dominio personalizados o incluso realizar filtrado de contenido.

Alternativamente, el DNS público está limitado en cuanto a las opciones de personalización que ofrece. Los desarrolladores crean configuraciones para él en un formulario estándar para todos los usuarios de DNS públicos.

Actualizaciones de los protocolos de enrutamiento DNS

Se han producido cambios significativos en el DNS y seguirán produciéndose a medida que la tecnología relacionada continúe avanzando e intente seguir el ritmo de la expansión global de usuarios.

Por ejemplo, tomemos el protocolo de enrutamiento de Internet IPv4. IPv4 (Internet Protocol versión 4) se desarrolló durante la década de 1970 y se introdujo formalmente a principios de la década de 1980, antes de la Revolución de Internet. Las direcciones IPv4 son etiquetas numéricas de 32 bits que se pueden asignar a cualquier dispositivo que se conecte a una red informática y son esenciales para servir la comunicación y el enrutamiento. Las direcciones IPv4 se expresan como largas cadenas de números, separadas en varios intervalos por puntos.

Según las leyes de la probabilidad, podemos calcular que, con el número de números enteros que contiene cada dirección IPv4, son posibles aproximadamente 4300 millones de direcciones. E incluso ese número masivo ha resultado ser insuficiente para igualar el grupo cada vez mayor de dispositivos tecnológicos que necesitan conectarse a las redes.

Introduzca IPv6 (Internet Protocol versión 6), introducido en 1995 para mitigar esta situación de "sobrepoblación". Lo primero que se nota al comparar los dos protocolos es cuánto más grande es IPv6, ya que ofrece direcciones de 128 bits que son exactamente cuatro veces más grandes que sus homólogos IPv4.

Este aumento conduce a un conjunto de posibles direcciones tan profundo que es difícil de imaginar. Esa cifra es 340 undecillones, que se calcula como 3,4 x 10 a la 38.ª potencia y se expresa numéricamente como 3,4 seguido de 38 ceros. Es difícil imaginar que una piscina con tanta agua se vacíe por completo. Pero el uso de ordenadores en todo el mundo es tal que su crecimiento sin precedentes provocaría una respuesta tan enorme.

Además de proporcionar cuatro veces el espacio de dirección de IPv4, IPv6 incluye la configuración automática de dirección sin estado (SLAAC). Esta característica permite a los dispositivos configurar sus propias direcciones IP sin depender de un servidor DHCP externo, lo que también reduce el tráfico de red.

IPv6 también utiliza un tipo mejorado de registro DNS que hace coincidir un nombre de dominio con una dirección IPv6 adecuada. Ese registro DNS se denomina "AAAA" y representa un avance significativo con respecto al "registro A", que es el registro DNS que contiene una dirección IPv4 adecuada. La diferencia entre un registro AAAA (a veces llamado Quad-A-Record) y un registro A es en gran medida una mayor capacidad para que los AAAA puedan acomodar el pesado identificador de 128 bits que se utiliza.

Una forma de superar eficazmente los registros A y AAAA es creando un CNAME (que significa nombre canónico). Un CNAME es un tipo de registro DNS que funciona como un alias para ciertos dominios o subdominios. Una restricción menor que debe tenerse en cuenta es que un nombre de host con un CNAME no puede habilitar registros A o registros AAAA que ya lleven ese nombre.

IPv6 no es el único protocolo clave que se ha actualizado con el tiempo. La Transport Layer Security (TLS) es un protocolo altamente cifrado que protege las comunicaciones basadas en la web y otras redes. TLS es una actualización de 1999 de un protocolo anterior llamado Secure Sockets Layer (SSL). Al igual que SSL, TLS proporciona un medio para autenticar a los usuarios, detener el acceso no autorizado y mantener y verificar la integridad de los datos.

Soluciones relacionadas
IBM NS1 Connect

IBM NS1 Connect es un servicio en la nube totalmente gestionado para DNS empresarial, DHCP, gestión de direcciones IP y dirección del tráfico de aplicaciones.

Explore NS1 Connect
Soluciones de red

Las soluciones de redes en la nube de IBM proporcionan conectividad de alto rendimiento para potenciar sus aplicaciones y su negocio.

Explore las soluciones de red en la nube
Servicios de soporte de redes

Consolide el soporte de los centros de datos con IBM Technology Lifecycle Services para redes en la nube y más.

Servicios de redes en la nube
Dé el siguiente paso

Refuerce la resiliencia de su red con IBM® NS1 Connect. Comience con una cuenta de desarrollador gratuita para explorar soluciones de DNS gestionado o programe una demostración en directo para ver cómo nuestra plataforma puede optimizar el rendimiento y la fiabilidad de su red.

  1. Explore los DNS Services gestionados
  2. Solicite una demo en directo