Resumen
- RFC 10001 convierte la continuidad DNS en una propiedad separada para IPv4 e IPv6: cada zona debe tener al menos dos servidores autoritativos alcanzables por cada familia, sin que la cadena de una dependa de la otra.
- Un timeout no identifica su causa y una respuesta de doble pila puede ocultar el fallo. El diagnóstico necesita conservar referidos, glue, dependencias de dominios hermanos, oyentes UDP/TCP, tamaño de paquete, traducción, reenvío y uso de la aplicación.
La primera decisión equivocada durante una incidencia suele ser cerrar el caso demasiado pronto. Un operador ejecuta dig, recibe el RRset esperado y concluye que la zona funciona. El comando no dice en el resumen ejecutivo que la consulta salió por IPv4 después de que IPv6 agotara su tiempo. Para la población sólo IPv6, la autoridad sigue ausente.
La zona puede estar bien firmada y sus datos intactos. El fallo está en cómo se llega a ellos. Falta glue AAAA en el padre; el nombre NS reside en un dominio hermano roto; la dirección está publicada pero el servidor no escucha; un paquete grande desaparece por MTU; o el recursor sólo sabe reenviar a otro que tampoco puede completar la cadena.
RFC 10001, publicado en agosto de 2026 como BCP 91, reúne esos casos bajo una consecuencia común: partición efectiva del espacio de nombres por incompatibilidad de familias. El resolutor sigue los referidos, pero termina ante un conjunto autoritativo accesible sólo mediante una familia de la que carece.
El lugar de la avería está antes de la respuesta
La resolución iterativa atraviesa una cadena de control. La raíz entrega un referido; el padre publica NS y, cuando corresponde, glue; el nombre del servidor puede abrir otra cadena; finalmente una dirección debe conducir a un proceso DNS que responda. Cada salto tiene dueño, fecha y evidencia propios.
Los fallos descritos por RFC 10001 incluyen NS sin el A o AAAA necesario, glue ausente, datos del hijo incompatibles con el padre, un dominio hermano irresoluble y un padre que no puede alcanzarse por una familia. También incluye el caso en que el registro existe y el oyente no. Por eso una auditoría de zona no sustituye una prueba de red.
El estudio How Ready Is DNS for an IPv6-Only World? midió precisamente la cadena completa. Encontró que la presencia de AAAA para el servidor no bastaba y que pocos operadores podían concentrar gran parte de las delegaciones rotas. Sus porcentajes pertenecen al periodo estudiado y no deben reciclarse como adopción actual. Lo duradero es la unidad de análisis: dependencia completa, no casilla marcada.
De proteger IPv4 a probar ambas continuidades
RFC 3901 respondió en 2004 a otro equilibrio. Quería impedir que zonas nuevas, sólo IPv6, fragmentaran el espacio disponible para hosts IPv4. Exigía al menos una autoridad alcanzable por IPv4 y trataba IPv6 como lado emergente.
RFC 10001 lo sustituye con una regla simétrica. Una zona DEBE tener dos servidores autoritativos alcanzables por IPv4 y dos por IPv6. Un servidor de doble pila cuenta en ambas listas, pero no se convierte por ello en dos proveedores ni en dos dominios de fallo. La delegación IPv4 no puede necesitar IPv6 para completarse, y la IPv6 no puede necesitar IPv4. Las dos deben devolver datos equivalentes.
La equivalencia introduce una prueba de integridad adicional. Si ambos caminos responden pero sirven series, RRsets o firmas diferentes, la organización no ha obtenido continuidad; ha creado dos vistas. Comparar sólo latencia y código de respuesta puede dejar pasar esa divergencia.
RFC 2182 ya defendía diversidad topológica y operativa entre servidores secundarios. La revisión por familia no cancela ese principio. Cuatro direcciones bajo una única plataforma, un solo proceso de despliegue y una sola política de enrutamiento pueden fallar juntas.
Cuando timeout significa demasiadas cosas
Una delegación correcta también puede perder la respuesta en tránsito. Las respuestas DNSSEC son candidatas frecuentes a superar la MTU efectiva. UDP puede fragmentarse y desaparecer; TCP puede usar segmentos mayores que el camino real si los mensajes de descubrimiento de MTU se filtran o manipulan.
RFC 10001 sigue RFC 9715 al recomendar que DNS evite la fragmentación. Expone límites de 1400 o, de forma más conservadora, 1232 octetos para UDP; para TCP, MSS de emisor de 1388 o 1220 según el tamaño objetivo. RFC 9210 mantiene TCP como alternativa obligatoria.
Reducir el tamaño UDP no elimina trabajo: puede aumentar los cambios a TCP. El documento cita una medición del 3–5 %, pero obliga a observar la carga propia. Un buen diagnóstico conserva tamaño EDNS anunciado, bytes recibidos, reintentos, conexión TCP, MSS, latencia y punto de pérdida. Sin esos campos, timeout mezcla delegación, red, firewall y capacidad.
El recursor puede reparar o esconder
RFC 10001 recomienda que los recursivos sean de doble pila. Permite arquitecturas sólo IPv6 con NAT64 o con reenvío a un recursor que sí alcance IPv4, y el caso inverso mediante un recursor doble pila. La excepción es útil, pero cambia la cadena de confianza.
Una dirección sintetizada con PREF64 no es una ruta IPv6 independiente. Depende del prefijo, del traductor y del destino IPv4. RFC 9872 aporta recomendaciones para descubrir el prefijo con seguridad. El inventario debe distinguir resolución nativa, traducida y reenviada.
Dos recursivos de una sola pila no pueden enviarse mutuamente lo que no resuelven. Para una zona rota en ambas familias, crearían un bucle sin autoridad final. La configuración correcta entrega el trabajo a un recursor realmente doble pila y prohíbe el reenvío recíproco.
En el extremo, los stubs pueden retener sólo unas pocas direcciones de recursor y descartar otras sin orden predecible. La lista enviada por DHCP o anuncios de router no prueba la lista que el proceso usa. El estado del cliente también debe leerse.
Un expediente que permita explicar la caída
Cada prueba debería registrar familia de origen, punto de observación, hora, software del recursor, cada referido, NS, A, AAAA, glue, dependencia hermana, dirección autoritativa contactada, respuesta UDP, respuesta TCP, tamaño, etapa del timeout, resultado DNSSEC y huella del RRset. Una segunda capa guarda la dirección elegida por la aplicación y el resultado de conexión.
La separación evita dos errores opuestos. Una respuesta DNS no prueba que el servicio funcionó. Una conexión exitosa tampoco prueba que ambos caminos DNS estaban sanos. Durante una revisión, cada afirmación conserva su emisor.
Las exigencias de servidores autoritativos de IANA tampoco pueden darse por actualizadas automáticamente. RFC 10001 no ordena ninguna acción IANA; sólo propone que IANA considere una revisión por su proceso propio. Norma, procedimiento y aplicación son tres estados.
La primacía del código en ejecución de Heng Lu exige esta clase de expediente: la publicación no reemplaza la observación. Su marco de especificación inicial mínima y adopción voluntaria limita la regla común a lo necesario para interoperar y deja a los operadores la implementación, el presupuesto y la prueba.
El dominio no estaba caído en abstracto. Una familia había perdido el camino hacia quien podía responder por él.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
