Resumen

  • RFC 8914 permite adjuntar a distintas respuestas DNS un código registrado y texto opcional, pero mantiene intacto el procesamiento normal del RCODE.
  • EDE es una señal diagnóstica, de alcance por salto y posiblemente no autenticada: orienta una investigación, pero no autoriza por sí sola un bypass ni aceptar una respuesta fallida.

El resultado puede ser correcto y ocultar la causa

SERVFAIL comunica un resultado real, pero agrupa condiciones que exigen decisiones distintas. Un resolvedor validador puede haber rechazado una cadena DNSSEC defectuosa. La autoridad puede ser inalcanzable. Un servidor quizá no esté listo o una política haya bloqueado la consulta. El receptor conoce el fracaso sin saber qué control lo produjo.

RFC 8914 añade contexto mediante la opción Extended DNS Error. La opción EDNS 15 contiene un código de información de 16 bits y texto UTF-8 opcional. Puede acompañar SERVFAIL, NXDOMAIN, REFUSED, NOERROR y otras respuestas cuando la consulta incluye un seudorregistro OPT. El registro distingue, entre otros casos, respuestas caducadas, datos DNSSEC bogus, firmas vencidas, bloqueo, autoridades inalcanzables, fallos de red y datos inválidos.

La información sigue siendo complementaria. EDE no cambia cómo se procesa el código de respuesta. Un SERVFAIL explicado continúa siendo un fallo. Un NOERROR con contexto conserva su semántica normal. El emisor puede explicar el resultado, no sustituirlo.

Explicar no equivale a autorizar

La separación debe sobrevivir a la automatización. Un código de respuesta caducada no concede permiso para alargar la caché. Un EDE DNSSEC Bogus no permite desactivar la validación ni instalar un ancla de confianza negativa. “No hay autoridad alcanzable” no autoriza reintentos ilimitados o un resolvedor no aprobado. Cada acción necesita propietario, evidencia y límite de riesgo propios.

El texto opcional está destinado a personas, no al análisis automático. Puede acelerar la lectura inicial de un incidente, pero no es una interfaz estable: cambia la redacción, varía la localización y puede faltar. La automatización debe basarse en hechos estructurados y política local, no extraer decisiones de una frase libre.

Incluso el código registrado expresa lo que afirma el sistema emisor. No demuestra la causa, la identidad del emisor ni que un remedio sea adecuado. Enriquece el expediente; no lo cierra.

La señal hereda la confianza de la transacción

EDE no se autentica por sí misma. RFC 8914 advierte que un atacante en el camino o un resolvedor malicioso puede insertar una explicación en datos no protegidos. Los RCODE ordinarios tampoco están autenticados, pero un texto detallado puede parecer más concluyente que un fallo desnudo.

Antes de actuar hay que conservar procedencia: salto emisor, protección del intercambio, RCODE, código de información y texto como campos separados. La interfaz no debe convertir texto no autenticado en una conclusión de seguridad. El registro del incidente debe conservar la respuesta original para poder confirmarla o refutarla con otras pruebas.

También existe un coste de privacidad. El texto puede revelar identificadores internos o datos de cuenta; un código puede indicar que un nombre está en una lista de bloqueo. Mejorar la observabilidad significa exportar contexto adicional, y la gobernanza decide qué puede cruzar cada salto DNS.

RFC 6891 define el límite técnico. EDNS opera salto a salto. OPT lleva control de una transacción y no se almacena en caché ni en archivos de zona. Las opciones desconocidas pueden ignorarse. La autoridad, el resolvedor recursivo, el stub y la aplicación pueden observar partes diferentes del mismo suceso.

Beneficios y costes se reparten

Los operadores obtienen telemetría capaz de separar validación, política, red y autoridad. Los equipos de soporte reducen el árbol de hipótesis. El usuario solo se beneficia si el contexto sobrevive al trayecto y conduce a una resolución segura.

El coste también se reparte: elegir códigos exactos, limitar texto sensible, preservar salto y confianza, controlar la cardinalidad, probar spoofing y decidir qué mostrar. El responsable del incidente debe distinguir siempre entre causa declarada y causa verificada.

Las fuentes no demuestran que un operador concreto emita todos los códigos, que una aplicación los muestre ni que EDE reduzca el tiempo de recuperación. Tampoco prueban que una explicación recibida sin protección sea verdadera. Son incógnitas que requieren telemetría o registros protegidos.

El contrafactual conserva el resultado y pierde contexto

Sin EDE, DNS sigue funcionando y el RCODE permanece. Continúan la validación, la política y los reintentos existentes. Lo que falta es la explicación adicional. Por eso EDE reduce incertidumbre; no crea disponibilidad ni autoridad nueva.

La prueba de liderazgo consiste en mantener una cadena visible entre resultado y explicación, explicación y prueba corroborada, y prueba y acción autorizada por separado. El protocolo proporciona el primer enlace. La organización debe poseer los otros dos.

Evidencia y límites

Los hechos proceden de RFC 8914, RFC 6891 y el registro IANA. Las conclusiones sobre operación y gobierno son inferencias editoriales. No se formula ninguna alegación contra operadores o productos.

Fuentes