Delegación DNS: cómo conectar un dominio con su proveedor

La delegación DNS define qué servidores de nombres tienen autoridad para responder por la zona de un dominio. Es el vínculo entre el registro del nombre y el proveedor que publicará los registros de web, correo, subdominios y verificaciones.

Cuando cambiás los nameservers en el registrador, no estás modificando un único destino: estás cambiando la fuente oficial de toda la información DNS del dominio. Por eso una redelegación debe planificarse y verificarse con más cuidado que un cambio de registro A o MX.

Cómo funciona una delegación

El DNS es jerárquico. Para encontrar www.ejemplo.com, un resolutor recibe primero la referencia de la extensión .COM. El registro de .COM informa cuáles son los nameservers del dominio ejemplo.com. Esos servidores responden con los registros de la zona.

La información publicada en la zona padre se denomina delegación. El conjunto de servidores debe coincidir con los NS que declara la propia zona y todos deben responder autoritativamente.

Si necesitás repasar resolutores, caché y tipos de registros, consultá qué es DNS y cómo funciona.

Nameserver autoritativo y resolver recursivo

  • Nameserver autoritativo: contiene o sirve los datos oficiales de la zona.
  • Resolver recursivo: busca esos datos en nombre del usuario y conserva respuestas temporalmente.

Delegar un dominio no significa elegir el resolver que usará tu computadora. Significa determinar dónde encontrarán los resolvers las respuestas autoritativas.

Delegar no es modificar un registro

Dentro de una zona podés modificar registros A, AAAA, CNAME, MX o TXT sin cambiar los nameservers. Esos cambios conservan al mismo proveedor DNS y afectan destinos concretos.

Una redelegación sustituye al proveedor autoritativo. Si la zona nueva no contiene un registro presente en la anterior, el servicio correspondiente dejará de encontrarse cuando los resolvers comiencen a consultar los nuevos NS.

Quién controla cada parte

  • Registro: administra la extensión y publica la delegación del dominio.
  • Registrador: proporciona el panel donde el titular modifica nameservers, estado y renovación.
  • Proveedor DNS: administra la zona y responde autoritativamente.
  • Hosting: presta el servidor web, bases de datos y otros recursos.
  • Proveedor de correo: recibe y entrega mensajes según los registros MX y políticas publicadas.

Estos roles pueden pertenecer a una sola empresa o estar distribuidos. Un diagnóstico correcto comienza identificando dónde se realiza cada modificación.

Qué revisar antes de redelegar

Exportá o documentá la zona actual. No te limites al sitio principal: revisá todos los servicios que dependen del dominio.

  • A y AAAA del dominio y sus subdominios.
  • CNAME, especialmente www y servicios externos.
  • MX y prioridades del correo.
  • SPF, DKIM y DMARC.
  • SRV utilizados por aplicaciones o telefonía.
  • CAA para emisión de certificados.
  • Verificaciones TXT de buscadores, Microsoft, Google u otras plataformas.
  • Subdominios delegados mediante registros NS.
  • Estado de DNSSEC y registro DS en el dominio padre.

Creá estos registros en el nuevo proveedor antes de cambiar la delegación siempre que sea posible. Así ambas zonas ofrecerán respuestas equivalentes durante el período de transición.

El papel del TTL

El TTL indica cuánto tiempo puede conservarse una respuesta en caché. Antes de una migración planificada, reducir con anticipación el TTL de los registros que cambiarán puede acortar la convivencia de datos antiguos. Bajarlo minutos antes no elimina las respuestas que ya fueron almacenadas con el valor anterior.

Los NS de la delegación también tienen tiempos de caché controlados por la zona padre y por los resolvers. Por eso una redelegación no se vuelve universal de inmediato. Leé cuánto tarda un cambio DNS para interpretar esa transición.

Cómo realizar una delegación

  1. Obtené del proveedor DNS el conjunto exacto de nameservers.
  2. Prepará la zona nueva con todos los registros necesarios.
  3. Comprobá que los servidores respondan autoritativamente por el dominio.
  4. Ingresá al panel del registrador.
  5. Buscá la opción de nameservers o servidores DNS.
  6. Reemplazá el conjunto anterior por el nuevo conjunto completo.
  7. No mezcles servidores de dos proveedores diferentes.
  8. Guardá los cambios y registrá la hora de la modificación.
  9. Consultá la delegación desde distintos resolvers durante la transición.

La interfaz cambia según el registrador. Para un procedimiento general, consultá cómo cambiar los nameservers. En dominios argentinos, seguí específicamente cómo delegar un dominio .AR en NIC Argentina.

Cuántos nameservers se necesitan

Normalmente se publica un conjunto de al menos dos servidores. Deben ser nombres válidos, responder por UDP y TCP en el puerto 53 y ofrecer datos coherentes. La redundancia evita que una única falla deje la zona sin respuesta.

No agregues servidores “de respaldo” de otro proveedor si no contienen exactamente la misma zona y no están configurados para sincronizarse. Mezclar respuestas diferentes produce errores intermitentes difíciles de diagnosticar.

Qué son los registros glue

Si un nameserver utiliza un nombre dentro del mismo dominio que delega —por ejemplo ns1.ejemplo.com para ejemplo.com— se necesita información adicional en la zona padre para evitar un círculo: para encontrar la IP del nameserver no puede dependerse primero de ese mismo nameserver.

Esa dirección publicada por el registro se conoce como glue. Debe coincidir con los registros A o AAAA autoritativos del host. Los nameservers personalizados requieren esta configuración en el registrador y en el servidor DNS.

DNSSEC durante una redelegación

DNSSEC permite validar criptográficamente las respuestas mediante una cadena de confianza. El dominio padre publica un registro DS que debe corresponder a las claves utilizadas por la zona autoritativa.

Si trasladás la zona a un proveedor con claves diferentes y dejás el DS anterior, los resolvers validadores rechazarán las respuestas. El sitio y el correo pueden funcionar para algunos usuarios y fallar para otros según el resolver utilizado.

Antes del cambio, seguí el procedimiento de migración DNSSEC del proveedor. Según el escenario, puede ser necesario coordinar claves, actualizar el DS o desactivar temporalmente la firma de forma controlada. No elimines ni agregues DS sin conocer el estado de la zona.

Cloudflare y la delegación

Al activar Cloudflare como DNS autoritativo, el registro del dominio debe publicar los dos nameservers asignados a esa zona. Los registros se administrarán en Cloudflare, aunque el sitio continúe alojado en Atlántica Digital.

Antes del cambio, verificá que estén importados la web, los MX, SPF, DKIM, DMARC y las verificaciones. No publiques simultáneamente nameservers de Cloudflare y del hosting. La guía cómo activar Cloudflare para un dominio explica el proceso.

Cómo comprobar la delegación

  1. Consultá los NS publicados por el registro.
  2. Preguntá directamente a cada nameserver por el registro SOA.
  3. Confirmá que las respuestas sean autoritativas.
  4. Compará los registros NS que responde cada servidor.
  5. Verificá A, AAAA, MX y TXT desde cada servidor.
  6. Si existe DNSSEC, validá la cadena y el DS.
  7. Probá el sitio, HTTPS, correo y subdominios desde más de una red.

Errores frecuentes

Nameserver mal escrito

Un carácter incorrecto puede dejar parte o toda la delegación sin respuesta. Copiá los valores y eliminá espacios finales.

Zona no creada en el nuevo proveedor

Los nameservers pueden existir, pero deben estar configurados para responder por el dominio concreto.

Mezcla de proveedores

Si cada nameserver sirve una versión diferente, las fallas serán intermitentes. El conjunto debe publicar una zona coherente.

Correo omitido

La web puede abrir aunque falten los MX o TXT. Probá siempre recepción, envío y autenticación del correo.

DS de DNSSEC anterior

Una firma incompatible puede producir errores SERVFAIL en resolvers validadores aunque los registros parezcan correctos al consultarlos directamente.

Lista de control posterior

  • El registro publica únicamente los nameservers previstos.
  • Todos responden autoritativamente y con el mismo SOA y NS.
  • Web y www llegan al destino correcto.
  • MX, SPF, DKIM y DMARC están presentes.
  • Los subdominios y verificaciones siguen funcionando.
  • DNSSEC valida correctamente o quedó desactivado de manera coherente.
  • La zona anterior se conserva durante un margen prudente para facilitar la transición.

Una delegación correcta no consiste solo en guardar dos nameservers. Requiere que el registro, la zona autoritativa y los servicios asociados sean coherentes. Preparar la zona antes del cambio y verificar cada servidor reduce interrupciones de web y correo.