Qué ocurre cuando falla un servidor DNS
Te levantas, preparas el café, abres el navegador y… el periódico online no carga. Los memes del día no llegan, el correo se queda a medias y solo aparece un triste mensaje: «No se puede acceder a este sitio». Antes de tirar del cable del router o de llamar a tu vecino con cara de conspiranoico, la culpable más habitual no es la web en sí, sino el servidor DNS. Pero ¿qué es lo que realmente ocurre cuando falla un servidor DNS? Vamos a desmontarlo con calma, unas risas y algo de supervivencia digital.
¿Qué hace el DNS en el fondo?
El DNS (Sistema de Nombres de Dominio) es la agenda telefónica de internet: traduce nombres legibles como elrincondewally.com en direcciones IP numéricas que entienden los ordenadores. Sin esa traducción, tu navegador no encuentra a dónde enviar la petición.
Si quieres un repaso técnico accesible, la página de la Wikipedia sobre el sistema de nombres de dominio explica los conceptos básicos y cómo se organizan los servidores.
Tipos de fallos y sus consecuencias
No hay un único “fallo DNS”: puede fallar el resolutor de tu operador, un servidor autoritativo para un dominio concreto, o incluso un servicio de DNS público. Cada caso tiene consecuencias distintas.
Fallo del resolutor (el que usa tu ISP o tú en el dispositivo)
Es lo más habitual. Si el resolutor no responde, tu equipo no consigue convertir nombres en IP. Resultado: el navegador muestra error y ninguna web que uses por nombre carga. Curiosamente, si conoces la IP exacta de un servidor, podrías conectar directamente (rara vez práctico para webs modernas), porque el problema es sólo la traducción.
Fallo del servidor autoritativo (el que controla un dominio)
Si el servidor autoritativo de un dominio está caído o mal configurado, puede que el resto de internet no pueda averiguar dónde está esa web en particular. El resto de sitios seguirá funcionando, pero el afectado quedará inaccesible hasta que se solucione la zona DNS.
Ataques y secuestros
Un ataque DDoS contra un servicio DNS puede saturarlo y dejarlo inaccesible para muchos usuarios. Más peligroso aún es el envenenamiento de caché o los ataques tipo “man-in-the-middle”: si un atacante consigue que tu resolutor acepte direcciones falsas, podrías acabar en una web maliciosa sin darte cuenta. Por eso existen medidas como DNSSEC que ayudan a verificar respuestas.
Errores humanos y configuraciones malas
Un simple typo al editar un registro, eliminar por accidente la delegación de un dominio o poner un TTL inapropiado puede provocar una caída o impedir que cambios legítimos se propaguen. A veces el fallo no es una caída total, sino que los registros devuelven una IP equivocada o ninguna respuesta.
Cómo se manifiesta para el usuario
- Mensajes en el navegador: «No se puede acceder a este sitio», «ERR_NAME_NOT_RESOLVED» o similares.
- Aplicaciones que dependen de nombres (correo, mensajería, apps) dejan de funcionar correctamente.
- Algunos servicios con IPs fijas seguirán accesibles si llamas por IP, pero la mayoría de webs y APIs no usan IPs visibles para el usuario.
- Acceso intermitente: el caché DNS local puede permitir el acceso durante un tiempo mientras el registro antiguo siga en vigor (hasta que venza el TTL).
Por qué a veces unas personas sí y otras no pueden acceder
El DNS es una red distribuida con caches a varios niveles (tu equipo, tu router, el resolutor del ISP, caches en operadores intermedios). Si una capa concreta falla o está envenenada, solo quien use esa capa se verá afectado. Por eso puede que tu colega de al lado vea la web y tú no.
Qué hacer cuando se produce un fallo (consejos prácticos)
Si te ocurre a ti, no entres en pánico: hay soluciones rápidas que suelen arreglar o al menos diagnosticar el problema.
- Prueba otro navegador o reinicia la pestaña.
- Intenta abrir la página con la IP directa (solo para probar si existe la IP). No es solución habitual, pero diagnostica si es un problema DNS.
- Flushea la caché DNS del equipo: en Windows con ipconfig /flushdns, en macOS con dscacheutil -flushcache (u otros comandos según versión) y en Linux según distribución.
- Reinicia el router o el dispositivo. A veces su propio caché DNS está corrupto.
- Cambia temporalmente de servidor DNS: prueba 8.8.8.8 (Google) o 1.1.1.1 (Cloudflare) en la configuración de red. Esto te permite saber si el problema está en tu proveedor.
- Si eres administrador: usa herramientas como dig o nslookup para comprobar registros, tiempos de respuesta y si hay errores de delegación.
Cómo evitan las empresas que el DNS las deje tiradas
Para minimizar riesgos, las empresas y proveedores siguen varias estrategias:
- Redundancia: más de un servidor autoritativo, preferentemente en ubicaciones geográficas distintas.
- Anycast: una misma IP anunciada desde múltiples lugares para mejorar respuesta y resistir DDoS.
- Servidores recursivos de confianza y cachés distribuidas para aliviar cargas.
- Monitoreo continuo de resolución DNS y alertas tempranas.
- Uso de DNSSEC para validar la autenticidad de las respuestas y reducir el riesgo de envenenamiento.
- Plan de recuperación ante desastres y pruebas periódicas de cambios (evitar errores humanos).
Aspectos curiosos y poco conocidos
Algunas cosas que sorprenden a quienes no son técnicos:
- Cuando un DNS falla, no es solo una web la que cae: el correo (MX), subdominios, APIs y servicios relacionados pueden sufrir por la misma causa.
- El tiempo que tardan en notarse los cambios no depende solo del cambio en el servidor, sino del TTL anterior en cachés repartidas por todo el mundo.
- Algunos fallos no son “caídas” sino problemas de propagación: después de cambiar una IP, hay ventanas en las que según el proveedor que use el usuario verá la versión antigua o la nueva.
Cuando el DNS se utiliza para censurar o bloquear
Algunas administraciones o proveedores utilizan el DNS para bloquear dominios (respuestas vacías, NXDOMAIN o redirecciones). Esto no requiere cortar tráfico: basta manipular la respuesta DNS. Es un método veloz, pero fácil de eludir con servidores DNS alternativos o técnicas más avanzadas como DNS sobre HTTPS si la intención es esquivar la censura, aunque esas medidas tienen implicaciones legales y éticas.
¿Se puede vivir sin DNS?
Técnicamente sí: podrías acceder a servicios por IP, o mantener un archivo hosts local con nombres apuntando a IPs concretas. En la práctica, es impracticable para la web moderna: CDNs, balanceadores, servicios cloud y certificados SSL esperan nombres de dominio, no las direcciones IP directas.
Preguntas frecuentes
¿Cómo sé si el problema es realmente el DNS?
Haz una prueba con la IP directa del servidor (si la conoces). Si la IP responde y el nombre no, es DNS. También puedes usar nslookup o dig para ver si hay respuesta desde distintos servidores DNS; si unas respuestas aparecen y otras no, el problema es de resolución.
Si cambio a 8.8.8.8 o 1.1.1.1, ¿pierdo privacidad?
Al elegir un resolver externo envías tus consultas a ese proveedor. Las políticas de registro y uso de datos varían entre operadores. Si te preocupa la privacidad, revisa las políticas de cada servicio y considera resolutores que ofrezcan cifrado (DNS sobre HTTPS o TLS).
¿Qué es el TTL y por qué importa cuando hay fallos?
TTL (Time To Live) es el tiempo que una respuesta DNS se mantiene en caché. Un TTL largo reduce consultas pero retrasa la propagación de cambios; un TTL corto permite ajustes rápidos, pero aumenta la carga en los servidores. En un fallo, un TTL largo puede mantener accesible un servicio durante un tiempo o, si hay un registro erróneo, prolongar el problema.
¿Puede un fallo DNS afectar solo a un país?
Sí. Si el fallo está en un resolutor usado por muchos usuarios de una región o en infraestructura local del país, el impacto puede ser territorialmente limitado. En otros casos, ataques a infraestructuras globales pueden causar problemas a escala internacional.
¿Qué es DNSSEC y ayuda verdaderamente?
DNSSEC añade firmas criptográficas a las respuestas DNS, de modo que el resolutor puede verificar que la información no ha sido alterada. No evita caídas por saturación o configuraciones erróneas, pero sí reduce el riesgo de respuestas falsificadas.
¿Cuándo debo preocuparme por un fallo DNS como empresa?
Si tu web o servicios tienen impacto en clientes o ingresos, el DNS debe ser parte de tu plan de continuidad. Un fallo prolongado o recurrente es motivo de auditoría, redundancia y revisión de proveedores. La prevención es mucho más barata que un apagón prolongado.



