Errores DNS9 min de lectura

Cómo solucionar errores DNS SERVFAIL

SERVFAIL significa que un resolver recursivo no pudo producir una respuesta fiable. A diferencia de NXDOMAIN, no quiere decir que el hostname falte. La forma más rápida de arreglarlo es identificar en qué fase de la resolución falla.

Respuesta rápida

SERVFAIL no es una respuesta normal de registro inexistente. Significa que el resolver falló al resolver o validar la respuesta DNS. El camino más rápido es comparar resolvers públicos, trazar la delegación, comprobar nameservers autoritativos y revisar DNSSEC si fallan resolvers validadores.

Checklist de diagnóstico

  • Confirma si SERVFAIL aparece en un resolver o en muchos.
  • Usa dig +trace para localizar roturas de delegación.
  • Compara seriales SOA entre nameservers autoritativos.
  • Revisa si queda un DS antiguo en el registrador.
  • Evita cambios DNS repetidos hasta saber si el fallo está cacheado o es autoritativo.

Siguientes comprobaciones

Reproduce el fallo con varios resolvers

Comparar resolvers validadoresdig
dig @1.1.1.1 example.com A
dig @8.8.8.8 example.com A
dig @9.9.9.9 example.com A

Traza la delegación

Un trace sigue el camino desde la raíz hasta la zona autoritativa. Busca glue ausente, nameservers inaccesibles, timeouts o delegación hacia un proveedor equivocado.

Traza de delegacióndig
dig +trace example.com A
dig example.com NS +trace

Consulta autoritativos directamente

Alcance y consistencia autoritativadig
dig @ns1.example.net example.com A +norecurse
dig @ns2.example.net example.com A +norecurse
dig @ns1.example.net example.com SOA +short
dig @ns2.example.net example.com SOA +short

Valida DNSSEC

Si el fallo afecta a resolvers validadores, revisa el DS del dominio padre y los DNSKEY/RRSIG de la zona hija. Un DS antiguo tras cambiar de proveedor DNS es una causa frecuente.

Comprobaciones DNSSECdig
dig example.com DS +dnssec
dig example.com DNSKEY +dnssec
dig example.com A +dnssec +cdflag

Causas frecuentes

Nameserver inaccesible por UDP o TCP 53

Comprueba firewall, routing y ambos transportes DNS.

Delegación lame

Todo servidor delegado debe responder autoritativamente para la zona.

DS antiguo

Actualiza o elimina el DS en el registrador para que coincida con el DNSKEY activo.

Firmas DNSSEC caducadas

Restaura la firma y publica RRSIG válidos.

Versiones de zona diferentes

Sincroniza autoritativos y compara seriales SOA.

Guías DNS relacionadas