Qué debes comprobar
La propagación DNS no es un proceso centralizado. Cuando cambias un registro A, CNAME, MX, TXT o NS, cada resolver recursivo mantiene su propia caché hasta que expira el TTL o decide refrescar la respuesta.
Un resultado consistente en muchos resolvers indica que el cambio ya se observa globalmente. Una respuesta parcial indica que aún quedan cachés antiguas o que algunos resolvers están recibiendo datos distintos desde la zona autoritativa.
Checklist de migración
- Comprueba A y AAAA antes de apagar el servidor anterior.
- Revisa CNAME si usas CDN, proxy o hosting gestionado.
- Comprueba MX y TXT después de mover el correo.
- Consulta NS y SOA tras cambiar nameservers.
- Investiga SERVFAIL antes de culpar a la caché.
- Mantén la infraestructura antigua hasta que expire el TTL relevante.
Flujo para comprobar propagación
Comprueba primero la respuesta autoritativa
Consulta los nameservers que sirven la zona. Si los autoritativos todavía devuelven el valor antiguo, no es un problema de propagación: la zona no está publicada como esperas.
Compara resolvers recursivos independientes
Revisa si varios resolvers públicos devuelven el valor nuevo, el antiguo o errores concretos. La diferencia entre ellos suele indicar caché pendiente de expirar.
Separa caché normal de errores reales
Un valor antiguo, NXDOMAIN, SERVFAIL y timeout no significan lo mismo. SERVFAIL por DNSSEC o delegación rota debe investigarse aunque parezca propagación.
Mantén el servicio anterior durante el TTL
Si algunos resolvers aún devuelven el valor antiguo, usuarios detrás de esas cachés pueden seguir llegando al servidor previo.
Comandos dig útiles
Usa estos comandos para comparar DNSRadar con una consulta desde terminal y confirmar si el problema está en caché recursiva, nameservers o DNSSEC.
dig example.com A +short
dig @1.1.1.1 example.com A +noall +answer
dig +trace example.com NS
dig @ns1.example.com example.com SOA +norecurse
dig example.com DNSKEY +dnssecCómo leer los patrones
Todos los resolvers coinciden
La propagación parece estable en la muestra consultada. Si el usuario sigue fallando, revisa HTTP, TLS, CDN, firewall o DNS local.
La mayoría coincide y pocos difieren
Puede ser caché antigua, diferencias de anycast o política del resolver. Mira qué IP de resolver, ubicación y respuesta concreta se salen del patrón.
Hay valores antiguos y nuevos mezclados
Es el caso típico tras un cambio DNS planificado. Mantén la infraestructura antigua hasta que expiren las cachés relevantes.
Aparece SERVFAIL
No lo trates como espera normal sin más. Revisa DNSSEC, DS en el dominio padre, nameservers autoritativos y delegación.
NXDOMAIN en todos los resolvers
El nombre probablemente no existe, se ha consultado el FQDN equivocado o la delegación no apunta a la zona correcta.
Estados habituales
Correcto
El resolver devuelve uno o más registros para el tipo consultado.
Sin respuesta
El nombre existe, pero no hay datos para ese tipo de registro.
NXDOMAIN
El resolver considera que el nombre consultado no existe.
SERVFAIL
El resolver no pudo completar o validar la consulta; revisa delegación y DNSSEC.
Timeout
El resolver no respondió dentro del tiempo de espera configurado.
Datos para soporte
Si necesitas abrir un ticket con tu proveedor DNS, hosting o correo, comparte el resultado junto con el contexto del cambio. Sin el valor antiguo, el valor esperado y la hora aproximada, una captura de propagación es mucho menos útil.
- Dominio o FQDN exacto consultado, diferenciando raíz, www y subdominios.
- Tipo de registro comprobado: A, AAAA, CNAME, MX, TXT, NS, SOA, PTR, SRV o CAA.
- Valor esperado después del cambio y valor anterior que debería desaparecer.
- Resolver, IP, ubicación y estado de cualquier respuesta que no coincida.
- Hora aproximada del cambio DNS y TTL configurado antes de la migración.
Guías relacionadas
Preguntas frecuentes
¿Qué significa propagación DNS?
Es el periodo en el que resolvers recursivos de distintas redes van actualizando sus respuestas tras un cambio en registros, nameservers o delegación.
¿Cuánto tarda la propagación DNS?
Depende del TTL anterior, de la caché de cada resolver y de si la zona autoritativa está bien configurada. Puede ser casi inmediata o tardar horas.
¿Por qué una red ve el cambio y otra no?
Porque cada red puede usar resolvers distintos con cachés independientes. Por eso conviene comparar varias ubicaciones antes de asumir que hay un fallo global.
¿Cuándo no sirve esperar?
Si los nameservers autoritativos no coinciden, hay una delegación rota o DNSSEC devuelve SERVFAIL, esperar no corrige el problema de origen.