Consulta de DNS inverso: qué es y cómo configurarla

Una consulta de DNS inverso toma una dirección IP y devuelve el nombre de host registrado para ella. El DNS directo convierte unspam.email en una dirección IP; el DNS inverso hace lo contrario, usando un registro PTR publicado por quien sea el dueño del bloque de IP.

Donde más importa es en el correo. Los servidores de correo receptores comprueban si tu IP de envío tiene un registro de DNS inverso antes de decidir qué hacer con tu mensaje, y la ausencia de registro se interpreta como una señal clara de un remitente mal configurado o desechable. Entre las IP de envío que analizamos, el 99% tiene un DNS inverso válido, así que el 1% que no lo tiene destaca de inmediato.

Esta guía cubre qué es el DNS inverso, cómo hacer una consulta desde la línea de comandos o desde el navegador, y cómo crear el propio registro PTR.

¿Qué es el DNS inverso?

El DNS inverso es la consulta que determina el nombre de host asociado a una dirección IP dada. El DNS directo hace lo contrario: obtiene una dirección IP a partir de un nombre de host.

El DNS en sí es el Sistema de Nombres de Dominio, la guía telefónica de Internet, y funciona en los dos sentidos porque tanto las personas como las máquinas necesitan leerla. Las consultas directas son las que usas cada día sin darte cuenta. Las inversas son las que usan los servidores de correo para decidir si confiar en ti.

Lo fundamental que hay que saber sobre el DNS inverso es que, aunque el IETF afirma que todo dominio debería poder hacer una consulta, en realidad no todas las direcciones IP tienen una entrada inversa.

La razón es sencilla: el DNS inverso no es imprescindible para que el DNS funcione correctamente. Por eso, la consulta de DNS inverso es solo una recomendación, no un requisito.

Sin embargo, en la mayoría de los casos, sobre todo cuando se trata de empresas populares o serias, la consulta de DNS inverso se puede hacer sin problemas.

Pulsa play para cargar este vídeo desde YouTube (Google). Consulta nuestra política de cookies.

¿Cómo funciona el DNS inverso?

Un resolutor invierte la dirección IP, le añade el sufijo de la zona inversa y le pide al DNS el registro PTR que hay en ese nombre. Los pasos son:

  • El sistema busca un registro PTR en el servidor.
  • Si encuentra el registro, obtiene la dirección IP y le añade '.in-addr.arpa' (o, en el caso de IPv6, '.ip6.arpa') para conseguir la ubicación del archivo con la información del dominio. Después, obtiene el nombre de host.
  • Si no encuentra el registro PTR, no puede emparejar el dominio y la dirección IP, y devuelve un resultado indefinido.

Una consulta que no devuelve nada no es un error. Significa que no hay ningún registro PTR publicado para esa dirección, algo habitual en la banda ancha doméstica y en el hosting compartido, y que es justo el estado que los servidores de correo receptores tratan como sospechoso.

Veamos algunas buenas razones por las que el DNS inverso es importante.

Qué es el DNS inverso y cómo configurarlo

El principio básico de la consulta de DNS inverso

Por qué el DNS inverso importa para el correo que envías

El DNS inverso es una de las señales de confianza más baratas que puede publicar un remitente, y una de las pocas que se comprueban antes siquiera de examinar tu contenido. De él dependen tres cosas.

La aceptación del correo

Al igual que SPF, DKIM y DMARC, el DNS inverso sirve para separar a los remitentes legítimos de la infraestructura desechable. Los servidores de correo consultan la IP de envío y muchos rechazan o penalizan con dureza una conexión cuando no reciben ningún registro PTR, con el razonamiento de que un remitente serio controla su propio bloque de IP y un spammer normalmente no. Los receptores más estrictos exigen además un DNS inverso confirmado por resolución directa, en el que el nombre de host del registro PTR resuelve de vuelta a la misma IP.

Aun así, el DNS inverso es solo una de las señales que sopesan: el estado de la IP en las listas negras importa igual, y entre las IP de envío que analizamos el 6% aparece en una lista negra de IP. Si quieres ver exactamente desde qué IP se envió un mensaje y cómo lo juzgó el servidor receptor, pasa un mensaje sospechoso por nuestro analizador de cabeceras de email.

El filtrado de spam y el rastreo de abusos

El DNS inverso está en el núcleo de varias técnicas antispam de toda la vida. Un servidor receptor que puede resolver una IP entrante a mail.yourcompany.com la trata de forma muy distinta a otra que no resuelve a nada, o que resuelve a un nombre de host genérico de ISP como host-92-14-233-8.dynamic.example.net. Esa misma consulta es la que permite a los equipos antiabuso y de seguridad identificar al operador que hay detrás de una IP que está enviando emails maliciosos, sondeando un cortafuegos o intentando colarse en un sistema.

Logs legibles y diagnóstico

Los logs del servidor, los traceroutes y las herramientas de monitorización resuelven las IP a nombres de host para que una persona pueda leerlos. Sin DNS inverso, tu tráfico aparece en los logs de los demás como un simple número, lo que ralentiza tu propio diagnóstico y te hace parecer anónimo ante cualquiera que investigue un incidente.

Lo que el DNS inverso no hace. No te dice quién visitó tu sitio web, qué páginas leyó, cuánto tiempo se quedó ni qué dispositivo usó. Esa información viene de la analítica web, y la atribución a nivel de empresa que algunos proveedores venden encima de ella viene de bases de datos comerciales que relacionan IP y organización, no de un registro PTR. Una consulta inversa devuelve un nombre de host y nada más.

El DNS inverso es opcional para el protocolo y obligatorio en la práctica

El DNS inverso no hace falta para que el DNS funcione, que es justo la razón por la que tantos remitentes se lo saltan y por la que saltárselo sale caro. El IETF espera que toda dirección se pueda resolver, pero la ausencia de un registro PTR no rompe nada a nivel técnico, así que nada obliga a arreglarlo hasta que tu correo empieza a rebotar.

La cosa es que los servidores de correo y los ISP verifican la configuración del DNS inverso al decidir qué hacer con el correo de tu servidor. Comprueban si la dirección IP del servidor emisor tiene un registro de DNS inverso. La mayoría de los servidores lo consideran un fraude si no hay registro y rechazan los emails de esta fuente sin más. Esto ya es una norma establecida: entre las IP de envío que analizamos, el 99% tiene un DNS inverso válido, así que el 1% que carece de él destaca de inmediato ante los servidores receptores.

Supongamos que lanzas campañas de email marketing y llegas constantemente a tus suscriptores por este canal. En ese caso, la ausencia de una configuración de DNS inverso puede convertirse en un verdadero obstáculo, ya que tus emails serán rechazados sin ningún motivo válido. Por eso, es muy recomendable configurar el DNS inverso para tu dominio y garantizar una tasa de entregabilidad alta para tu correo.

Además, con el DNS inverso configurado, contribuyes a la comunidad y ayudas a resolver problemas de seguridad comunes. La configuración básica puede ayudar a otras unidades a identificar amenazas potenciales y combatir los ciberdelitos de forma más eficiente, creando así un ecosistema seguro y transparente para ti y tus clientes.

¿Cómo hacer una consulta de DNS inverso?

Hay dos formas de hacer una consulta de DNS inverso: un solo comando en tu propia máquina o una herramienta web si prefieres no tocar la terminal.

La primera implica usar la línea de comandos. Como la mayoría de los sistemas operativos (Linux, macOS y, por supuesto, Windows) pueden enviar peticiones al Sistema de Nombres de Dominio para obtener un nombre de host a partir de una dirección IP, puedes echar mano fácilmente de tu PC o portátil.

Por ejemplo, los usuarios de Windows pueden usar comandos como "ping" o "nslookup". La consulta de ejemplo tiene este aspecto:

ping -a w.x.y.z

o

nslookup 7.7.7.7

Si la zona de consulta inversa está configurada, estos comandos devuelven el nombre de dominio.

En los sistemas operativos Linux, puedes usar el comando "dig" seguido del flag "-x" y la dirección IP, así

dig -x 7.7.7.7

Si la línea de comandos te da miedo, una consulta desde el navegador te da la misma respuesta.

Tres herramientas que hacen una consulta de DNS inverso en el navegador

Unspam, MxToolBox y WhatIsMyIP resuelven una IP a su nombre de host sin necesidad de terminal, y las tres son gratuitas para esta comprobación.

  • Unspam.email. Unspam es un comprobador de spam profesional con predicción de mapa de calor. Entre sus numerosas herramientas de diagnóstico encontrarás la consulta de DNS inverso. Te dará buena información sobre el registro de DNS inverso: si está bien configurado y si la rDNS de la IP del servidor de correo coincide con la HELO client-IP, cosas que son fundamentales para los email marketers. Ya que estás, combínala con una consulta de registros MX para confirmar que el mismo servidor de correo es el que realmente recibe el correo de tu dominio.
  • MxToolBox. MxToolBox es otro servicio de diagnóstico multitarea. Aunque la mayoría de sus herramientas son de pago, la consulta de DNS inverso está disponible de forma gratuita. Solo tienes que introducir la dirección IP en formato IPv4 o IPv6 y disfrutar de los resultados.
  • WhatIsMyIP. Hace consultas directas e inversas desde la misma casilla. Introduce la dirección IP y te devuelve el nombre de host del PTR.

¿Cómo hacer una consulta de DNS inverso?

Cómo configurar el DNS inverso en seis pasos

Configurar el DNS inverso consiste en pedirle a quien sea el dueño de tu bloque de IP que te delegue la zona inversa y publicar después un registro PTR en ella. Para todo esto necesitas una dirección IP dedicada: en un hosting compartido el registro PTR pertenece a tu proveedor y no lo puedes cambiar.

Paso 1: Reúne la información necesaria

Lo primero que hay que hacer para configurar el DNS inverso es averiguar quién es tu proveedor de hosting y si tienes acceso al DNS.

En la mayoría de los casos, tu proveedor de hosting o tu ISP es el dueño de tu bloque de IP. Sin embargo, si no es así, puedes averiguar quién es el dueño usando servicios de terceros gratuitos como IP WHOIS Lookup.

Paso 2: Define el nombre de la zona de DNS inverso

Después de definir al dueño del bloque de IP, tienes que ponerte en contacto con él y solicitar una zona para la dirección IP de tu servidor de correo.

Puede que notes que esta zona termina en "in-addr.arpa" y presenta un bloque de IP con los octetos invertidos. Esta es la sintaxis oficial que tienes que usar para crear tu propia zona de DNS inverso.

El formato es sencillo: empieza con una dirección IP con los octetos invertidos y termina con ".in-addr.arpa".

Sigue esta sencilla rutina de 5 pasos para definir el nombre de tu zona de DNS inverso:

  • Coge la dirección IP de tu red.
  • Si es un bloque de direcciones sin clase, elimina la parte de la máscara de red de la dirección. Si es un bloque de direcciones completo, tienes que omitir el último octeto.
  • Invierte el orden de los octetos restantes.
  • Añade 'in-addr.arpa' al final.
  • Si es un bloque de direcciones sin clase, tienes que volver a insertar la máscara de red en la dirección usando el guion (-). Eso sí, ten en cuenta que algunas autoridades de asignación pueden pedirte que uses una barra (/) para que sea válida.

Fíjate en el ejemplo para entender por completo el procedimiento.

Por ejemplo, tienes una dirección IP 187.133.11.219/27. Es un bloque de direcciones sin clase. Por eso, tienes que eliminar la parte de la máscara de red, es decir, "/27".

Así que ahora tienes 187.133.11.219

Después, tienes que invertir el orden de los octetos: 219.11.133.187

Luego, añade ".in-addr.arpa": 219.11.133.187.in-addr.arpa

Por último, recupera la parte de la máscara de red usando el guion: 219-27.11.133.187.in-addr.arpa

Paso 3: Solicita la delegación del DNS inverso

Pídele a tu ISP que delegue el DNS inverso a tu proveedor de DNS. Para ello, tienes que proporcionarle a tu ISP los servidores de nombres de tu dominio.

El servidor de nombres de tu dominio se puede encontrar con una herramienta gratuita llamada Dig Web Interface Tool.

Si un proveedor de hosting o un ISP no puede delegar el DNS inverso, probablemente lo hará todo por su cuenta. Por eso, puedes dejar la configuración del DNS inverso en manos del equipo de soporte y saltarte los siguientes pasos.

Paso 4: Crea la zona de DNS inverso

Inicia sesión en tu proveedor de hosting y busca el menú de DNS en el panel de control.

Haz clic en él y selecciona "Manage DNS". Puede tener un nombre parecido.

Haz clic en "Add domains".

Introduce el nombre de la zona de DNS inverso que hemos definido en el paso 2.

Paso 5: Crea el registro PTR

Después de crear el archivo de zona, tienes que crear un registro PTR. Se hace en dos pasos en tu panel de control.

Abre la pestaña correspondiente. Según tu proveedor, puede llamarse "PTR record" o algo parecido.

Introduce el último dígito de la dirección IP en el campo "name".

Introduce el nombre de dominio al que quieres que apunte la dirección IP en el campo "canonical name".

Paso 6: Confirma el registro, no te limites a esperar

La propagación la gobierna el TTL de la zona, así que un registro PTR nuevo suele verse en cuestión de minutos u horas, y no en los dos días que sugería el consejo de siempre. Deja pasar hasta 24 horas antes de dar por hecho que algo va mal, y vuelve a hacer la consulta para confirmarlo en lugar de esperar a ciegas.

¿Cómo configurar el DNS inverso?

Registro DNS de Unspam.email

Un registro PTR es todo el trabajo

El DNS inverso cuesta un registro y te compra el beneficio de la duda de todos los servidores de correo receptores, y por eso el 99% de las IP de envío que analizamos ya lo tiene.

Averigua quién es el dueño de tu bloque de IP, pídele que delegue la zona inversa, publica un registro PTR que apunte a un nombre de host que controles y confirma que ese nombre de host resuelve de vuelta a la misma IP. Después haz una prueba de spam gratuita para ver cómo lee ahora tu correo el lado receptor, y revisa las cabeceras de email de un mensaje real para confirmar que se está devolviendo el PTR.

Preguntas frecuentes

¿Qué es una consulta de DNS inverso?

Una consulta de DNS inverso toma una dirección IP y devuelve el nombre de host registrado para ella, usando un registro PTR. El DNS directo hace lo contrario: convierte un nombre de host en una dirección IP.

¿Qué es un registro PTR?

Un registro PTR es el registro DNS que asigna una dirección IP a un nombre de host. Vive en una zona inversa bajo in-addr.arpa para IPv4 o ip6.arpa para IPv6, y lo publica quien sea el dueño del bloque de IP, normalmente tu proveedor de hosting o tu ISP.

¿Necesito DNS inverso para enviar email?

En la práctica, sí. Muchos servidores receptores rechazan o penalizan el correo que llega de una IP sin registro PTR. Entre las IP de envío que analiza Unspam, el 99% tiene un DNS inverso válido, así que el 1% que no lo tiene llama la atención.

¿Cómo compruebo el DNS inverso de una dirección IP?

Ejecuta nslookup o ping -a en Windows, o dig -x en macOS y Linux. Por ejemplo, dig -x 7.7.7.7 devuelve el nombre de host del PTR. Una consulta desde el navegador da la misma respuesta si prefieres no usar la terminal.

¿Puedo configurar el DNS inverso en una dirección IP compartida?

No. El registro PTR pertenece al dueño del bloque de IP, así que en un hosting compartido le corresponde a tu proveedor y apuntará a un nombre de host suyo. Necesitas una dirección IP dedicada para publicar el tuyo.

¿Cuánto tarda en funcionar un registro PTR?

La propagación sigue el TTL de la zona inversa, así que un registro PTR nuevo suele verse en cuestión de minutos u horas. Deja pasar hasta 24 horas antes de darlo por defectuoso, y vuelve a hacer la consulta en lugar de esperar a ciegas.

¿Qué es el DNS inverso confirmado por resolución directa?

El DNS inverso confirmado por resolución directa significa que el nombre de host de tu registro PTR resuelve de vuelta a la misma dirección IP de la que salió. Los receptores más estrictos comprueban los dos sentidos, así que un PTR que apunta a un nombre de host sin un registro A que coincida sigue fallando.

Descubre dónde acaba realmente tu campaña.

Empieza una prueba antispam gratis Prueba de Inbox Placement