¿Cuáles son los fundamentos esenciales de redes de Windows Server para garantizar la fiabilidad de los servicios básicos?
El DNS, el DHCP y Active Directory de Windows Server prestan los servicios básicos de la empresa de forma fiable al principio, pero luego alcanzan sus límites de diseño a medida que crecen los entornos, perdiendo visibilidad centralizada, automatización y control de auditoría. Dado que Active Directory es independiente del servidor DNS, los equipos pueden consolidar sin interrumpir la replicación. Para las organizaciones a las que las herramientas nativas les quedan pequeñas, BlueCat Integrity ofrece una consolidación completa de DNS, DHCP e IPAM en entornos complejos y multiplataforma.
- 01 ¿Por qué es arriesgado para los servicios centrales de la…
- 02 ¿Cómo funciona realmente la resolución de DNS, desde los…
- 03 ¿Por qué se culpa primero al equipo de redes cuando…
- 04 ¿Realmente requiere Active Directory un DNS de Microsoft…
- 05 ¿Cómo afectan el DNSSEC, el DNS sobre HTTPS y el DNS Flag…
- 06 ¿Qué deben buscar los equipos en una plataforma de DNS,…
- 07 ¿Cómo pueden los equipos que han superado las capacidades…
- 08 ¿Qué vía de modernización es la adecuada para un equipo…
- 09 Preguntas frecuentes
- 10 Todas las fuentes citadas en este análisis
¿Por qué es arriesgado para los servicios centrales de la empresa tratar el DNS de Microsoft como algo que «se configura y se olvida»?
Considerar el DNS de Microsoft como algo que se configura una vez y ya está es arriesgado, ya que solo funciona aproximadamente el 90 % de las veces, un nivel de fiabilidad inaceptable para los servicios de alta disponibilidad, y porque Active Directory, la autenticación y el tráfico entre aplicaciones fallan cuando falla el DNS.
El DNS de Microsoft se implementa automáticamente con Active Directory, lo que anima a los administradores a configurarlo una vez y pasar a otra cosa. Pero «el “90 % de las veces” en una organización de TI de alto rendimiento es una métrica horrible». Los centros de atención al cliente, el equilibrio de carga global y la autenticación no pueden tolerar esa brecha.
El DNS es la base fundamental de la red; todos los recursos internos y externos dependen de él, y Active Directory no funciona sin él. Un DNS gestionado adecuadamente también proporciona visibilidad: los cortafuegos de DNS bloquean las consultas maliciosas, y el DHCP y el IPAM revelan quién solicita direcciones en la red.
Ignore DNS at your Peril
When organizations don't leverage the power of DNS, they're missing out on network security, visibility, etc. How can we convince executives they need DNS?
¿Cómo funciona realmente la resolución de DNS, desde los servidores raíz hasta las respuestas autorizadas?
El DNS resuelve las consultas de forma jerárquica: un servidor recursivo sin respuesta en caché consulta a un servidor raíz para conocer el servidor de dominio de nivel superior correcto, sigue las referencias hasta el servidor de nombres autoritativo y, a continuación, almacena en caché el resultado según su TTL configurado.
Los servidores DNS raíz se sitúan en la cima de la jerarquía, prestan servicio a la zona raíz que enumera todos los dominios de nivel superior y son gestionados por la IANA. «Los servidores DNS raíz son los servidores que, literalmente, gestionan el DNS para todo Internet», y «sin los servidores DNS raíz, Internet dejaría de funcionar».
Parece que solo hay 13 servidores raíz, pero eso refleja una limitación original de IPv4; cada uno de los 13 nombres de host lógicos se encuentra ahora detrás de clústeres de alta disponibilidad distribuidos a nivel mundial. Comprender esta cadena y su comportamiento de almacenamiento en caché es la base para diagnosticar cualquier fallo de resolución.
DNS Root Sever How Root Servers Work
DNS root servers are authoritative servers that direct top level domain queries and list the 13 root hostnames, operators, and IP addresses.
¿Por qué se culpa primero al equipo de redes cuando surgen problemas de DNS en todos los equipos?
Se culpa en primer lugar a los equipos de red porque los cambios en la red tienen un radio de impacto desproporcionadamente grande y el DNS es fundamental para casi todos los servicios. Como resultado, los malentendidos relacionados con el DNS provocan diagnósticos erróneos, culpas y una resolución más lenta de los incidentes en todo el departamento de TI.
«Existe el concepto de “tiempo medio hasta la inocencia”, que es una broma, pero es cierto. Siempre es culpa de la red hasta que se demuestre lo contrario». Dado que un solo cambio puede afectar a todo el mundo, los ingenieros de red se vuelven cautelosos y defensivos, lo que refuerza los silos organizativos.
El DNS se describe como el oxígeno del entorno: los problemas afloran en forma de fallos de aplicaciones o de autenticación, como los problemas de confianza de Active Directory. La infraestructura dinámica moderna hace que la asignación de nombres sea indispensable, lo que aumenta la necesidad de unos conocimientos básicos de redes y de un lenguaje común entre todas las funciones.
IT Pros Debate: Guilty Networks, Speaking Up The Stack, and Essential Career Skills
In the spirit of breaking down barriers, IT professionals discuss guilty networks, speaking up the stack, and essential career skills.
¿Realmente requiere Active Directory un DNS de Microsoft integrado con AD?
No. Active Directory no requiere un DNS integrado en AD; es independiente del servidor DNS y funciona correctamente en cualquier plataforma que admita adecuadamente su mecanismo de actualización de DNS, registros SRV y actualizaciones dinámicas seguras.
Existe un mito persistente según el cual Active Directory solo funciona con un DNS integrado en AD. Los expertos «desmienten el mito de que Active Directory solo funciona con un DNS integrado en AD» y «muestran lo que Active Directory realmente necesita de un sistema DNS».
Lo que AD realmente necesita es un soporte adecuado para su mecanismo de actualización de DNS, no un acoplamiento rígido al modelo de integración de un proveedor concreto. Alojar el DNS de AD en una plataforma alternativa, siguiendo las mejores prácticas establecidas, ofrece ventajas operativas y arquitectónicas sin afectar a la funcionalidad de AD.
Webinar: The myth behind Active Directory and DNS
Graham Lockwood, Senior Solution Architect at BlueCat, discusses what Active Directory really needs from a DNS system and denounces AD and DNS myths.
¿Cómo afectan el DNSSEC, el DNS sobre HTTPS y el DNS Flag Day a la gestión del DNS empresarial?
DNSSEC y DNS sobre HTTPS resuelven problemas diferentes: DNSSEC autentica la integridad de los datos del DNS a través de una cadena de confianza, mientras que DoH cifra el transporte del DNS para garantizar la privacidad. Ambas soluciones plantean compensaciones operativas en cuanto a complejidad, gestión de claves y visibilidad empresarial.
DNSSEC firma conjuntos de registros en lugar de registros individuales. Una clave de firma de zona genera las firmas en los registros RRSIG, una clave de firma de claves valida la clave pública publicada en DNSKEY y un registro DS en la zona principal vincula los niveles en una cadena de confianza. Cuando cualquier eslabón falla en la validación, el resolutor devuelve un SERVFAIL en lugar de pasar una respuesta falsificada al cliente. Los argumentos de seguridad son sólidos; el problema operativo es donde los equipos se atascan. «DNSSEC proporciona autenticación de origen a través de una cadena de confianza, pero es difícil de configurar y mantener». Cada cambio en la zona implica volver a firmar; las claves requieren renovaciones programadas y de emergencia, y un solo error deja la zona inactiva.
DoH funciona al revés. Cifra el DNS en tránsito para garantizar la privacidad, pero «dificulta la supervisión empresarial tradicional que se basa en el DNS en texto plano», concentrando la resolución en un puñado de resolutores públicos fuera del control de la empresa. El «DNS Flag Day» se sitúa junto a ambos como una función que obliga al cumplimiento normativo: «fue, en esencia, una llamada de atención a los proveedores de DNS para que eliminaran los sistemas antiguos, defectuosos o que no cumplían con la normativa».
What is DNSSEC and how does it work?
DNSSEC authenticates DNS queries and responses by using cryptographic digital signatures. Learn more and how BlueCat can help to make implementation easier.
¿Qué deben buscar los equipos en una plataforma de DNS, DHCP e IPAM para garantizar la fiabilidad de los servicios básicos?
Los equipos deberían buscar una plataforma que centralice el DNS, el DHCP y el IPAM en una única fuente de información con un único panel de control, admite la automatización de autoservicio y garantiza el cumplimiento de requisitos como DNSSEC, la conmutación por error y la segmentación de la red en todo el entorno.
«El DNS centralizado es necesario porque las arquitecturas de servicios compartidos tienen una escala y una complejidad que hacen que el DNS descentralizado resulte difícil de manejar y propenso a errores». Tal y como señala el análisis de los servicios compartidos, mantener múltiples «puntos de verdad» para el DNS es «buscar problemas en forma de interrupciones de red provocadas por errores, cuya resolución puede llevar mucho tiempo». Esto es exactamente lo contrario de la fragmentación mencionada anteriormente.
La plataforma debe proporcionar aprovisionamiento de autoservicio para la automatización y DevOps, unificar el DNS en entornos híbridos y multinube en lugar de fragmentarlo en instancias por nube, y «ofrecer una red conforme que cumpla con requisitos estándar como DNSSEC, capacidades de conmutación por error y segmentación de red».
DNS as the Foundation of Shared Services
DNS is not only a key foundation of shared IT services, but also delivers the functionality which makes those shared services thrive. 
¿Cómo pueden los equipos que han superado las capacidades del DNS y el DHCP nativos de Microsoft pasar a una plataforma DDI empresarial?
Los equipos que han superado las capacidades del DNS y el DHCP nativos de Microsoft se consolidan sustituyendo los servidores Windows dispersos por una plataforma DDI empresarial, BlueCat Integrity, que integra la gestión de DNS, DHCP e IPAM bajo el control empresarial. Dado que Active Directory es independiente del servidor DNS, las zonas de AD se migran por fases sin tiempo de inactividad.
Integrity es la suite de software DDI principal de BlueCat, que combina Address Manager con servidores DNS/DHCP distribuidos de BlueCat para unificar los sistemas fragmentados de DNS, DHCP e IPAM en una única fuente de verdad, junto con información sobre las relaciones entre dispositivos, usuarios y direcciones IP en toda la empresa. La arquitectura «hub-and-spoke» hace que la consolidación sea viable a gran escala: un dispositivo de nivel empresarial gestiona miles de servidores DNS/DHCP sin costes adicionales de infraestructura; más de 1.000 servidores se conectan a un único Address Manager con soporte de versiones N-2, y el modelo admite actualizaciones por fases en lugar de una transición única.
La gobernanza está integrada en la plataforma, en lugar de añadirse como una capa superpuesta. Los controles de acceso basados en roles definen múltiples usuarios administrativos con distintos niveles de privilegios; las plantillas de red y las herramientas de modelado de IP garantizan la coherencia; y una API abierta RESTful, independiente del proveedor, expone las operaciones a la automatización, de modo que el aprovisionamiento ya no depende de los tickets. La conmutación por error de DNS y DHCP mantiene el tiempo de actividad tanto en IPv4 como en IPv6; las opciones de copia de seguridad y recuperación abarcan tanto las implementaciones locales como en la nube; y las métricas en tiempo real basadas en Prometheus detectan los problemas antes de que se conviertan en tiempo de inactividad.
A global manufacturer replaced Microsoft DHCP and brought roughly 15 000 IP addresses across 27 production sites under a single management console.
Integrity Data Sheet
BlueCat Integrity X is a software suite that centralizes and automates mission-critical DNS, DHCP, and IP address management (DDI) services across…
Integrity
Tame network complexity with Integrity's full-stack DDI management platform and get visibility and control over your DNS, DHCP, and IPAM.
¿Qué vía de modernización es la adecuada para un equipo centrado en Microsoft que se está quedando pequeño para el DNS y el DHCP nativos?
El camino adecuado depende de la escala del entorno y de los requisitos de gobernanza. Abarca desde cuantificar la brecha de fiabilidad, pasando por desacoplar Active Directory del DNS integrado, hasta la consolidación empresarial completa en una plataforma DDI gobernada.
Desacoplar Active Directory del DNS integrado
Consolidación en una plataforma DDI empresarial
Preguntas frecuentes
Preguntas frecuentes de los equipos que evalúan los fundamentos de redes de Windows Server y la consolidación de DDI empresarial.
¿Todavía tienes dudas?
Obtén respuestas reales de un representante de BlueCat.