Qué es un registro PTR

El DNS inverso mapea una dirección IP a un nombre de host utilizando un registro PTR publicado en la zona especial in-addr.arpa para IPv4, o ip6.arpa para IPv6, como se describe en el RFC 1035. A diferencia del DNS directo, que controla el propietario del dominio, el DNS inverso para una dirección normalmente lo establece quien controla ese bloque de direcciones IP, típicamente el proveedor de alojamiento o el proveedor de servicios de internet, no el operador del sitio web o del dominio.

Por qué a menudo no coincide con el dominio

Dado que el proveedor de alojamiento suele configurar el registro PTR, muy a menudo muestra un nombre de host genérico que pertenece al esquema de nombres propio de ese proveedor, como una cadena de números bajo el dominio de una empresa de alojamiento, en lugar de algo que se asemeje al sitio web investigado. Esto es completamente normal para el alojamiento compartido, plataformas en la nube y la mayoría de las conexiones a internet de consumidores y empresas, y una falta de coincidencia entre el nombre de host directo y el nombre PTR inverso no es, por sí misma, una señal de algo sospechoso.

Las configuraciones de los servidores de correo son uno de los pocos lugares donde el DNS inverso importa en la práctica: muchos sistemas de correo receptores verifican que una IP de envío tenga un registro PTR, y algunos esperan que se resuelva en un nombre de la misma organización, porque la ausencia o la falta de coincidencia del DNS inverso se correlaciona históricamente con sistemas de envío mal configurados o abusivos. Incluso en esos casos, se trata como una señal entre varias, no como un veredicto independiente.

Uso en una investigación

El DNS inverso puede ayudar a identificar qué proveedor de alojamiento controla realmente una dirección IP, ya que el dominio del nombre de host PTR a menudo nombra directamente al proveedor incluso cuando los datos de propiedad de red de RDAP son escasos. También puede, en algunos casos, sugerir a qué plataforma compartida específica o nivel de servicio pertenece un servidor. Nunca debe usarse solo para atribuir un sitio web a un operador, ya que el proveedor, no el operador, elige el valor PTR.

Las búsquedas de DNS inverso de direcciones IP arbitrarias no forman parte de un informe de dominio público estándar de DNS o RDAP; un informe de DNS público para un nombre de dominio devuelve los registros publicados bajo ese nombre, como A, AAAA, MX, NS y TXT, no el registro PTR de una dirección IP a la que resuelve. Los investigadores que necesiten datos PTR para una IP deben consultarla directamente contra la zona in-addr.arpa o ip6.arpa correspondiente, o usar una herramienta de consulta DNS de propósito general, y registrar el resolvedor y la hora utilizados, ya que el DNS inverso puede cambiar independientemente del registro directo.

  • Consultar el registro PTR directamente para la IP en cuestión.
  • Espere un nombre de host con la marca del proveedor en lugar del nombre del sitio web.
  • Use PTR principalmente para ayudar a identificar al proveedor de alojamiento, no al operador.
  • Tenga en cuenta el resolvedor y la marca de tiempo, ya que los registros PTR pueden cambiar.
  • No trate una falta de coincidencia de PTR por sí sola como evidencia de irregularidades.

Fuentes y lecturas adicionales

RFC 1035, Nombres de dominio, implementación y especificaciónIANA, in-addr.arpa y ip6.arpaM3AAWG, Reputación del dominio y la IP de envío
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.