<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="../assets/xml/rss.xsl" media="all"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>El hilo del laberinto (Publicaciones sobre dnsmasq)</title><link>https://blog.jcea.es/</link><description></description><atom:link href="https://blog.jcea.es/categories/dnsmasq.xml" rel="self" type="application/rss+xml"></atom:link><language>es</language><lastBuildDate>Fri, 26 Jun 2026 01:07:50 GMT</lastBuildDate><generator>Nikola (getnikola.com)</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><item><title>Ignorar la configuración DNS que nos llega por DHCP (y usar dnsmasq)</title><link>https://blog.jcea.es/posts/20180204-dnsmasq_dhcp.html</link><dc:creator>Jesús Cea Avión</dc:creator><description>&lt;div&gt;&lt;p&gt;Si seguimos los pasos indicados en &lt;a class="reference external" href="https://blog.jcea.es/posts/20180110-dnssec_dnsmasq.html"&gt;Activar verificación de DNSSEC en "dnsmasq"&lt;/a&gt;,
tendremos un servicio &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dnsmasq"&gt;dnsmasq&lt;/a&gt; capaz de verificar &lt;a class="reference external" href="https://es.wikipedia.org/wiki/DNSSEC"&gt;DNSSEC&lt;/a&gt;.
Estupendo. Ahora solo hace falta que enviemos nuestras peticiones
&lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dns"&gt;DNS&lt;/a&gt; a través de ese servicio &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dnsmasq"&gt;dnsmasq&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Si estamos en un entorno de servidores, con &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Direcci%C3%B3n_IP"&gt;direcciones IP&lt;/a&gt;
fijas, etc., no hay mayor problema; bastaría con configurar
apropiadamente el fichero &lt;span class="kbd"&gt;/etc/resolv.conf&lt;/span&gt; &lt;a class="footnote-reference" href="https://blog.jcea.es/posts/20180204-dnsmasq_dhcp.html#mejor-bind" id="id1"&gt;[1]&lt;/a&gt;.&lt;/p&gt;
&lt;table class="docutils footnote" frame="void" id="mejor-bind" rules="none"&gt;
&lt;colgroup&gt;&lt;col class="label"&gt;&lt;col&gt;&lt;/colgroup&gt;
&lt;tbody valign="top"&gt;
&lt;tr&gt;&lt;td class="label"&gt;&lt;a class="fn-backref" href="https://blog.jcea.es/posts/20180204-dnsmasq_dhcp.html#id1"&gt;[1]&lt;/a&gt;&lt;/td&gt;&lt;td&gt;En un entorno de servidores yo no usaría &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dnsmasq"&gt;dnsmasq&lt;/a&gt;, ya que está
pensado para cosas "pequeñas" y domésticas. Mejor usar un
servidor &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dns"&gt;DNS&lt;/a&gt; de verdad como &lt;a class="reference external" href="https://www.isc.org/downloads/BIND/"&gt;BIND&lt;/a&gt;.&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;En un entorno doméstico solemos tener una &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Direcci%C3%B3n_IP"&gt;dirección IP&lt;/a&gt; dinámica
asignada mediante un servicio &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Protocolo_de_configuraci%C3%B3n_din%C3%A1mica_de_host"&gt;DHCP&lt;/a&gt; que, típicamente, nos
proporciona el &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Router"&gt;router&lt;/a&gt; de la operadora de telecomunicaciones que
nos da la conexión a internet. En esa negociación &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Protocolo_de_configuraci%C3%B3n_din%C3%A1mica_de_host"&gt;DHCP&lt;/a&gt; es muy
normal configurar muchas cosas más además de la &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Direcci%C3%B3n_IP"&gt;dirección IP&lt;/a&gt;,
como servidores de tiempos, nombre de dominio, máscaras y ruta por
defecto a internet. También nos suele entrar información sobre los
servidores &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dns"&gt;DNS&lt;/a&gt; que nuestra operadora quiere que usemos.&lt;/p&gt;
&lt;p&gt;Hay mucha información en internet sobre cómo ignorar esa
configuración de &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dns"&gt;DNS&lt;/a&gt; a la hora de que el ordenador configure su
red automáticamente al encenderlo. Lamentablemente mucha de ella
está anticuada, es contradictoria o frágil. Con la irrupción, como
un elefante en una tienda de cristal, de esa &lt;strong&gt;aberración&lt;/strong&gt; de la
filosofía &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Unix"&gt;Unix&lt;/a&gt; que es &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Systemd"&gt;systemd&lt;/a&gt;, las cosas no han hecho sino
complicarse aún más.&lt;/p&gt;
&lt;p&gt;Voy a documentar cómo lo estoy haciendo yo cuando trabajo con
&lt;a class="reference external" href="https://es.wikipedia.org/wiki/Raspberry_Pi"&gt;Raspberry PI&lt;/a&gt; y la distribución &lt;a class="reference external" href="http://www.raspbian.org/"&gt;Raspbian&lt;/a&gt; actual:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://blog.jcea.es/posts/20180204-dnsmasq_dhcp.html"&gt;Leer más…&lt;/a&gt; (quedan 2 minutos de lectura)&lt;/p&gt;&lt;/div&gt;</description><category>DHCP</category><category>dnsmasq</category><category>DNSSEC</category><category>Linux</category><category>Raspbian</category><category>Redes</category><category>Seguridad</category><category>Sistemas Operativos</category><guid>https://blog.jcea.es/posts/20180204-dnsmasq_dhcp.html</guid><pubDate>Sat, 03 Feb 2018 23:02:00 GMT</pubDate></item><item><title>Activar verificación de DNSSEC en "dnsmasq"</title><link>https://blog.jcea.es/posts/20180110-dnssec_dnsmasq.html</link><dc:creator>Jesús Cea Avión</dc:creator><description>&lt;div&gt;&lt;p&gt;Por defecto, los sistemas &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Ubuntu"&gt;Ubuntu&lt;/a&gt; no verifican &lt;a class="reference external" href="https://es.wikipedia.org/wiki/DNSSEC"&gt;DNSSEC&lt;/a&gt; en el
&lt;a class="reference external" href="https://en.wikipedia.org/wiki/Domain_Name_System#DNS_resolvers"&gt;resolver&lt;/a&gt;. ¿Es posible solucionarlo?&lt;/p&gt;
&lt;p&gt;&lt;a class="reference external" href="https://es.wikipedia.org/wiki/Ubuntu"&gt;Ubuntu&lt;/a&gt; (y otras muchas &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Distribuci%C3%B3n_Linux"&gt;distribuciones&lt;/a&gt; &lt;a class="reference external" href="https://es.wikipedia.org/wiki/GNU/Linux"&gt;Linux&lt;/a&gt;) emplean &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dnsmasq"&gt;dnsmasq&lt;/a&gt;
como &lt;a class="reference external" href="https://en.wikipedia.org/wiki/Domain_Name_System#DNS_resolvers"&gt;resolver&lt;/a&gt; &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dns"&gt;DNS&lt;/a&gt; local. Las versiones modernas de &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dnsmasq"&gt;dnsmasq&lt;/a&gt;
soportan &lt;a class="reference external" href="https://es.wikipedia.org/wiki/DNSSEC"&gt;DNSSEC&lt;/a&gt;, pero no está activado por defecto.&lt;/p&gt;
&lt;p&gt;La configuración varía según estemos usando &lt;a class="reference external" href="https://es.wikipedia.org/wiki/NetworkManager"&gt;NetworkManager&lt;/a&gt;
(habitual en entornos domésticos) o no (lo normal en servidores).
Describiré el caso de la &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Distribuci%C3%B3n_Linux"&gt;distribución&lt;/a&gt; &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Ubuntu"&gt;Ubuntu&lt;/a&gt; 16.04:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p class="first"&gt;Si no utilizamos &lt;a class="reference external" href="https://es.wikipedia.org/wiki/NetworkManager"&gt;NetworkManager&lt;/a&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p class="first"&gt;Editamos el fichero &lt;span class="kbd"&gt;/etc/dnsmasq.conf&lt;/span&gt;, descomentamos y
modificamos las líneas:&lt;/p&gt;
&lt;pre class="literal-block"&gt;
#conf-file=%%PREFIX%%/share/dnsmasq/trust-anchors.conf
#dnssec
#dnssec-check-unsigned
&lt;/pre&gt;
&lt;p&gt;convirtiéndolas en:&lt;/p&gt;
&lt;pre class="literal-block"&gt;
conf-file=/usr/share/dnsmasq-base/trust-anchors.conf
dnssec
dnssec-check-unsigned
&lt;/pre&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p class="first"&gt;Si utilizamos &lt;a class="reference external" href="https://es.wikipedia.org/wiki/NetworkManager"&gt;NetworkManager&lt;/a&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;p class="first"&gt;Añadimos un fichero nuevo en el directorio
&lt;span class="kbd"&gt;/etc/NetworkManager/dnsmasq.d/&lt;/span&gt;. Supongamos que dicho
fichero se llama &lt;span class="kbd"&gt;dnssec.conf&lt;/span&gt;. El nombre no es
importante, siempre que tenga la extensión &lt;span class="kbd"&gt;conf&lt;/span&gt;.&lt;/p&gt;
&lt;/li&gt;
&lt;li&gt;&lt;p class="first"&gt;El contenido de dicho fichero debe ser:&lt;/p&gt;
&lt;pre class="literal-block"&gt;
conf-file=/usr/share/dnsmasq-base/trust-anchors.conf
dnssec
dnssec-check-unsigned
&lt;/pre&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Para comprobar si todo está funcionando correctamente, podemos
realizar una consulta &lt;a class="reference external" href="https://es.wikipedia.org/wiki/Dns"&gt;DNS&lt;/a&gt;:&lt;/p&gt;
&lt;p&gt;&lt;a href="https://blog.jcea.es/posts/20180110-dnssec_dnsmasq.html"&gt;Leer más…&lt;/a&gt; (quedan 3 minutos de lectura)&lt;/p&gt;&lt;/div&gt;</description><category>dnsmasq</category><category>DNSSEC</category><category>Linux</category><category>Redes</category><category>Seguridad</category><category>Sistemas Operativos</category><guid>https://blog.jcea.es/posts/20180110-dnssec_dnsmasq.html</guid><pubDate>Wed, 10 Jan 2018 18:02:00 GMT</pubDate></item></channel></rss>