Saltar al contenido
iseeu.cc

Consulta DNS en línea

Consulta los registros A, AAAA, MX, TXT, NS, CNAME, CAA y SOA de cualquier dominio a través de Cloudflare o Google Public DNS. La consulta va directo de tu navegador al resolvedor por HTTPS.

Resolvedor

Tu navegador envía la consulta directo al resolvedor que elijas, por HTTPS. Nunca pasa por iseeu.cc.

Respuesta corta

Una respuesta DNS trae un código de respuesta: NOERROR con registros es una respuesta, NXDOMAIN significa que el nombre no existe para ningún tipo de registro, y NOERROR sin registros (NODATA) significa que el nombre existe pero no tiene nada del tipo pedido (RFC 2308). Cada registro lleva un TTL, la cantidad de segundos que un resolvedor puede guardarlo en caché, como máximo 2.147.483.647 (RFC 2181).

Cómo se obtiene

Tu navegador le envía la pregunta directo al resolvedor que elegiste mediante DNS sobre HTTPS (RFC 8484), usando su interfaz JSON: cloudflare-dns.com/dns-query o dns.google/resolve con el nombre y el tipo de registro. En la respuesta, Status es el código de respuesta, AD indica que el resolvedor validó DNSSEC, y cada registro de la respuesta tiene nombre, tipo, TTL y datos. Los nombres con caracteres que no son ASCII, como la ñ, se convierten primero a su forma xn--.

Ejemplo práctico

Al pedirle a Cloudflare los registros MX de example.com el 10 de octubre de 2026, la respuesta fue NOERROR, validada con DNSSEC, con un solo registro, 0 ., y un TTL de 219 segundos. Una preferencia de 0 con el destino . es un null MX (RFC 7505): el dominio declara que no acepta correo. El TTL era 219 y no un número redondo porque el registro ya estaba en caché y su tiempo iba en cuenta regresiva.

Límites

  • La respuesta es la que devuelve el resolvedor público elegido; tu propio resolvedor, la red de una empresa o un DNS de horizonte dividido (split-horizon) pueden devolver otra cosa.
  • Las respuestas en caché reflejan un cambio con retraso, hasta que vence su TTL.
  • Se ofrecen ocho tipos de registro comunes; DS, DNSKEY, SRV, PTR y otros no.
  • Una extensión del navegador o un filtro de red que bloquee DNS sobre HTTPS impide la consulta.

Fuentes

Fuentes revisadas el . Página actualizada el .

Qué hace

Tu navegador le pide a Cloudflare (1.1.1.1) o a Google Public DNS (8.8.8.8) los registros publicados bajo un nombre de dominio, mediante la interfaz JSON de DNS sobre HTTPS del resolvedor, y esta página ordena la respuesta.

Cada registro aparece con su nombre, tipo, TTL y datos. El TTL se muestra en segundos y como una duración fácil de leer, así que 300 también aparece como 5 min. También ves el código de respuesta (NOERROR, NXDOMAIN, SERVFAIL o REFUSED), si el resolvedor puso la marca AD (validado con DNSSEC) y cuánto tardó la consulta en tu navegador. Las cadenas TXT se muestran completas, algo importante para SPF, DMARC y los tokens de verificación largos.

También funcionan los nombres internacionalizados: español.example se convierte en xn--espaol-zwa.example antes de enviarse, porque esa forma ASCII es la que realmente existe en el DNS.

Cómo usarla

  1. Escribe un nombre de dominio como example.com o mail.example.com, sin https:// ni ruta.
  2. Elige un tipo de registro: A, AAAA, MX, TXT, NS, CNAME, CAA o SOA. Con Todos se consultan esos ocho tipos, uno tras otro.
  3. Elige Cloudflare o Google Public DNS como resolvedor.
  4. Haz la consulta y revisa el código de respuesta antes de leer los registros.
  5. Para guardar o compartir el resultado, copia la dirección de la página. El nombre, el tipo de registro y el resolvedor van después del #, como en #example.com/MX/google, así que puedes guardar la misma consulta en favoritos o mandársela a un colega.

La pregunta no pasa por los servidores de iseeu.cc. Tu navegador habla directamente con el resolvedor que elegiste, así que ese resolvedor ve tu dirección IP y el nombre que consultaste, según su propia política de privacidad. El resolvedor de Google puede pasarle parte de tu dirección IP a algunos servidores autoritativos (EDNS Client Subnet) para que elijan una respuesta cercana; el de Cloudflare dice que no lo hace. Lo que va después del # nunca se envía a ningún servidor, e iseeu.cc no guarda registros de direcciones IP ni de consultas, no tiene base de datos de visitantes, no usa cookies y no muestra anuncios.

Casos de uso

  • Comprobar un cambio que acabas de hacer. Consulta el nuevo registro A en los dos resolvedores. Si uno todavía muestra la dirección anterior, su TTL te dice más o menos cuánto le queda a esa copia en caché.
  • Problemas de entrega de correo. Revisa el MX, la cadena TXT v=spf1 del dominio y el TXT de _dmarc.example.com. Tener dos registros SPF separados es un error común que los servidores receptores tratan como fallo.
  • Antes de pedir un certificado TLS. Las autoridades de certificación públicas deben revisar CAA antes de emitir, así que un registro CAA que solo nombra a tu antigua autoridad de certificación bloqueará la solicitud.
  • Verificación de dominio. Cuando un servicio en línea te pide un token TXT, consulta TXT y compara la cadena carácter por carácter.
  • Cambio de proveedor de DNS. NS muestra hacia dónde está delegado el dominio, y el número de serie del SOA, que suele cambiar con cada edición, ayuda a confirmar que la zona que se está sirviendo es la que editaste.
  • Detectar filtrado o una caché vieja. Si Cloudflare y Google coinciden pero dig contra tu resolvedor de siempre devuelve NXDOMAIN o una dirección distinta, la diferencia está en tu resolvedor local, no en la zona.

Cómo leer la respuesta

NOERROR sin registros, que muchas veces se llama NODATA, significa que el nombre existe pero no tiene nada del tipo pedido, como AAAA en un host solo IPv4. También abarca nombres que existen solo porque hay algo debajo de ellos: b.example.com cuando solo está definido a.b.example.com. NXDOMAIN es más tajante: el nombre no existe para ningún tipo. Las respuestas negativas también se guardan en caché, durante un tiempo que fija el registro SOA de la zona, así que un nombre que consultaste antes de crearlo puede seguir apareciendo como inexistente durante un rato.

SERVFAIL significa que el resolvedor no pudo producir una respuesta. Los dos resolvedores validan DNSSEC, y una causa frecuente es una cadena rota, como un registro DS que quedó en el registrador después de pasarse a un proveedor de DNS con otras claves; los servidores autoritativos inalcanzables también lo provocan. REFUSED significa que el servidor se negó, algo poco común en estos dos. La marca AD requiere un dominio firmado; la mayoría no lo está, así que es normal que no aparezca.

Cuando el nombre es un CNAME, la respuesta muestra el alias y luego los registros de su destino. No se permite un CNAME en el ápice de la zona; los proveedores de DNS que lo emulan ahí publican registros A y AAAA normales, que es lo que verás aquí. Los datos de un MX se leen como una preferencia y un host, como en 10 mail.example.com., con los números más bajos primero; un 0 . solitario es un null MX, que significa que el dominio no acepta correo.

TTL, cachés y propagación

Los cambios de DNS no viajan hacia afuera desde tu proveedor. Cada resolvedor guarda una copia mientras el TTL lo permite y después vuelve a preguntar. El TTL que ves va en cuenta regresiva desde el valor publicado: un registro publicado con 3600 y guardado en caché hace 20 minutos muestra unos 2400. Durante hasta un TTL completo después de un cambio, algunos resolvedores tienen el valor nuevo y otros el viejo. Para que un cambio se note rápido, primero baja el TTL y espera al menos el TTL anterior antes de editar. Los cambios de servidores de nombres tardan más, porque los registros NS de la zona padre suelen tener TTL de uno o dos días. Que los dos resolvedores den respuestas distintas no siempre es una falla: el DNS geográfico y el balanceo de carga ajustan las respuestas según el lugar desde donde parece venir la pregunta.

Las mismas consultas desde una terminal

dig +short example.com MX @1.1.1.1
dig _dmarc.example.com TXT @8.8.8.8
dig +dnssec example.com A @1.1.1.1
nslookup -type=SOA example.com 8.8.8.8
Resolve-DnsName example.com -Type MX -Server 1.1.1.1

En la salida completa de dig, ad en la línea de flags es la misma señal de DNSSEC que se muestra aquí. Hay una diferencia importante: dig usa DNS común por el puerto 53, que algunas redes interceptan y responden por su cuenta. Esta página usa HTTPS, así que si dig y esta página no coinciden para el mismo resolvedor, probablemente algo en tu red está respondiendo en su lugar.

Preguntas frecuentes

¿Por qué Cloudflare y Google me dan direcciones IP distintas para el mismo dominio?

Muchos sitios grandes responden según el lugar desde donde parece venir la pregunta, con DNS geográfico o balanceo de carga. El resolvedor de Google puede pasarle parte de tu dirección IP al servidor autoritativo mediante EDNS Client Subnet, así que su respuesta se ajusta a tu red, mientras que la de Cloudflare depende de la ubicación de su propio servidor. Las dos direcciones pueden ser correctas. Solo importa cuando una de ellas pertenece a un host que el dueño del dominio ya dio de baja.

Cambié un registro hace una hora, ¿por qué sigo viendo el valor viejo?

Un resolvedor que guardó en caché el registro anterior lo sigue entregando hasta que se acaba su TTL, y el TTL que ves aquí es el tiempo que le queda a esa copia. Si el registro anterior tenía un TTL de 86.400 segundos, una copia en caché puede durar hasta un día. Haz la consulta también en el otro resolvedor. Si muestra el valor nuevo, tu zona está bien y solo estás esperando a que venza una caché.

¿Qué diferencia hay entre NXDOMAIN y una respuesta vacía?

NXDOMAIN significa que el nombre no existe en absoluto, para ningún tipo de registro. NOERROR sin registros significa que el nombre existe pero no tiene nada del tipo que pediste, como una consulta AAAA para un host que solo tiene dirección IPv4. Si un nombre que acabas de crear devuelve NXDOMAIN, puede que un resolvedor todavía conserve una respuesta negativa que guardó en caché antes de que el nombre existiera.

¿iseeu.cc ve los dominios que consulto?

No. Tu navegador envía la consulta directamente a Cloudflare o Google por HTTPS, sin pasar por los servidores de iseeu.cc. El resolvedor que elegiste sí ve tu dirección IP y el nombre, según su propia política de privacidad. La consulta que queda después del # en la dirección de la página nunca se envía a ningún servidor. iseeu.cc no guarda registros de direcciones IP ni de consultas, no tiene base de datos de visitantes, no usa cookies y no muestra anuncios.

¿Por qué no puedo poner un CNAME en el dominio raíz?

El ápice de la zona tiene que tener registros SOA y NS, y un CNAME no puede compartir su nombre con ningún otro registro. Algunos proveedores de DNS ofrecen un alias en el ápice, llamado ALIAS, ANAME o flattening según la empresa, que busca el destino por ti y publica registros A y AAAA normales. Una consulta en esta página mostrará esas direcciones en lugar de un CNAME.

La respuesta no aparece validada con DNSSEC. ¿Hay algún problema?

Normalmente no. El resolvedor pone la marca AD solo cuando el dominio está firmado y las firmas se verifican desde la raíz hacia abajo. La mayoría de los dominios no están firmados, así que vuelven sin ella. El caso que debe preocuparte es un dominio firmado que no pasa la validación: los resolvedores que validan devuelven SERVFAIL en lugar de una respuesta, muchas veces porque un registro DS en el registrador ya no coincide con las claves de la zona.

¿Cómo reviso la configuración de correo de un dominio con esta herramienta?

Consulta MX en el dominio para ver qué hosts reciben su correo. Consulta TXT en el mismo nombre y busca exactamente una cadena que empiece con v=spf1. Después consulta TXT en _dmarc antepuesto al dominio, por ejemplo _dmarc.example.com, para leer la política DMARC. Las claves DKIM están bajo un nombre de selector dentro de _domainkey, y necesitas el selector que usa el servicio de envío.

Las respuestas DNS cambian a medida que se editan los registros y vencen las cachés. Los resultados reflejan lo que devolvió el resolvedor elegido en el momento de la consulta, no una garantía de lo que tiene cada resolvedor.