deSEC: hosting DNS gratuito con DNSSEC siempre activo
deSEC – Free Secure DNS

deSEC es un servicio gratuito de hosting DNS con un fuerte enfoque en la seguridad. Ofrece DNSSEC firmado con criptografía de curva elíptica, integraciones en la nube y API REST para automatización, soporte para tipos de registro modernos como HTTPS/SVCB y TLSA, autenticación multifactor, actualizaciones rápidas y una red Anycast global de baja latencia. Respaldado por una organización sin fines de lucro en Berlín y financiado por subvenciones de ICANN, NLnet y RIPE NCC, deSEC es una opción sólida para quienes buscan un DNS confiable y gratuito.
La información DNS alojada en deSEC está firmada con DNSSEC, siempre.
- dmm
Cambié a deSEC porque permiten crear tokens para la validación DNS-01 que están estrictamente limitados a un único subdominio. Esto significa que tengo una VM ejecutando "service1.foo.example.com" que no está disponible públicamente pero aún así puede obtener certificados de letsencrypt, pero con un token que no se puede usar para emitir certificados para otros dominios.
¡Funciona genial!
- awill
Me registré y vi que solo permitían un único subdominio para DDNS, con la documentación diciendo que contactaras con soporte si necesitabas más. Envié un correo pidiendo solo 1 subdominio más y el soporte me dijo que para mi caso de uso debería usar CloudFlare.
Así que lo hice. Sin restricciones minúsculas y absurdas.
- zetanor
Cuando probé deSEC por última vez, el servicio era fiable y valía la pena el precio de entrada, pero la interfaz web y la API eran bastante toscas, y la propagación tendía a ser bastante lenta. Era molesto hacer un desafío ACME DNS01 en él, por ejemplo. Si no recuerdo mal, la API no tenía un conjunto completo de endpoints de reemplazo/edición, así que incluso DNSControl (https://github.com/DNSControl/dnscontrol) dejaba registros inexistentes durante un tiempo durante las actualizaciones.
Como inciso (aunque esto ciertamente aplica a deSEC), me resulta extraño cómo tantos servicios DNS (gratuitos o de pago) luchan por importar simples archivos de zona Bind, a menudo dando un error vago ("uno o más registros no pudieron importarse"), estropeando los registros, o incluso omitiendo registros silenciosamente. Analizar un archivo de zona tiene algunas trampas, pero no parece que deba ser tan difícil.
- TheBozzCL
Literalmente acabo de cambiarme de Hurricane Electric a deSEC. El único problema real que tenía con HE, pero es grande, es que no permiten CNAMEs comodín. Considero eso importante para la seguridad de algunos endpoints sensibles que no tengo más remedio que exponer públicamente. Esos endpoints están bien protegidos con 2FA y muy monitorizados, pero quería poder usar subdominios aleatorios para tener al menos algo de ofuscación encima.
- aequitas
Recientemente migré a deSEC, gran experiencia hasta ahora, excepto por alcanzar el límite de tasa de la API al usar Tofu para planificar y aplicar cambios con alrededor de 100 dominios. Por ahora estoy usando `-parallelism=1` que parece funcionar.