Cuando escribes un dominio acabado en .es, tu resolver (el de tu operador, Cloudflare, Quad9, el que tengas) tiene que preguntarle a alguien quién gestiona ese nombre. Ese alguien es la plataforma DNS de Red.es, la entidad pública que administra el registro de dominios .es. Es una pieza de infraestructura de la que casi nadie habla y por la que pasa toda consulta a un dominio español que no esté ya en caché. Aquí explicamos cómo está montada, con los datos que publica Red.es y con lo que se ve consultándola directamente.
Qué es y qué no es
La plataforma DNS de .es es DNS autoritativo: guarda la zona .es (la lista de qué servidores responden por cada dominio registrado) y contesta a quien pregunte por ella. No es un resolver recursivo como los que comparamos en este sitio, así que no puedes configurarla en tu router ni en tu móvil. Su público son los resolvers de todo el mundo, no los usuarios.
La cadena completa, para un dominio como ejemplo.es, es esta: tu resolver pregunta a un servidor raíz quién gestiona .es; la raíz devuelve los cuatro servidores de Red.es; tu resolver pregunta a uno de ellos quién gestiona ejemplo.es; y con esa respuesta ya va al servidor del dominio a pedir la dirección IP. La guía DNS lo cuenta con más detalle.
La plataforma cubre el dominio .es y sus dominios de segundo nivel: com.es, nom.es, org.es, gob.es y edu.es. Y está catalogada como servicio esencial de Internet bajo la directiva europea NIS2, lo que le impone obligaciones de seguridad y de notificación de incidentes.
Los cuatro servidores de .es
La zona raíz delega .es en cuatro nombres. Esto es lo que responden hoy, consultados desde Madrid (mediana de cinco consultas SOA directas):
| Servidor | IPv4 | IPv6 | Quién lo opera | Latencia |
|---|---|---|---|---|
a.nic.es | 194.69.254.1 | 2001:67c:21cc:2000::64:41 | Red.es (España), dos servidores balanceados | 40 ms |
c.nic.es | 194.0.34.53 | 2001:678:44::53 | Proveedor anycast (responde con identidad de CIRA) | 58 ms |
g.nic.es | 204.61.217.1 | 2001:500:14:7001:ad::1 | Packet Clearing House (PCH), anycast | 54 ms |
h.nic.es | 194.0.33.53 | 2001:678:40::53 | Proveedor anycast | 231 ms |
a.nic.es es el servidor propio: Red.es lo aloja en España sobre dos máquinas detrás de un balanceador. Los otros tres son redes anycast de proveedores DNS especializados: la misma dirección IP se anuncia desde decenas de lugares y cada resolver llega al nodo más cercano. Según Red.es, entre los tres suman más de 120 nodos con presencia en todos los continentes.
Hay un detalle que se ve en la tabla y que merece explicación: h.nic.es respondió desde Madrid en 231 ms, cinco veces más que los demás. Con anycast, el nodo que te atiende lo decide el enrutamiento de tu operador, no la distancia geográfica, y a veces te manda lejos. No es un problema para el servicio, porque los resolvers miden qué servidor les responde antes y le dan preferencia; es la razón por la que se reparten cuatro en vez de uno.
También hay diversidad de software: los servidores de Red.es corren BIND y los proveedores externos combinan BIND y Knot. Si aparece un fallo grave en uno de los dos, el otro sigue respondiendo.
DNSSEC: cómo está firmada la zona
La zona .es está firmada con DNSSEC y la cadena de confianza llega hasta la raíz. Lo que se puede comprobar desde fuera:
- El registro DS de .es en la zona raíz tiene la etiqueta de clave 54404, algoritmo 8 (RSA/SHA-256) y digest SHA-256.
- La zona publica dos claves DNSKEY: una KSK (la que autoriza el DS de la raíz) y una ZSK (la que firma los registros del día a día).
- Las firmas (RRSIG) tienen una validez de 14 días y se renuevan de forma continua.
Red.es rota la ZSK con frecuencia y la KSK cada dos años, que es cuando hay que cambiar el DS en la raíz. La orquestación la hace OpenDNSSEC y las claves privadas viven en un HSM, un módulo criptográfico del que no pueden extraerse.
Para un titular de un dominio .es esto significa que puede firmar su propia zona: genera las claves en su DNS (o lo hace su proveedor), obtiene el registro DS y lo envía a través de su agente registrador. A partir de ahí un resolver validador, como Quad9, Cloudflare o Google, rechaza cualquier respuesta manipulada sobre ese dominio. El verificador DNSSEC de este sitio muestra si la cadena está completa.
Protección frente a ataques
El DNS autoritativo de un ccTLD es un objetivo típico de ataques de denegación de servicio, porque tumbarlo tumba todos los dominios de un país. Red.es enumera tres capas:
- Acuerdos anti-DoS con operadores para filtrar tráfico antes de que llegue a los servidores.
- Limitación de tasa (rate limiting) en los propios servidores DNS, que evita que se usen como amplificadores.
- Centros de limpieza (scrubbing) en los proveedores anycast, que absorben el ataque en sus redes.
A eso se suman las certificaciones del servicio: ISO 9001, ISO 27001, Esquema Nacional de Seguridad y el sello AENOR de IA responsable. El despliegue de cambios pasa por tres entornos (preproducción, demo y producción) con monitorización centralizada, para la que Red.es cita ENTRADA, la herramienta de análisis de tráfico DNS creada por el registro holandés.
Las cifras del .es
Según el informe de estadísticas de Red.es de enero de 2026:
| Extensión | Dominios |
|---|---|
| .es | 2.062.183 |
| com.es | 80.086 |
| org.es | 8.911 |
| nom.es | 2.790 |
| gob.es | 1.243 |
| edu.es | 497 |
| Total | 2.155.756 |
La evolución da idea del crecimiento: 12.887 dominios en 1998, 298.600 en 2005 (el año de la liberalización, cuando dejó de hacer falta justificar el registro), 1.082.757 en 2008, 2.002.058 en 2022 y 2.155.756 en enero de 2026. En los últimos doce meses se dieron de alta unos 34.000 dominios al mes y se dieron de baja o no se renovaron unos 30.000, así que el neto crece despacio.
Lo que viene
Red.es indica tres líneas de trabajo: RDAP, el protocolo que sustituye al WHOIS y que ya responde para .es (el comprobador WHOIS/RDAP de este sitio lo usa); un servicio de DNS secundario para los dominios .es, que permitiría a un titular tener una copia de su zona en la infraestructura de Red.es; y la ampliación de nodos anycast propios, para depender menos de proveedores externos.
Compruébalo tú
Todo lo de arriba se puede ver desde cualquier terminal con dig:
dig NS es. # los cuatro servidores delegados
dig DS es. @1.1.1.1 # el DS publicado en la raíz (54404 8 2 …)
dig DNSKEY es. @a.nic.es # las claves KSK (257) y ZSK (256)
dig +norec SOA es. @h.nic.es # latencia a un servidor concreto
Sin terminal, la consulta de registros DNS muestra los NS de cualquier dominio .es y el verificador DNSSEC recorre la cadena de confianza desde la raíz.
Fuentes
- Red.es, «Plataforma DNS» en dominios.es: arquitectura, DNSSEC, protección y certificaciones.
- Red.es, «Estadísticas del dominio .es, enero de 2026» (PDF).
- Direcciones, DS, DNSKEY, firmas y latencias: consultas propias con
digdesde Madrid el 17 de septiembre de 2026.