¿Qué es un subdominio?

Un subdominio es un nombre dentro de un dominio, como mail.example.com, api.example.com o dev.example.com dentro de example.com. Cada uno puede apuntar a su propio servidor mediante sus propios registros DNS, por lo que las organizaciones usan subdominios para dividir sus sitios web, servidores de correo, API, entornos de prueba y herramientas internas. DNS no tiene forma de enumerar todos los nombres dentro de un dominio, así que es necesario encontrar los subdominios consultando los nombres uno por uno y leyendo los registros que los mencionan.

Descripción de la herramienta

El Buscador de subdominios busca subdominios de un dominio usando únicamente registros DNS. Introduce un dominio y la herramienta lee los registros del propio dominio para encontrar nombres que apunten a él; después, comprueba una lista de 350 nombres de subdominio comunes, como www, mail, api, dev y staging. Cada subdominio encontrado se muestra en una tabla con sus direcciones IPv4 e IPv6, su destino CNAME y el registro mediante el que se encontró.

Características

  • Encuentra subdominios mencionados en los registros NS, MX, SOA, SRV y SPF del dominio, como servidores de nombres, servidores de correo y registros de inclusión _spf
  • Comprueba 350 nombres de subdominio comunes y conserva los que tienen una dirección IPv4 o IPv6
  • Sigue los registros CNAME un paso: también añade como subdominio el destino CNAME que esté dentro del dominio
  • Sigue comprobando nombres comunes cuando el dominio tiene un registro DNS comodín y muestra aquellos cuyos registros difieren de los del comodín
  • Muestra las direcciones IP, el destino CNAME y el origen de cada subdominio en una tabla que puedes ordenar y exportar como CSV o JSON
  • Una URL o una dirección www. se reduce al dominio, por lo que al buscar https://www.example.com/page se busca example.com
  • También se pueden buscar subdominios de subdominios: introduce dev.example.com para buscar nombres dentro de él

De dónde proceden los subdominios

  • Nombre común: el nombre está en la lista de la herramienta y tiene un registro A o AAAA. Si hay un comodín, se incluye cuando sus registros difieren de los del comodín.
  • Registro NS: los servidores de nombres del dominio están alojados dentro del dominio, como ns1.example.com.
  • Registro MX: los servidores de correo del dominio, como mail.example.com.
  • Registro SOA: el servidor de nombres principal indicado en el registro SOA del dominio.
  • Registro SRV: el destino de un registro de servicio común, como _autodiscover._tcp, _sip._tcp, _xmpp-server._tcp o _imaps._tcp.
  • Registro SPF: un nombre utilizado por un término include:, a:, mx:, ptr:, exists: o redirect= en el registro SPF del dominio.
  • Registro CNAME: el destino CNAME de otro subdominio que se haya encontrado.

Los nombres procedentes de registros se muestran incluso cuando no tienen una dirección IP, ya que el registro indica que están en uso. Por ejemplo, los nombres de inclusión de SPF, como _spf.example.com, normalmente solo tienen un registro TXT.

Dominios con un registro comodín

Un registro comodín, como *.example.com, responde a cualquier nombre dentro del dominio que no tenga registros propios, por lo que todos los nombres comunes se resuelven y consultarlos por sí solos no demuestra nada. La herramienta consulta primero tres nombres aleatorios para averiguar qué respuesta da el comodín; después, comprueba los registros A, CNAME, AAAA, TXT y MX de cada nombre común y los compara con los del comodín. Un comodín nunca se aplica a un nombre que tenga registros propios, por lo que un nombre se incluye cuando sus respuestas son diferentes. Por ejemplo:

  • apunta a otras direcciones o tiene un CNAME con un destino diferente
  • tiene un registro TXT o MX que el comodín no tiene, o un registro AAAA que no existe en el comodín
  • no tiene un registro A mientras que el comodín sí lo tiene, como ocurre con un nombre que solo tiene un registro MX

Un nombre cuyos registros coinciden exactamente con los del comodín, como un registro A con la misma dirección y sin nada más, no se puede distinguir del comodín y no se incluye. Cuando el comodín responde con una dirección diferente en cada consulta, como ocurre en las plataformas con balanceo de carga, no se pueden comparar las direcciones, así que solo se comprueba si existe cada tipo de registro. Las consultas que fallan o agotan el tiempo de espera nunca se consideran una diferencia.

Seguridad y límites

  • Solo se realizan consultas DNS y se envían a Google Public DNS. La herramienta nunca se conecta a los subdominios que encuentra.
  • Solo se aceptan nombres de dominio públicos en un dominio de nivel superior real. Se rechazan las direcciones IP, localhost y los nombres internos como .local o .corp.
  • No se intentan transferencias de zona (AXFR), así que no se encuentran los subdominios que no aparezcan en los registros mencionados ni en la lista de nombres comunes.
  • La búsqueda completa dispone de 3.5 segundos. Si se agota el tiempo, se muestran los subdominios encontrados hasta ese momento junto con una advertencia de que la lista podría estar incompleta.
  • Se muestran hasta 100 nombres procedentes de registros y 10 direcciones IP por subdominio.
  • Algunos proveedores de DNS responden «sin datos» en lugar de «nombre inexistente» para los nombres que no existen, así que un nombre común solo se considera encontrado cuando tiene una dirección.