dns_probe_finished_nxdomain: qué es y cómo solucionarlo

Publicado:

17 min de lectura

Acar Diveroli
Autor: Acar Diveroli
Una consulta va de CLIENT a un gran RESOLVER azul y vuelve como NAME ERROR; la tercera parada, NXDOMAIN, es un hueco punteado

Haces clic en un enlace de un correo, o escribes una dirección que ya has usado antes, y Chrome se detiene en una página gris: «No se puede acceder a este sitio web», después «Comprueba si hay un error de escritura en shop.example.com.» y, abajo del todo, DNS_PROBE_FINISHED_NXDOMAIN. Todas las demás webs se abren. Al recargar vuelve la misma página.

El código es más preciso de lo que parece. A continuación verás qué significa, cómo decide Chrome mostrarlo, las causas habituales, las soluciones en el equipo y en el teléfono, qué revisar si el dominio es tuyo y cómo se ve el fallo en el código.

¿Qué significa DNS_PROBE_FINISHED_NXDOMAIN?

Antes de abrir shop.example.com, el navegador necesita la dirección IP del servidor, la dirección numérica que usan los equipos para encontrarse entre sí. La obtiene del DNS: tu dispositivo pregunta a un resolutor DNS, normalmente el de tu proveedor de internet, y el resolutor pregunta a los servidores responsables del dominio.

NXDOMAIN, abreviatura de «non-existent domain» (dominio inexistente), es una de las respuestas que pueden dar esos servidores. RFC 1035, la especificación del DNS, la recoge como código de respuesta 3, «Name Error» (error de nombre): el nombre no existe. Un estándar posterior, RFC 8020, añade que esa respuesta cubre también todos los nombres que hay por debajo.

La primera mitad del código es de Chrome: DNS_PROBE significa que Chrome hizo una comprobación adicional, y FINISHED, que la comprobación ha terminado. Los navegadores construidos sobre el motor de Chrome (Chromium), como Edge, Brave y Opera, pueden mostrar el mismo código bajo su propio título.

¿Cómo decide Chrome mostrar este código?

Los pasos salen del código fuente de Chromium, el proyecto de código abierto que hay detrás de Chrome:

  1. Abres la dirección, Chrome pide su dirección IP y la consulta falla.
  2. Durante un momento la página dice «No se ha podido encontrar la dirección DNS de la página shop.example.com. Se está diagnosticando el problema.»
  3. Chrome consulta dos veces un nombre que sabe que existe, google.com: una con tu propia configuración de DNS y otra con el DNS público de Google.
  4. Si tu DNS pasa esa prueba, Chrome culpa al nombre que pediste. Las definiciones de errores de Chromium lo dicen claramente: los servidores DNS funcionan bien, así que el dominio no debe de existir. La página muestra entonces la pista sobre la errata y DNS_PROBE_FINISHED_NXDOMAIN.
  5. Otros resultados de la prueba dan los demás códigos de la tabla de abajo. Si la comprobación no se ejecuta o no llega a una conclusión, Chrome muestra el fallo original, ERR_NAME_NOT_RESOLVED.

Así que el código es una buena noticia para tu conexión: solo ha fallado este nombre. También es la conclusión de Chrome y no una copia de la respuesta del DNS. Por eso un dominio cuyos propios servidores DNS están averiados muestra el mismo código.

¿En qué se diferencia NXDOMAIN de otros errores de DNS?

Los textos vienen de los archivos de Chrome en español de España; en el Chrome para Latinoamérica algunas frases cambian un poco. Todos menos el último aparecen bajo «No se puede acceder a este sitio web».

Código de abajoLínea en la páginaQué encontró ChromeQué revisar primero
DNS_PROBE_FINISHED_NXDOMAIN«Comprueba si hay un error de escritura en shop.example.com.»Tu DNS funciona; este nombre no se encontróCómo está escrito y después el dominio
ERR_NAME_NOT_RESOLVED«No se ha podido encontrar la dirección IP del servidor de shop.example.com.»La consulta falló; la comprobación no dio un veredictoSi se abren otras webs
DNS_PROBE_FINISHED_BAD_CONFIGLa misma línea que arribaTu DNS no pasó la prueba y el de Google síLa configuración de DNS, el router
DNS_PROBE_FINISHED_BAD_SECURE_CONFIGLa misma línea que arribaLo mismo, con un proveedor de DNS seguro configurado en ChromeUsar DNS seguro en Chrome
DNS_PROBE_FINISHED_NO_INTERNETTítulo «Sin conexión a Internet»No se pudo llegar a ninguno de los dos DNSWi-Fi, cable, router

En el propio DNS, SERVFAIL (código de respuesta 2) significa que el resolutor no obtuvo ninguna respuesta útil, a menudo porque los servidores DNS del dominio están mal configurados. Un tiempo de espera agotado significa que no hubo respuesta; es el caso del servidor DNS que no responde. Solo NXDOMAIN dice «este nombre no existe». Los errores de conexión que salen en esa misma página gris los explicamos en No se puede acceder a este sitio web.

¿Qué causa DNS_PROBE_FINISHED_NXDOMAIN?

Más o menos en el orden en que es probable que te encuentres las causas:

  1. Una errata o un enlace desactualizado. Una letra que falta, .co en lugar de .com o un marcador antiguo de un nombre que su propietario ha eliminado.
  2. Un dominio caducado. Un dominio se alquila por un periodo. Cuando el propietario deja de pagar, el registrador, la empresa que gestiona el nombre, puede suspenderlo; la guía de códigos de estado de dominios de ICANN explica que un dominio suspendido (en estado hold) no se publica en el DNS.
  3. Una respuesta antigua en una caché. Los dispositivos, los navegadores y los resolutores recuerdan las respuestas, también «ese nombre no existe». Según RFC 2308, un resolutor guarda una respuesta negativa durante un tiempo que fija el propietario del dominio, y el estándar sugiere limitarlo a entre una y tres horas. Si visitas un sitio justo antes de su lanzamiento, puedes seguir viendo NXDOMAIN cuando a los demás ya les funciona.
  4. Un filtro DNS. Los controles parentales, los servicios de DNS que bloquean anuncios, el software de seguridad y las redes del trabajo o de un centro de estudios filtran mediante el DNS. Algunos responden «ese nombre no existe» para un dominio bloqueado y otros, una dirección vacía como 0.0.0.0; Pi-hole, un filtro doméstico muy popular, ofrece las dos opciones.
  5. Una VPN o una red de empresa. Una VPN trae su propio DNS, y una dirección de la intranet a menudo solo existe en el DNS de la empresa, así que falla en cuanto se desconecta la VPN del trabajo.
  6. Ajustes de DNS que cambiaste tú o una app: un servidor DNS en el equipo o en el router, un proveedor en el DNS seguro de Chrome o un nombre de host en el DNS privado de Android.

El archivo hosts, donde un equipo asigna a mano direcciones a nombres, no puede causar este código: una línea ahí le da una dirección a un nombre, y una línea incorrecta se manifiesta como una conexión rechazada o con tiempo de espera agotado.

Si una red que no gestionas tú, como la del trabajo, la de un centro de estudios o la de un proveedor que cumple una orden judicial, bloquea el sitio, cambiar el DNS para saltarte el bloqueo no es una solución. Pregunta a su administrador.

¿El problema es el nombre del sitio o tu red?

  1. Lee la barra de direcciones, no el texto del enlace, letra por letra.
  2. Abre la dirección en tu teléfono con el Wi-Fi desactivado. Si se abre con datos móviles, la red de tu casa o tu equipo están ocultando el nombre. Si ahí también falla, el nombre no existe en este momento.
  3. Prueba un segundo navegador. Si solo falla uno, revisa su ajuste de DNS seguro y sus extensiones.
  4. Busca el sitio. Una empresa que se ha mudado a un dominio nuevo suele aparecer con él en los resultados de búsqueda.

¿Cómo se soluciona en Windows y Mac?

Empieza por Chrome, que tiene su propia configuración y su propia copia de las respuestas recientes:

  1. Borra las respuestas guardadas de Chrome. Escribe chrome://net-internals/#dns en la barra de direcciones, selecciona Clear host cache (esta página solo está en inglés) y reinicia Chrome.
  2. Revisa el DNS seguro. Abre Configuración > Privacidad y seguridad > Seguridad y busca Usar DNS seguro en Avanzado. Si Seleccionar proveedor de DNS muestra un servicio que elegiste tú, sobre todo uno familiar o de filtrado, cámbialo a Predeterminado del SO (si está disponible).
  3. Pausa la VPN y las apps de bloqueo de anuncios y de filtrado de una en una, y recarga después de cada una.

En Windows, la página de error ofrece «Si está escrito correctamente, prueba a ejecutar el diagnóstico de red de Windows.», que abre el solucionador de problemas de Windows. Si en Windows hay direcciones de servidores DNS que escribiste tú o que puso una app, vuelve a poner la conexión en Automático (DHCP); ¿Qué es el DNS y cómo cambiar tu servidor DNS? muestra dónde está ese ajuste en Windows 11 y 10. Un reinicio, o el comando de la siguiente sección, vacía la caché de respuestas de Windows.

En un Mac, el enlace dice «prueba a ejecutar el diagnóstico de red». Para ver los servidores DNS del Mac, selecciona menú Apple > Ajustes del Sistema, haz clic en Red, selecciona tu servicio de red, haz clic en Detalles y luego en DNS. Elimina los servidores que no reconozcas, salvo que los haya puesto tu empresa, y reinicia el Mac.

¿Cómo se soluciona en Android y iPhone?

Los teléfonos añaden dos causas frecuentes: un servicio DNS con filtro configurado en el propio teléfono y los bloqueadores de anuncios que funcionan como una VPN.

En Android:

  1. Cambia entre Wi-Fi y datos móviles. Si el sitio se abre en una de las dos conexiones, la causa es el DNS o el filtro de la otra red.
  2. Revisa el DNS privado en Ajustes > Redes e Internet > DNS privado, o busca «DNS privado» en los ajustes. La página de ayuda de Android de Google indica Automático como opción predeterminada. Si en Nombre de host del proveedor de DNS privado hay un servicio de filtrado, elige Automático, toca Guardar y recarga.
  3. Pausa las apps de bloqueo de anuncios y de «ahorro de datos», que a menudo filtran el tráfico a través de una VPN en el teléfono.
  4. Reinicia el teléfono para borrar sus respuestas guardadas.

En iPhone:

  1. Desactiva el Wi-Fi y prueba con datos móviles. Safari muestra su propio mensaje sin código; la prueba funciona igual.
  2. Revisa el DNS del Wi-Fi. Ve a Ajustes > Wi-Fi, toca el botón de información (ⓘ) junto a la red, después Configure DNS (Configurar DNS), y elige Automatic (Automático) salvo que necesites la lista manual.
  3. Busca perfiles en Ajustes > General > VPN y gestión de dispositivos, donde instalan los suyos los bloqueadores de anuncios y las apps de VPN. Desactiva primero el filtro en su app: Apple advierte de que, al eliminar un perfil, también se eliminan los ajustes, las apps y los datos asociados a él.
  4. Reinicia el iPhone.

Nivel avanzado: vaciar la caché DNS en Windows

Puedes saltarte esta sección. Windows guarda las respuestas recientes, también «ese nombre no existe», así que un sitio ya arreglado puede seguir fallando un tiempo. Escribe cmd en el menú Inicio, abre el Símbolo del sistema y ejecuta:

bash
ipconfig /flushdns

Windows responde con un breve mensaje que confirma que la caché se ha vaciado. La documentación de ipconfig de Microsoft describe este comando como el vaciado de la caché del cliente DNS, incluidas las entradas negativas que dejan las consultas fallidas. No cambia ninguna configuración. Después reinicia el navegador, porque Chrome tiene su propia copia.

¿Qué significan ERR_NAME_NOT_RESOLVED y «No se ha podido encontrar la dirección IP del servidor»?

ERR_NAME_NOT_RESOLVED es el fallo de consulta simple del que parte DNS_PROBE_FINISHED_NXDOMAIN. Chrome lo muestra, junto con «No se ha podido encontrar la dirección IP del servidor de shop.example.com.», cuando su comprobación adicional no se ejecutó o no llegó a una conclusión. Por eso una misma consulta fallida puede mostrar un código distinto en dos dispositivos.

Pregúntate si se abren otras webs. Si se abren, trátalo como NXDOMAIN y empieza por cómo está escrita la dirección. Si no se abre ninguna, la causa está en tu conexión o en tu servidor DNS: reinicia el router, deshaz los ajustes de DNS que pusiste a mano y pausa la VPN y las apps de seguridad.

Si el dominio es tuyo: ¿por qué devuelve NXDOMAIN?

Cuando el sitio no se abre en ningún lado, revisa cuatro cosas en este orden:

  1. Registro del dominio y estado. Una consulta de los datos de registro, como la de ICANN en lookup.icann.org, muestra la fecha de caducidad y los códigos de estado. clientHold o serverHold significa que el nombre está fuera del DNS; redemptionPeriod, que caducó y se eliminará si no se recupera. Ponte en contacto con tu registrador.
  2. El nombre exacto. example.com puede funcionar mientras www.example.com o un subdominio nuevo fallan, porque cada nombre necesita su propio registro (A, AAAA o CNAME). Un CNAME que apunta a algo que eliminaste, como una app antigua en la nube, falla igual.
  3. Servidores de nombres. Tras mover el alojamiento DNS, los registros NS de tu registrador deben apuntar al nuevo proveedor, y tu zona debe existir allí antes. Si no coinciden, lo habitual es un SERVFAIL, que el Chrome de tus visitantes sigue mostrando con este código.
  4. Cambios recientes. Los resolutores que preguntaron antes de que existiera tu registro guardan la respuesta negativa durante el tiempo fijado en el registro SOA de tu zona, así que no pruebes un nombre nuevo demasiado pronto. nslookup muestra Non-existent domain mientras la respuesta siga siendo NXDOMAIN.

Si lo ves en el código: getaddrinfo failed, ENOTFOUND y proxies

Los scripts muestran el error de consulta del sistema operativo en lugar del código de Chrome. Ejecutamos tres clientes en Windows contra shop.example.invalid; los nombres que terminan en .invalid están reservados y nunca existen (RFC 6761), lo que los hace útiles para probar el manejo de errores.

  • Python Requests 2.34 lanza un ConnectionError que envuelve un NameResolutionError: Failed to resolve 'shop.example.invalid' ([Errno 11001] getaddrinfo failed). En Linux y macOS el texto que sigue a Errno es distinto.
  • Node.js 24: fetch lanza TypeError: fetch failed, y err.cause contiene getaddrinfo ENOTFOUND shop.example.invalid. La documentación de Node advierte de que ENOTFOUND también cubre otros fallos de consulta.
  • curl imprime curl: (6) Could not resolve host: shop.example.invalid.

Trata un NXDOMAIN real como una respuesta definitiva: marca la URL como muerta en lugar de reintentar en bucle. Un tiempo de espera agotado o un fallo temporal de consulta sí merece otro intento tras una pausa.

Detrás de un proxy, la consulta se hace en uno de dos sitios. Con socks5:// en Requests, el script resuelve el nombre por su cuenta, así que el error de arriba aparece antes de contactar con el proxy. Con socks5h://, es el proxy quien consulta el nombre; en nuestro servidor SOCKS5 de pruebas local, el fallo volvió como 0x04: Host unreachable. Los proxies HTTP siempre resuelven en su lado. Una consulta en el proxy mantiene la pregunta DNS en el mismo sitio que la petición; Fugas de WebRTC y DNS muestra qué pasa cuando no es así.

Por eso las herramientas que envían tráfico a través de los Proxies SOCKS5 deberían usar la resolución DNS remota. Eso sí, ningún proxy puede hacer que se resuelva un nombre que no existe.

Dónde aparece este error

  • Al hacer clic en el enlace de seguimiento de un boletín con un servicio de DNS que bloquea anuncios activado.
  • Al abrir un marcador antiguo de una tienda o un blog que ha cerrado.
  • Al visitar un sitio nuevo el día de su lanzamiento después de haber probado la dirección demasiado pronto.
  • Al abrir una dirección del trabajo después de que se haya desconectado la VPN de la empresa.

Errores habituales

  • Cambiar los servidores DNS antes de revisar cómo está escrita la dirección. Una errata falla en cualquier servidor DNS.
  • Borrar las cookies y el historial de navegación. La página nunca llegó; la caché de hosts de Chrome es un almacén aparte.
  • Instalar una VPN gratis o una app para «cambiar el DNS». Trae su propio DNS y sus propios filtros.
  • Dejar que falle la renovación automática de un dominio porque caducó el método de pago guardado.

Guía de decisión

SituaciónQué hacer
Falla con Wi-Fi y se abre con datos móvilesRevisa el DNS, los filtros y la VPN de esa red; vacía las cachés
Falla solo en un navegadorRevisa su proveedor de DNS seguro y sus extensiones
Falla solo en el teléfonoPon el DNS privado en Automático, pausa los bloqueadores de anuncios, revisa los perfiles
Una dirección del trabajo falla en casaConecta la VPN del trabajo o pregunta al equipo de TI
Falla en todas partes y para todosEl dominio caducó o está mal configurado; avisa al propietario o espera
El dominio es tuyoRevisa el estado, el registro exacto, los servidores de nombres y el tiempo de la caché negativa
El error aparece en un scriptMarca la URL como muerta; compara socks5h:// con socks5://

Preguntas frecuentes

¿DNS_PROBE_FINISHED_NXDOMAIN es señal de un virus?

Por sí solo, no; es una respuesta del DNS. Si encuentras en tus ajustes servidores DNS que nunca pusiste, elimínalos y haz un análisis de seguridad.

¿Por qué el sitio se abre en mi teléfono pero no en mi equipo?

Los dos dispositivos usan DNS distintos: redes diferentes, un filtro en uno de ellos o una respuesta antigua guardada en el equipo. Vacía las cachés del equipo y compara su configuración de DNS con la del teléfono.

¿Se arregla cambiando al DNS de Google o de Cloudflare?

Solo cuando tu DNS actual filtra o funciona mal. Si el nombre no existe, todos los resolutores dan la misma respuesta.

¿Cuánto tarda en funcionar un dominio o un registro nuevo?

Casi toda la espera viene de las cachés que guardan la antigua respuesta «ese nombre no existe». RFC 2308 sugiere que los resolutores la limiten a entre una y tres horas y considera problemáticos los límites de más de un día.

¿Por qué veo ERR_NAME_NOT_RESOLVED en un dispositivo y NXDOMAIN en otro?

La consulta falló en los dos. En uno, la comprobación adicional de Chrome se ejecutó y etiquetó el fallo como NXDOMAIN; en el otro no se ejecutó o no llegó a una conclusión.

¿Un proxy o una VPN pueden solucionar DNS_PROBE_FINISHED_NXDOMAIN?

Solo cuando el DNS de tu propia red oculta un nombre que sí existe, porque un proxy o una VPN consultan los nombres en su lado. Un dominio que no existe sigue siendo inaccesible.

En resumen

DNS_PROBE_FINISHED_NXDOMAIN significa que tu DNS funciona y que este nombre en concreto volvió como inexistente. Revisa cómo está escrito y después prueba con datos móviles para ver si el nombre falta en todas partes o solo en tu red. En tu lado, borra las respuestas guardadas y revisa el DNS seguro, el DNS privado, la VPN y las apps de filtrado; si el dominio es tuyo, revisa su estado, sus registros y sus servidores de nombres. Si en tu trabajo ejecutas aplicaciones a través de un proxy, los Proxies residenciales con la consulta hecha en el proxy mantienen el DNS y el tráfico en el mismo país.