CERT-record Opzoeken
Gerelateerde tools
Wat dit is
CERT-records kunnen certificaten (X.509, PGP) rechtstreeks in DNS opslaan. Ze zijn zeldzaam; DANE/TLSA en SMIMEA hebben de meeste van hun beoogde toepassingen vervangen.
Hoe je je resultaat leest
Geen CERT-records is de norm en nooit een probleem. Als er een bestaat, heeft iemand het er bewust neergezet — doorgaans voor S/MIME of een verouderde PKI-integratie.
Veelvoorkomende problemen en hoe je ze oplost
Verouderd CERT-record van een opgeheven systeem
Hoe het zich uit: Er gaat zichtbaar niets kapot, maar het record adverteert een oud certificaat — wat audits verwart en elk systeem misleidt dat het nog respecteert.
Hoe je het oplost: Als je niet kunt achterhalen wat het record verbruikt, behandel het dan als verwijderbaar: verwijder het en monitor. Houd DNS vrij van overblijfselen van buiten gebruik gestelde systemen.
Gerelateerde artikelen
Nog geen artikel over dit onderwerp.
Andere artikelen →Veelgestelde vragen
- Wat is een CERT-record?
- Een CERT-record (gedefinieerd in RFC 4398) is een DNS-record dat een certificaat of bijbehorende intrekkingsinformatie rechtstreeks in de zone opslaat. Veelvoorkomende types zijn PKIX (X.509), PGP, SPKI en URI, waarmee een domein sleutels of certificaten kan publiceren die clients via DNS kunnen ophalen.
- Hoe gebruik ik deze tool?
- Voer een domeinnaam in en de tool vraagt de CERT-records serverzijdig op en toont elk record in leesbare vorm. Het laat het certificaattype, de key tag, het algoritme en de certificaatgegevens zien, zodat je ziet wat er gepubliceerd is zonder het handmatig te decoderen.
- Waarom zijn CERT-records belangrijk?
- Ze laten toepassingen certificaten en publieke sleutels via DNS verspreiden in plaats van via een aparte directory of webserver, wat het opzoeken van sleutels voor protocollen als S/MIME of IPSEC kan vereenvoudigen. In de praktijk zijn ze een niche, dus er een vinden betekent meestal dat een specifieke toepassing erop is ingesteld.
- Hoe lees ik het resultaat?
- Elke vermelding begint met een certificaattype (numeriek of een afkorting als PKIX, SPKI, PGP, URI), gevolgd door een key tag, een algoritmenummer en het base64-gecodeerde certificaat of sleutelmateriaal. Het type vertelt je welk soort object is opgeslagen en hoe een client het hoort te gebruiken.
- Wat is een veelgemaakte fout bij CERT-records?
- CERT-records worden zelden ingezet, dus een leeg resultaat is normaal en wijst voor de meeste domeinen niet op een probleem. De opgeslagen gegevens kunnen ook groot zijn, wat kan leiden tot afgekapte of gefragmenteerde DNS-antwoorden, dus het record vereist een resolver en transport die grotere antwoorden aankunnen.