ServerRecords

DNSKEY-record Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

DNSKEY-records publiceren de publieke sleutels van een DNSSEC-ondertekende zone. De Key Signing Key (flags 257) wordt verankerd door het DS-record van de bovenliggende zone; Zone Signing Keys (flags 256) ondertekenen de recordsets van de zone.

Hoe je je resultaat leest

Een ondertekende zone toont ten minste één KSK en doorgaans één ZSK. Geen DNSKEY-records betekent simpelweg dat de zone niet ondertekend is. Als er sleutels bestaan, is de cruciale vraag of het DS-record van de bovenliggende zone overeenkomt met de huidige KSK — voer de DNSSEC-statusopzoeking uit voor het volledige beeld.

Veelvoorkomende problemen en hoe je ze oplost

Sleutels zijn geroteerd maar het DS-record komt nog overeen met de oude KSK

Hoe het zich uit: Het domein herleidt plotseling niet meer op validerende resolvers (SERVFAIL op 8.8.8.8 / 1.1.1.1) terwijl het prima lijkt op niet-validerende.

Hoe je het oplost: Genereer de DS voor de huidige KSK en werk deze onmiddellijk bij bij de registrar. Publiceer tijdens geplande rollovers oude en nieuwe sleutels naast elkaar en trek de oude sleutel pas terug nadat de nieuwe DS is gepropageerd.

DNSKEY aanwezig maar zone verplaatst naar een provider zonder DNSSEC

Hoe het zich uit: Na een DNS-migratie valt het domein voor veel gebruikers uit; de sleutels van de oude provider antwoorden niet meer.

Hoe je het oplost: Voordat je een ondertekende zone migreert, draag ofwel de ondertekeningsconfiguratie over, of verwijder eerst het DS-record bij de registrar, wacht tot het uit de caches verlopen is, en migreer en herteken dan bij de nieuwe provider.

Veelgestelde vragen

Wat is een DNSKEY-record?
Een DNSKEY-record publiceert de publieke sleutels waarmee een validerende resolver de DNSSEC-handtekeningen (RRSIG-records) van een zone verifieert. Het bevat een flags-veld, een vaste protocolwaarde 3, een algoritmenummer en de gecodeerde publieke sleutel.
Hoe gebruik ik deze tool?
Voer een domeinnaam in en start de lookup; de tool bevraagt de DNSKEY-records van het domein aan de serverkant en toont elke sleutel met zijn flags, algoritme en sleutelgegevens. Verschijnt er geen DNSKEY, dan is de zone simpelweg niet met DNSSEC ondertekend.
Waarom is het DNSKEY-record belangrijk?
DNSKEY-records vormen de basis van DNSSEC en laten resolvers cryptografisch bevestigen dat DNS-antwoorden echt en ongewijzigd zijn. Zonder een geldige DNSKEY kunnen handtekeningen niet worden gecontroleerd en krijgt de zone geen DNSSEC-bescherming.
Hoe lees ik het resultaat?
Het flags-veld geeft het sleuteltype aan: 257 is een Key Signing Key (KSK) en 256 een Zone Signing Key (ZSK). Het algoritmenummer benoemt de gebruikte cryptografie, zoals 8 voor RSA/SHA-256 of 13 voor ECDSA P-256.
Waarom is een DNSKEY alleen niet genoeg om DNSSEC te laten werken?
Een DNSKEY wordt alleen vertrouwd als de bovenliggende zone een bijpassend DS-record publiceert dat jouw KSK vastlegt en zo de vertrouwensketen vormt. Een DNSKEY zonder bijbehorend DS-record bij de registrar zorgt er nog steeds voor dat validatie mislukt.