DNSSEC-status Opzoeken
Gerelateerde tools
Wat dit is
DNSSEC voegt cryptografische handtekeningen toe aan DNS zodat resolvers kunnen verifiëren dat antwoorden niet vervalst zijn. Een gezonde implementatie heeft drie dingen tegelijk nodig: de zone ondertekend (DNSKEY + RRSIG), de bovenliggende zone die het verankert (DS bij de registrar), en validatie die daadwerkelijk slaagt.
Hoe je je resultaat leest
De statuscontrole rapporteert elke laag. "Niet ingeschakeld" is veilig maar onbeschermd. "Ondertekend maar geen DS" betekent verspilde moeite. "Ondertekend + verankerd + gevalideerd" is het doel. Elke mismatch-toestand is in feite een storing op validerende resolvers en vereist dringend actie.
Veelvoorkomende problemen en hoe je ze oplost
Domein geeft SERVFAIL voor veel gebruikers na een DNS-wijziging
Hoe het zich uit: Werkt op sommige netwerken, dood op andere (vooral die welke 8.8.8.8, 1.1.1.1 of ISP-validators gebruiken). Begon direct na het wijzigen van DNS-providers, nameservers of sleutels.
Hoe je het oplost: Bijna altijd een DS/DNSKEY-mismatch. Vergelijk de DS bij de registrar met de live KSK; repareer de kant die verouderd is. Als je de site onmiddellijk online moet hebben en de sleutels niet kunt repareren, maakt het verwijderen van het DS-record het domein niet-ondertekend (waarbij je bescherming verliest maar herleiding herstelt) zodra de caches verlopen.
Wil DNSSEC maar provider of registrar biedt geen ondersteuning
Hoe het zich uit: Nergens in de configuratieschermen zijn er DNSSEC-/DS-opties.
Hoe je het oplost: Beide kanten moeten meewerken: de DNS-provider ondertekent de zone, de registrar publiceert de DS. Als een van beide dat niet kan, is de praktische oplossing die functie te verplaatsen naar een provider die het wel ondersteunt.
Handtekeningen verlopen herhaaldelijk
Hoe het zich uit: Het domein gaat elke paar weken kapot op validerende resolvers en "repareert zichzelf" daarna na ingrijpen.
Hoe je het oplost: De automatisering voor het opnieuw ondertekenen is onbetrouwbaar. Als je je eigen DNS-servers beheert, plan en monitor het automatisch opnieuw ondertekenen (bijv. met een ondertekeningsdaemon in plaats van cron-gestuurd handmatig ondertekenen); escaleer bij beheerde DNS naar de provider.
Gerelateerde artikelen
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- CAA Records: Deciding Which Certificate Authorities Can Speak for Your DomainA practical guide to DNS CAA records - the issue, issuewild and iodef tags, the critical flag, how CAs climb the domain tree, and how to check yours.
Veelgestelde vragen
- Wat is DNSSEC?
- DNSSEC (DNS Security Extensions) voegt cryptografische handtekeningen toe aan DNS-records zodat resolvers kunnen controleren of antwoorden authentiek en ongewijzigd zijn. Het bouwt een vertrouwensketen op van de rootzone tot aan uw domein via DS-, DNSKEY- en RRSIG-records.
- Hoe gebruik ik deze DNSSEC-controle?
- Voer een domeinnaam in en start de controle; de tool bevraagt aan de serverkant de gezaghebbende servers en de bovenliggende zone en meldt of er een geldige DS/DNSKEY/RRSIG-vertrouwensketen bestaat. Niets van wat u invoert wordt opgeslagen.
- Waarom is DNSSEC belangrijk?
- Zonder DNSSEC kan een aanvaller DNS-antwoorden vervalsen of vergiftigen om bezoekers naar een nep-server te leiden, zonder dat de resolver dit merkt. Geldige DNSSEC laat validerende resolvers vervalste records weigeren en beschermt zo e-mailbezorging, TLS en webverkeer.
- Hoe lees ik het resultaat en wat als het faalt?
- Een geldig resultaat betekent dat het DS-record bij uw registrar overeenkomt met de DNSKEY van uw zone en dat de handtekeningen tot aan de root kloppen. Bij een fout controleert u of uw DNS-provider DNSSEC heeft ingeschakeld en of het DS-record bij uw registrar voor de bovenliggende zone is gepubliceerd.
- Wat is een veelvoorkomende DNSSEC-valkuil?
- De meest voorkomende fout is een DS/DNSKEY-mismatch na een sleutelwissel of na het overstappen van DNS-provider, waardoor het domein onbereikbaar wordt voor validerende resolvers. Let er ook op dat een domein helemaal zonder DNSSEC simpelweg niet-ondertekend is, wat iets anders is dan een gebroken keten.