DS-record Opzoeken
Gerelateerde tools
Wat dit is
Het DS-record (Delegation Signer) leeft in de bovenliggende zone (bijv. .com) en bevat een hash van de Key Signing Key van je zone. Het koppelt je DNSSEC-sleutels aan de wereldwijde vertrouwensketen, en wordt beheerd via je registrar.
Hoe je je resultaat leest
Als je zone ondertekend is, moet er een DS bestaan en moet de key tag overeenkomen met je huidige KSK. Een DS zonder overeenkomende DNSKEY — of een DNSKEY zonder DS — zijn de twee kapotte halve toestanden waarop je moet handelen.
Veelvoorkomende problemen en hoe je ze oplost
Verouderd DS-record na het overstappen van DNS-provider
Hoe het zich uit: Het domein herleidt voor sommige gebruikers en geeft SERVFAIL voor anderen; de storingen begonnen direct na een nameserverwijziging.
Hoe je het oplost: Log in bij de registrar en verwijder het oude DS-record (of vervang het door een dat overeenkomt met de sleutels van de nieuwe provider, als de nieuwe provider de zone ondertekent). Dit is de allervaakst voorkomende DNSSEC-storing.
Zone is ondertekend maar er is nooit een DS gepubliceerd
Hoe het zich uit: DNSSEC biedt geen bescherming — validerende resolvers behandelen de zone als niet-ondertekend, al is er niets kapot.
Hoe je het oplost: Haal de DS-gegevens (key tag, algoritme, digest) op bij je DNS-provider en voer ze in bij je registrar. Veel registrarpanelen hebben hiervoor een aparte DNSSEC-sectie.
DS gebruikt een verouderde digest (SHA-1)
Hoe het zich uit: Sommige validators waarschuwen of weigeren; beveiligingsaudits markeren het.
Hoe je het oplost: Publiceer een nieuwe DS met digesttype 2 (SHA-256) en verwijder de SHA-1-variant.
Gerelateerde artikelen
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Veelgestelde vragen
- Wat is een DS-record?
- Een DS-record (Delegation Signer) is een DNSSEC-record in de bovenliggende zone dat een hash van de DNSKEY van je domein bevat. Het koppelt de bovenliggende zone aan jouw zone zodat resolvers kunnen controleren of je DNSSEC-handtekeningen echt zijn.
- Hoe gebruik ik deze tool?
- Voer een domeinnaam in en de tool vraagt het DS-record server-side op en toont de DS-vermeldingen die de bovenliggende zone teruggeeft. Elk resultaat vermeldt de key tag, het algoritmenummer, het digest-type en de digest zelf, zodat je kunt bevestigen dat DNSSEC bij de registry is ingeschakeld.
- Waarom is het DS-record belangrijk?
- Het DS-record activeert de DNSSEC-vertrouwensketen tussen je registrar/registry en je DNS-zone. Zonder een overeenkomend DS-record in de bovenliggende zone behandelen resolvers je domein als niet-ondertekend en kunnen ze vervalste of gemanipuleerde DNS-antwoorden niet detecteren.
- Hoe lees ik de velden van het DS-record?
- Een DS-record heeft vier velden: de key tag (identificeert de bijbehorende DNSKEY), het algoritme (bijvoorbeeld 13 voor ECDSA), het digest-type (1=SHA-1, 2=SHA-256, 4=SHA-384) en de digest (de eigenlijke hash). De key tag en het algoritme moeten overeenkomen met je gepubliceerde DNSKEY om validatie te laten slagen.
- Waarom ontbreekt mijn DS-record of veroorzaakt het fouten?
- Een leeg resultaat betekent meestal dat DNSSEC niet is ingeschakeld of dat het DS nooit bij je registrar is aangeleverd, wat normaal is voor niet-ondertekende domeinen. Als er een DS aanwezig is maar naar een oude of verkeerde DNSKEY wijst, mislukt de validatie (SERVFAIL) en moet je het verouderde DS bij je registrar bijwerken of verwijderen.