ServerRecords

DS-record Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

Het DS-record (Delegation Signer) leeft in de bovenliggende zone (bijv. .com) en bevat een hash van de Key Signing Key van je zone. Het koppelt je DNSSEC-sleutels aan de wereldwijde vertrouwensketen, en wordt beheerd via je registrar.

Hoe je je resultaat leest

Als je zone ondertekend is, moet er een DS bestaan en moet de key tag overeenkomen met je huidige KSK. Een DS zonder overeenkomende DNSKEY — of een DNSKEY zonder DS — zijn de twee kapotte halve toestanden waarop je moet handelen.

Veelvoorkomende problemen en hoe je ze oplost

Verouderd DS-record na het overstappen van DNS-provider

Hoe het zich uit: Het domein herleidt voor sommige gebruikers en geeft SERVFAIL voor anderen; de storingen begonnen direct na een nameserverwijziging.

Hoe je het oplost: Log in bij de registrar en verwijder het oude DS-record (of vervang het door een dat overeenkomt met de sleutels van de nieuwe provider, als de nieuwe provider de zone ondertekent). Dit is de allervaakst voorkomende DNSSEC-storing.

Zone is ondertekend maar er is nooit een DS gepubliceerd

Hoe het zich uit: DNSSEC biedt geen bescherming — validerende resolvers behandelen de zone als niet-ondertekend, al is er niets kapot.

Hoe je het oplost: Haal de DS-gegevens (key tag, algoritme, digest) op bij je DNS-provider en voer ze in bij je registrar. Veel registrarpanelen hebben hiervoor een aparte DNSSEC-sectie.

DS gebruikt een verouderde digest (SHA-1)

Hoe het zich uit: Sommige validators waarschuwen of weigeren; beveiligingsaudits markeren het.

Hoe je het oplost: Publiceer een nieuwe DS met digesttype 2 (SHA-256) en verwijder de SHA-1-variant.

Veelgestelde vragen

Wat is een DS-record?
Een DS-record (Delegation Signer) is een DNSSEC-record in de bovenliggende zone dat een hash van de DNSKEY van je domein bevat. Het koppelt de bovenliggende zone aan jouw zone zodat resolvers kunnen controleren of je DNSSEC-handtekeningen echt zijn.
Hoe gebruik ik deze tool?
Voer een domeinnaam in en de tool vraagt het DS-record server-side op en toont de DS-vermeldingen die de bovenliggende zone teruggeeft. Elk resultaat vermeldt de key tag, het algoritmenummer, het digest-type en de digest zelf, zodat je kunt bevestigen dat DNSSEC bij de registry is ingeschakeld.
Waarom is het DS-record belangrijk?
Het DS-record activeert de DNSSEC-vertrouwensketen tussen je registrar/registry en je DNS-zone. Zonder een overeenkomend DS-record in de bovenliggende zone behandelen resolvers je domein als niet-ondertekend en kunnen ze vervalste of gemanipuleerde DNS-antwoorden niet detecteren.
Hoe lees ik de velden van het DS-record?
Een DS-record heeft vier velden: de key tag (identificeert de bijbehorende DNSKEY), het algoritme (bijvoorbeeld 13 voor ECDSA), het digest-type (1=SHA-1, 2=SHA-256, 4=SHA-384) en de digest (de eigenlijke hash). De key tag en het algoritme moeten overeenkomen met je gepubliceerde DNSKEY om validatie te laten slagen.
Waarom ontbreekt mijn DS-record of veroorzaakt het fouten?
Een leeg resultaat betekent meestal dat DNSSEC niet is ingeschakeld of dat het DS nooit bij je registrar is aangeleverd, wat normaal is voor niet-ondertekende domeinen. Als er een DS aanwezig is maar naar een oude of verkeerde DNSKEY wijst, mislukt de validatie (SERVFAIL) en moet je het verouderde DS bij je registrar bijwerken of verwijderen.