NSEC-record Opzoeken
Gerelateerde tools
Wat dit is
NSEC-records bieden geauthenticeerde ontkenning van bestaan in DNSSEC-ondertekende zones: ze bewijzen dat een naam of type echt niet bestaat door elke naam te koppelen aan de volgende in gesorteerde volgorde.
Hoe je je resultaat leest
Geen NSEC-records zien is normaal — niet-ondertekende zones hebben er geen, en veel ondertekende zones gebruiken in plaats daarvan NSEC3. NSEC-antwoorden verschijnen vooral bij het opvragen van namen die niet bestaan.
Veelvoorkomende problemen en hoe je ze oplost
Zone-inhoud kan worden opgesomd (zone walking)
Hoe het zich uit: Iedereen kan elke hostnaam in je zone opsommen door de NSEC-koppelingen te volgen — waardoor interne namen zoals vpn.example.com of stagingservers zichtbaar worden.
Hoe je het oplost: Schakel de zone bij je DNS-provider over naar NSEC3 (gehashte namen), en zet echt gevoelige hostnamen sowieso niet in publieke DNS — NSEC3 verhoogt de inspanning maar is geen encryptie.
Gerelateerde artikelen
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Veelgestelde vragen
- Wat is een NSEC-record?
- NSEC (Next Secure) is een DNSSEC-record dat geauthenticeerde ontkenning van bestaan biedt en bewijst dat een opgevraagde naam of recordtype niet bestaat in een ondertekende zone. Elk NSEC-record verwijst naar de volgende naam in canonieke volgorde en somt op welke recordtypen bij de huidige naam aanwezig zijn.
- Hoe gebruik ik deze tool?
- Voer een domeinnaam in en start de lookup; de tool bevraagt de zone aan de serverkant en toont eventuele teruggegeven NSEC-records, inclusief de volgende domeinnaam in de keten en de type-bitmap. Wat u invoert wordt niet opgeslagen en lookups draaien op onze servers in plaats van in uw browser.
- Waarom zijn NSEC-records belangrijk?
- Zonder deze records zou een aanvaller een vervalst "deze naam bestaat niet"-antwoord kunnen maken voor een DNSSEC-ondertekend domein; NSEC laat resolvers cryptografisch verifiëren dat een niet-bestaande naam echt ontbreekt. Dit dicht een spoofing-gat waartegen gewone DNS niet kan beschermen.
- Hoe lees ik het resultaat?
- Kijk naar de "volgende" naam om te zien waar dit record in de gesorteerde keten van de zone staat, en lees de type-bitmap om te zien welke records (zoals A, MX of RRSIG) bij deze naam bestaan. Een leeg resultaat betekent meestal dat de zone niet DNSSEC-ondertekend is of in plaats daarvan NSEC3 gebruikt.
- Wat is een veelvoorkomende beperking van NSEC?
- Omdat NSEC in elk antwoord de werkelijke volgende naam vermeldt, kan een aanvaller de hele zone "aflopen" en elke hostnaam erin opsommen. Deze privacyzwakte is de reden dat veel zones NSEC3 gebruiken, dat de namen hasht, waardoor een NSEC-lookup zelfs bij een ondertekend domein niets kan opleveren.