ServerRecords

NSEC-record Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

NSEC-records bieden geauthenticeerde ontkenning van bestaan in DNSSEC-ondertekende zones: ze bewijzen dat een naam of type echt niet bestaat door elke naam te koppelen aan de volgende in gesorteerde volgorde.

Hoe je je resultaat leest

Geen NSEC-records zien is normaal — niet-ondertekende zones hebben er geen, en veel ondertekende zones gebruiken in plaats daarvan NSEC3. NSEC-antwoorden verschijnen vooral bij het opvragen van namen die niet bestaan.

Veelvoorkomende problemen en hoe je ze oplost

Zone-inhoud kan worden opgesomd (zone walking)

Hoe het zich uit: Iedereen kan elke hostnaam in je zone opsommen door de NSEC-koppelingen te volgen — waardoor interne namen zoals vpn.example.com of stagingservers zichtbaar worden.

Hoe je het oplost: Schakel de zone bij je DNS-provider over naar NSEC3 (gehashte namen), en zet echt gevoelige hostnamen sowieso niet in publieke DNS — NSEC3 verhoogt de inspanning maar is geen encryptie.

Veelgestelde vragen

Wat is een NSEC-record?
NSEC (Next Secure) is een DNSSEC-record dat geauthenticeerde ontkenning van bestaan biedt en bewijst dat een opgevraagde naam of recordtype niet bestaat in een ondertekende zone. Elk NSEC-record verwijst naar de volgende naam in canonieke volgorde en somt op welke recordtypen bij de huidige naam aanwezig zijn.
Hoe gebruik ik deze tool?
Voer een domeinnaam in en start de lookup; de tool bevraagt de zone aan de serverkant en toont eventuele teruggegeven NSEC-records, inclusief de volgende domeinnaam in de keten en de type-bitmap. Wat u invoert wordt niet opgeslagen en lookups draaien op onze servers in plaats van in uw browser.
Waarom zijn NSEC-records belangrijk?
Zonder deze records zou een aanvaller een vervalst "deze naam bestaat niet"-antwoord kunnen maken voor een DNSSEC-ondertekend domein; NSEC laat resolvers cryptografisch verifiëren dat een niet-bestaande naam echt ontbreekt. Dit dicht een spoofing-gat waartegen gewone DNS niet kan beschermen.
Hoe lees ik het resultaat?
Kijk naar de "volgende" naam om te zien waar dit record in de gesorteerde keten van de zone staat, en lees de type-bitmap om te zien welke records (zoals A, MX of RRSIG) bij deze naam bestaan. Een leeg resultaat betekent meestal dat de zone niet DNSSEC-ondertekend is of in plaats daarvan NSEC3 gebruikt.
Wat is een veelvoorkomende beperking van NSEC?
Omdat NSEC in elk antwoord de werkelijke volgende naam vermeldt, kan een aanvaller de hele zone "aflopen" en elke hostnaam erin opsommen. Deze privacyzwakte is de reden dat veel zones NSEC3 gebruiken, dat de namen hasht, waardoor een NSEC-lookup zelfs bij een ondertekend domein niets kan opleveren.