ServerRecords

RRSIG-record Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

RRSIG-records zijn de eigenlijke DNSSEC-handtekeningen — één voor elke recordset in een ondertekende zone. Elk heeft een begin- en verlooptijd en moet periodiek opnieuw worden gegenereerd (opnieuw ondertekend).

Hoe je je resultaat leest

Handtekeningen moeten verlooptijden hebben die comfortabel in de toekomst liggen. Alles wat binnen enkele dagen verloopt, verdient aandacht: gezonde automatisering vernieuwt handtekeningen ruim voor het verlopen.

Veelvoorkomende problemen en hoe je ze oplost

Handtekeningen verlopen

Hoe het zich uit: Het domein faalt hard op validerende resolvers terwijl niet-validerende resolvers nog werken — vergelijkbaar met een DS-mismatch, maar veroorzaakt door tijd in plaats van sleutels.

Hoe je het oplost: Herteken de zone onmiddellijk (bij beheerde DNS betekent dit contact opnemen met de provider — verlopen RRSIGs zijn hun bug). Zoek daarna uit waarom de automatisering voor het opnieuw ondertekenen stopte: die zou nooit binnen enkele dagen van het verlopen mogen komen.

Klokafwijking op de server laat geldige handtekeningen ongeldig lijken

Hoe het zich uit: Sporadische validatiefouten gemeld door sommige resolvers ook al lijken de handtekeningen actueel.

Hoe je het oplost: Zorg dat de ondertekeningsinfrastructuur en gezaghebbende servers NTP-gesynchroniseerde klokken draaien; begintijden die iets in de toekomst liggen breken de validatie voor strikte resolvers.

Veelgestelde vragen

Wat is een RRSIG-record?
Een RRSIG-record bevat de cryptografische DNSSEC-handtekening die een specifieke set DNS-records in een ondertekende zone authenticeert. Elke RRSIG ondertekent één recordtype (zoals A of MX) en bewijst dat de gegevens niet zijn gewijzigd.
Hoe gebruik ik deze tool?
Voer een domeinnaam in en de tool bevraagt de RRSIG-records serverzijdig en toont vervolgens het ondertekende type, de geldigheidsdata van de handtekening, de key tag en het ondertekeningsalgoritme. Aanmelden is niet nodig en niets van wat je invoert wordt opgeslagen.
Waarom zijn RRSIG-records belangrijk?
RRSIG-records maken DNSSEC-verificatie mogelijk, waardoor resolvers kunnen bevestigen dat DNS-antwoorden echt zijn en onderweg niet gewijzigd. Zonder geldige handtekeningen kan DNSSEC een domein niet beschermen tegen spoofing of cache poisoning.
Wat betekenen de velden in het resultaat?
De belangrijkste velden zijn de tijdstempels voor de ingang en het verlopen van de handtekening, de key tag die de gebruikte DNSKEY aanduidt en het algoritmenummer. Als de vervaldatum verstreken is, is de handtekening verouderd en behandelen resolvers de zone als ongeldig totdat deze opnieuw is ondertekend.
Waarom toont mijn domein geen RRSIG-records?
RRSIG-records bestaan alleen als een zone met DNSSEC is ondertekend, dus een leeg resultaat betekent meestal dat DNSSEC niet is ingeschakeld voor dat domein. Omdat elke RRSIG één recordtype dekt, verschijnen handtekeningen alleen naast de recordsets die ze ondertekenen.