RRSIG-record Opzoeken
Gerelateerde tools
Wat dit is
RRSIG-records zijn de eigenlijke DNSSEC-handtekeningen — één voor elke recordset in een ondertekende zone. Elk heeft een begin- en verlooptijd en moet periodiek opnieuw worden gegenereerd (opnieuw ondertekend).
Hoe je je resultaat leest
Handtekeningen moeten verlooptijden hebben die comfortabel in de toekomst liggen. Alles wat binnen enkele dagen verloopt, verdient aandacht: gezonde automatisering vernieuwt handtekeningen ruim voor het verlopen.
Veelvoorkomende problemen en hoe je ze oplost
Handtekeningen verlopen
Hoe het zich uit: Het domein faalt hard op validerende resolvers terwijl niet-validerende resolvers nog werken — vergelijkbaar met een DS-mismatch, maar veroorzaakt door tijd in plaats van sleutels.
Hoe je het oplost: Herteken de zone onmiddellijk (bij beheerde DNS betekent dit contact opnemen met de provider — verlopen RRSIGs zijn hun bug). Zoek daarna uit waarom de automatisering voor het opnieuw ondertekenen stopte: die zou nooit binnen enkele dagen van het verlopen mogen komen.
Klokafwijking op de server laat geldige handtekeningen ongeldig lijken
Hoe het zich uit: Sporadische validatiefouten gemeld door sommige resolvers ook al lijken de handtekeningen actueel.
Hoe je het oplost: Zorg dat de ondertekeningsinfrastructuur en gezaghebbende servers NTP-gesynchroniseerde klokken draaien; begintijden die iets in de toekomst liggen breken de validatie voor strikte resolvers.
Gerelateerde artikelen
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Veelgestelde vragen
- Wat is een RRSIG-record?
- Een RRSIG-record bevat de cryptografische DNSSEC-handtekening die een specifieke set DNS-records in een ondertekende zone authenticeert. Elke RRSIG ondertekent één recordtype (zoals A of MX) en bewijst dat de gegevens niet zijn gewijzigd.
- Hoe gebruik ik deze tool?
- Voer een domeinnaam in en de tool bevraagt de RRSIG-records serverzijdig en toont vervolgens het ondertekende type, de geldigheidsdata van de handtekening, de key tag en het ondertekeningsalgoritme. Aanmelden is niet nodig en niets van wat je invoert wordt opgeslagen.
- Waarom zijn RRSIG-records belangrijk?
- RRSIG-records maken DNSSEC-verificatie mogelijk, waardoor resolvers kunnen bevestigen dat DNS-antwoorden echt zijn en onderweg niet gewijzigd. Zonder geldige handtekeningen kan DNSSEC een domein niet beschermen tegen spoofing of cache poisoning.
- Wat betekenen de velden in het resultaat?
- De belangrijkste velden zijn de tijdstempels voor de ingang en het verlopen van de handtekening, de key tag die de gebruikte DNSKEY aanduidt en het algoritmenummer. Als de vervaldatum verstreken is, is de handtekening verouderd en behandelen resolvers de zone als ongeldig totdat deze opnieuw is ondertekend.
- Waarom toont mijn domein geen RRSIG-records?
- RRSIG-records bestaan alleen als een zone met DNSSEC is ondertekend, dus een leeg resultaat betekent meestal dat DNSSEC niet is ingeschakeld voor dat domein. Omdat elke RRSIG één recordtype dekt, verschijnen handtekeningen alleen naast de recordsets die ze ondertekenen.