Uitleg DNS
Wat is DNS?
Elke website en mailserver is op internet bereikbaar via een IP-adres: een reeks cijfers zoals `192.0.2.44`. Die nummers zijn onmogelijk te onthouden, dus gebruiken we namen. DNS (Domain Name System) is het systeem dat die namen voor je opzoekt en omzet naar het juiste adres, elke keer dat je een site bezoekt of een mail verstuurt. Het gebeurt in een fractie van een seconde en je merkt er normaal niets van, tot er iets misgaat.
Hoe een opvraging verloopt
Typ je example.com in, dan vraagt je computer het adres op via een 'resolver' (meestal die van je internetprovider, of een publieke zoals Google of Cloudflare). Die resolver zoekt het in stappen op:
- eerst de root: 'wie beheert
.com?' - dan de TLD
.com: 'wie beheertexample.com?' - dan jouw nameservers: 'wat is het adres van
example.com?'
Elk antwoord wordt onderweg even onthouden (gecachet), zodat een volgende opvraging niet weer de hele route hoeft te lopen. Daarom kost een opvraging meestal maar een paar milliseconden, ook al zijn er miljarden namen.
Nameservers: waar je records wonen
De nameservers van een domein zijn de servers die 'de baas' zijn over jouw DNS-records: zij geven de officiële antwoorden. Meestal zijn dat de nameservers van je DNS-provider (vaak je hostingpartij of registrar), bijvoorbeeld ns1.voorbeeld.nl en ns2.voorbeeld.nl.
Wil je je DNS ergens anders beheren, dan wijs je je domein naar de nameservers van die nieuwe partij. Dat is een ingrijpende wijziging: vanaf dat moment komen álle antwoorden daarvandaan. Staan je records bij die nieuwe partij nog niet compleet klaar, dan vallen je website en je mail uit zodra de wissel doorkomt.
TTL en propagatie: waarom een wijziging tijd kost
Bij elk record hoort een TTL (Time To Live): het aantal seconden dat resolvers het antwoord mogen onthouden voordat ze het opnieuw ophalen. Een TTL van 3600 betekent: een uur lang cachen.
Daarom is een DNS-wijziging niet meteen overal zichtbaar. Dat heet 'propagatie'. Resolvers die het oude antwoord nog in hun cache hebben, blijven dat even gebruiken tot de TTL verloopt. Ga je binnenkort iets wijzigen? Zet de TTL dan vooraf laag (bijv. 300 seconden), zodat de overstap sneller doorkomt.
Domein, zone en records
Een domeinnaam leest van rechts naar links steeds specifieker: in mail.example.com is .com de TLD (top-level domain), example.com het hoofddomein, en mail een subdomein. Alles wat je over je domein vastlegt (adressen, mailservers, beveiliging) staat in de 'zone': de verzameling DNS-records van je domein.
Een 'record' is één regel met een type (bijv. A of MX) en een waarde. Welke types er zijn en waar je ze voor gebruikt, staat in de guide over DNS-recordtypes.
Veelgemaakte fouten
- Een wijziging te vroeg 'kapot' noemen: geef de propagatie de tijd (TTL)
- Vergeten dat je domein bij twee partijen kan staan: de registrar (waar je het domein hebt) en de DNS-provider (waar de records staan) zijn niet altijd dezelfde
- Een typefout in een record: één verkeerd teken en de website of mail werkt niet
- Bij een verhuizing de oude DNS te vroeg uitzetten, vóórdat de nieuwe nameservers overal bekend zijn
Veelgestelde vragen
Wat is het verschil tussen DNS en een IP-adres?
Een IP-adres is het werkelijke adres van een server (een reeks cijfers). DNS is het systeem dat de naam die jij intypt vertaalt naar dat IP-adres. De naam is voor mensen, het IP-adres voor computers.
Wat is een resolver?
De dienst die de opvraging voor je doet: hij zoekt stap voor stap het juiste antwoord en onthoudt het even. Vaak die van je internetprovider, of een publieke zoals 8.8.8.8 (Google) of 1.1.1.1 (Cloudflare).
Hoe lang duurt een DNS-wijziging?
Dat hangt af van de TTL die op het record stond vóór je wijziging. Meestal binnen een uur, soms tot 24-48 uur bij hoge TTL's of een nameserver-wissel. Een lage TTL vooraf instellen versnelt het.
Wat is het verschil tussen registrar, DNS-provider en hosting?
De registrar is waar je het domein hébt (de registratie). De DNS-provider beheert je records (de nameservers). De hosting draait je website of mail. Dat kunnen drie verschillende partijen zijn, of allemaal dezelfde.
Is DNS beveiligd?
Standaard niet: gewoon DNS heeft geen controle of een antwoord echt klopt. DNSSEC voegt die controle toe (zie de DNSSEC-guide), en DoH/DoT versleutelen je DNS-vragen voor je privacy.