geen server-opslag

EN

Uitleg DNSSEC

Wat is DNSSEC?

DNSSEC (Domain Name System Security Extensions) zet een echtheidskenmerk op je DNS-antwoorden, zoals een watermerk op een bankbiljet. Gewoon DNS heeft die controle niet: een resolver (de dienst die domeinnamen omzet naar adressen) gelooft het antwoord dat binnenkomt, wie het ook stuurde. Met DNSSEC krijgt elk antwoord een handtekening die de resolver kan natrekken. Klopt die niet, dan geeft hij liever niets terug dan een adres waar mogelijk mee is geknoeid.

Hoe werkt de controle?

Je DNS-zone (alle records van je domein) wordt ondertekend met een set sleutels. Elk groepje records krijgt zo een handtekening (RRSIG). Eén niveau hoger, bij de partij die jouw TLD beheert (bijv. .nl), staat een klein DS-record dat een 'vingerafdruk' van jouw sleutel bevat. Zo ontstaat een onafgebroken keten van vertrouwen, helemaal van de DNS-root via de TLD naar jouw domein.

Een 'validerende' resolver loopt die keten na. Klopt alles, dan levert hij het antwoord. Klopt een handtekening niet, dan geeft hij een foutmelding (SERVFAIL) in plaats van een mogelijk vervalst adres.

De records op een rij

  • DNSKEY: de publieke sleutels van je zone
  • DS: staat één niveau hoger (bij je registrar/TLD) en verankert jouw sleutel in de keten
  • RRSIG: de handtekening bij elk groepje records
  • NSEC/NSEC3: bewijzen op een ondertekende manier dat een record juist níet bestaat

In de praktijk krijg je vooral met twee dingen te maken: je DNS-provider die de zone ondertekent, en het DS-record dat je bij je registrar plaatst.

Waarom je dit nodig hebt

Zonder DNSSEC kan een aanvaller DNS-antwoorden vervalsen (een truc die 'cache poisoning' heet) en je bezoekers ongemerkt naar een nepserver sturen, bijvoorbeeld naar een phishingkopie van je inlogpagina. DNSSEC maakt zulke manipulatie detecteerbaar.

Het is bovendien een voorwaarde voor DANE/TLSA, waarmee je in DNS kunt vastleggen welk TLS-certificaat geldig is. Vooral voor mailservers is dat een sterke extra beveiliging.

Let op: streng en onvergeeflijk

DNSSEC is veilig, maar onvergeeflijk. Klopt de keten niet meer, bijvoorbeeld omdat het DS-record niet meer bij je sleutel past, dan antwoorden validerende resolvers met SERVFAIL. Voor iedereen die zo'n resolver gebruikt is je domein dan niet 'onbeveiligd' maar écht weg: geen website, geen mail. De grote publieke resolvers valideren, dus dat treft vrijwel al je bezoekers.

Dit gebeurt het vaakst bij een verhuizing naar een andere DNS-provider of een mislukte sleutelwissel. Zet DNSSEC dus alleen aan als je provider én registrar de koppeling goed ondersteunen, en controleer na elke wijziging.

Stap voor stap inschakelen

  • Laat je DNS-provider de zone ondertekenen (vaak één knop of schakelaar)
  • Haal het DS-record (of de sleutelgegevens) op bij je provider
  • Plaats dat DS-record bij je registrar: dat is de partij waar je het domein hebt geregistreerd
  • Wacht op verwerking en controleer of de keten klopt (de scan van DNS Radar laat dit zien)
  • Wil je het ooit uitzetten? Doe dat in de júiste volgorde: eerst het DS weghalen, en pas daarna de ondertekening uitzetten. Andersom breek je de keten

Veelgestelde vragen

Is DNSSEC verplicht?

Nee, maar het wordt sterk aanbevolen voor domeinen waar integriteit telt. Veel overheden en banken vereisen het inmiddels.

Wat is het verschil tussen DNSKEY en DS?

DNSKEY zijn de sleutels in je eigen zone. Het DS-record staat in de zone erboven (bij je registrar) en verankert die sleutels in de vertrouwensketen.

Versleutelt DNSSEC mijn DNS-verkeer?

Nee. DNSSEC garandeert integriteit en authenticiteit, niet vertrouwelijkheid: antwoorden blijven leesbaar. Voor privacy van je DNS-vragen gebruik je DoH of DoT.

Waarom is mijn domein onbereikbaar na een providerwissel?

Waarschijnlijk past het DS-record bij je registrar niet meer bij de nieuwe DNSKEY, waardoor de keten breekt en resolvers SERVFAIL geven. Werk het DS bij of verwijder het tijdelijk.

Hoe controleer ik of DNSSEC werkt?

De scan van DNS Radar laat zien of je zone is ondertekend en of de keten valideert. Voor wie zelf wil kijken: een validerende resolver zet de AD-vlag op een correct geverifieerd antwoord.

Controleer DNSSEC op je eigen domein