InfraNestInfraNest
Domeinen

DNSSEC inschakelen (en wat te doen als het misgaat)

DNSSEC ondertekent je DNS-antwoorden zodat niemand ze onderweg naar je bezoekers kan vervalsen.

DNSSEC beschermt je domein tegen vervalsing of manipulatie op weg naar bezoekers. Dit artikel is voor iedereen die DNS beheert in InfraNest en het veilig wil inschakelen — en wil weten wat te doen als het ooit misgaat.

Overzicht

  • DNSSEC ondertekent je DNS-antwoorden zodat niemand ze onderweg kan vervalsen.
  • Het wordt op twee plekken tegelijk ingesteld — bij je DNS-provider en bij je registrar — en beide moeten overeenkomen.
  • Als het op de verkeerde manier wordt aan- of uitgezet, kan je domein volledig van het internet verdwijnen. Het is dus goed om dit te begrijpen voordat je de schakelaar omzet.

Hoe het werkt

Dit is het onderdeel waar bijna iedereen tegenaan loopt: DNSSEC is geen losse instelling.

  1. Je DNS-provider ondertekent de zone — er wordt een sleutel gegenereerd en elk antwoord dat wordt gegeven, wordt ondertekend.
  2. Je registrar publiceert een bijpassende vingerafdruk (een DS-record) in de zone erboven, bij de registry die jouw domeinextensie beheert.

Geen van beide helften doet iets zonder de andere. Ondertekenen zonder de vingerafdruk betekent dat niemand de handtekeningen controleert. De vingerafdruk publiceren zonder te ondertekenen betekent dat elke controle mislukt.

NoteHet DS-record komt nooit in je eigen DNS-zone terecht — het is het enige record dat alleen je registrar kan publiceren, in de registry boven jou. Het toevoegen aan je eigen zone doet niets.

Daarom staat DNSSEC op de domeinpagina naast je nameservers, en niet in de record-editor.

DNSSEC inschakelen

  1. Open de zone onder DNS.
  2. Kies DNSSEC instellen — je vindt dit in het menu Acties, en ook onder Mail & beveiliging waar de adviseur verbeteringen toont.
  3. InfraNest vraagt je DNS-provider om de zone te ondertekenen en geeft de vingerafdruk vervolgens automatisch aan je registrar door, waar mogelijk.
  4. Controleer het resultaat:
    • Staat er Klaar, dan hoef je niets meer te doen — de rest van het internet loopt binnen enkele uren bij.
    • Als er staat dat de vingerafdruk niet bij je registrar gepubliceerd kan worden, kopieer dan de weergegeven regel en plak die in het configuratiepaneel van je registrar.
    • Als er staat dat je provider de sleutel niet uitgeeft, haal de vingerafdruk dan op uit het paneel van je provider en voeg die zelf toe bij je registrar.
    • Als er staat dat je provider nog aan het ondertekenen is, doe dan niets — InfraNest controleert elke twintig minuten opnieuw en rondt het automatisch af.

Als DNSSEC instellen helemaal niet wordt aangeboden, heeft je DNS-provider geen manier om ondertekening via InfraNest in te schakelen (dit geldt momenteel voor Hetzner en DigitalOcean). Je kunt het nog steeds handmatig doen: schakel ondertekening in bij je DNS-provider, open dan het domein in InfraNest, kies DNSSEC beheren en voer in wat je provider je heeft gegeven.

DNSSEC uitschakelen

  1. Open het domein en druk eenmaal op DNSSEC uitzetten.
  2. InfraNest verwijdert de vingerafdruk direct bij je registrar, en laat de zone voorlopig bewust ondertekend — deze volgorde houdt het domein veilig.

WarningVerwijder nooit de vingerafdruk en ontondertekend de zone op hetzelfde moment. Een vingerafdruk die verwijst naar een sleutel die niets meer ondertekent, is precies wat een domein offline haalt.

InfraNest rondt de rest zelf af, ongeveer een dag later, zodra de oude vingerafdruk overal is verlopen. Je hoeft niet terug te komen.

DNSSEC herstellen als het misgaat

Een kapotte configuratie zorgt er niet voor dat je site er verkeerd uitziet — je domein verdwijnt. Iedereen wiens resolver DNSSEC controleert, krijgt helemaal geen antwoord: geen website, geen e-mail, geen waarschuwingspagina. Dit gebeurt meestal wanneer een sleutel bij de DNS-provider wordt gewisseld zonder dat de vingerafdruk wordt bijgewerkt, of na een overstap naar een andere provider.

InfraNest controleert elk domein hierop en waarschuwt je zodra het begint.

  1. Vergelijk het DS-record bij je registrar met de sleutel waarmee je DNS-provider momenteel ondertekent — een mismatch is meestal de oorzaak.
  2. Als je het niet snel kunt oplossen, verwijder dan het DS-record bij de registrar. Dat schakelt DNSSEC uit en brengt het domein bijna direct weer terug voor iedereen. Onondertekend zijn is beter dan onzichtbaar zijn.
  3. Los de mismatch op en zet het DS-record daarna terug.

Voeg zelf geen DNSKEY- of DS-records toe

De record-editor laat je DNSKEY en DS kiezen als recordtypen, maar geen van beide is de manier om DNSSEC in te schakelen:

  • Een DNSKEY wordt gegenereerd door je DNS-provider wanneer die de zone ondertekent — je typt er nooit een handmatig in.
  • Een DS-record hoort in de zone boven de jouwe, bij de registry. Een DS-record toegevoegd aan je eigen zone doet niets.

InfraNest wijst hierop naast het veld als je een van beide kiest. Het houdt je niet tegen, want er is één legitiem gebruik — het delegeren van een subdomein dat al elders ondertekend is. Gebruik anders DNSSEC instellen naast je nameservers.

Sleutel handmatig invoeren

Waar InfraNest de vingerafdruk niet voor je kan publiceren, open je DNSSEC beheren op de domeinpagina en plak je de hele regel die je DNS-provider je heeft gegeven in het vak boven, in plaats van elk veld apart in te vullen. Het herkent beide vormen:

62949 13 2 FBF66B8D019C1EEC…          een DS
257 3 13 mdsswUyr3DPW132mOi8V…        een sleutel

met of zonder de example.com. 3600 IN DS ervoor. InfraNest laat je zien wat het heeft begrepen voordat je opslaat — en als het de regel niet kan lezen, zegt het dat ook, in plaats van te raden, want een verkeerd gelezen regel publiceert de foute vingerafdruk, wat erger is dan er geen te publiceren.

Wat de labels betekenen

Op de DNS-zonepagina, naast de nameservers:

  • DNSSEC aan — ondertekend, en resolvers valideren het. Niets te doen.
  • DNSSEC uit — niet ondertekend. Een keuze, geen fout.
  • DNSSEC faalt — ondertekend, maar validatie mislukt, waardoor het domein voor de meeste mensen niet bereikbaar is. Actie vereist.

TipEen label met een sterretje is gebaseerd op de records die InfraNest bewaart in plaats van een live controle, en kan dus iets achterlopen op wat het internet daadwerkelijk ziet.

Gerelateerde artikelen

Begin in seconden

Breng je hele infrastructuur samen in één modern dashboard.

Gratis plan · Geen creditcard nodig · In enkele minuten ingesteld