InfraNestInfraNest
DNS

DNSSEC

DNSSEC (DNS Security Extensions) is een reeks protocollen die digitale handtekeningen aan DNS-records toevoegen, waardoor resolvers kunnen verifiëren dat DNS-antwoorden authentiek en ongewijzigd zijn.

DNSSEC (DNS Security Extensions) voegt origin-authenticatie en data-integriteit toe aan DNS-antwoorden door middel van digitale handtekeningen, zonder encryptie of vertrouwelijkheid te bieden.

Elke zone-eigenaar ondertekent hun DNS-records met een privésleutel; de openbare sleutel wordt gepubliceerd als een DNSKEY-record. Wanneer een resolver een domein opvraagt, ontvangt het het antwoord samen met een RRSIG (resource record signature). De resolver valideert deze handtekening tegen de DNSKEY om te bevestigen dat de gegevens authentiek en ongewijzigd zijn.

Vertrouwen wordt opgebouwd als een keten: de bovenliggende zone publiceert een DS-record (Delegation Signer)—een hash van de onderliggende DNSKEY—ondertekend door de sleutel van de bovenliggende zone. Deze keten strekt zich uit tot de rootzone, waarvan de trust anchor (zelf-ondertekende sleutel) vooraf is ingesteld in validerende resolvers.

Twee sleuteltypen worden meestal gebruikt: een Zone Signing Key (ZSK) ondertekent individuele records, en een Key Signing Key (KSK) ondertekent de DNSKEY RRset en wordt verwezen door het DS-record van de bovenliggende zone.

DNSSEC biedt ook geverifieerde ontkenning van bestaan via NSEC- en NSEC3-records, wat bewijst dat een opgevraagde naam niet bestaat.

Belangrijke beperking: DNSSEC garandeert alleen authenticiteit en integriteit—geen beschikbaarheid of vertrouwelijkheid. Onjuist geconfigureerde handtekeningen (verlopen RRSIG, niet-overeenkomende DS/DNSKEY na een sleutelrolling) veroorzaken dat validerende resolvers SERVFAIL retourneren, wat resolutie volledig onderbreekt. Dit maakt sleutelrolling een kritieke operationele taak die zorgvuldige coördinatie tussen bovenliggende en onderliggende zones vereist.

Meer informatie over DNS en hoe DNS-propagatie werkt.

WarningMet DNSSEC ingeschakeld moet het DS-record bij je registrar altijd overeenkomen met de sleutels van je zone. Als ze uit elkaar gaan lopen — vaak na een providerwissel — kan het hele domein niet meer worden opgelost.

Gerelateerde termen

Begin in seconden

Breng je hele infrastructuur samen in één modern dashboard.

Gratis plan · Geen creditcard nodig · In enkele minuten ingesteld