DNSSEC voegt digitale handtekeningen toe aan je DNS-records, zodat bezoekers altijd op het Γ©chte IP-adres van jouw domein uitkomen en niet op een vervalste server. Zonder DNSSEC kan DNS-verkeer worden gemanipuleerd, waardoor bezoekers ongemerkt naar een nagemaakte website kunnen worden geleid. In dit artikel lees je wat DNSSEC precies doet, waarom het belangrijk is en hoe je het activeert voor je domein.
Wat is DNSSEC en hoe werkt het
DNS vertaalt een domeinnaam zoals tandata.io naar een IP-adres. Standaard DNS heeft geen ingebouwde controle of dat antwoord ook echt afkomstig is van de juiste bron. DNSSEC (Domain Name System Security Extensions) lost dit op door elk DNS-antwoord te voorzien van een digitale handtekening. De resolver die het antwoord ontvangt, controleert deze handtekening met een publieke sleutel. Klopt de handtekening niet, dan wordt het antwoord geweigerd.
Dit gebeurt via een keten van vertrouwen: van de root-servers, via de registry van de extensie (zoals SIDN voor .nl), tot aan jouw eigen domein. Elke schakel ondertekent de sleutel van de volgende schakel, waardoor vervalsing in theorie onmogelijk wordt zonder dat dit opvalt.
Waarom DNSSEC belangrijk is voor je domein
Zonder DNSSEC is een domein kwetsbaar voor DNS-spoofing en cache poisoning: technieken waarbij een aanvaller valse DNS-antwoorden invoegt. Bezoekers denken dat ze op jouw website zijn, maar komen in werkelijkheid op een phishingsite terecht die bijvoorbeeld inloggegevens of betaalgegevens probeert te stelen.
Voor bedrijven die werken met zakelijke e-mail is dit extra relevant, omdat ook e-mailverkeer via DNS wordt gerouteerd. Een vervalste DNS-respons kan ervoor zorgen dat e-mail naar een verkeerde server wordt gestuurd. DNSSEC voorkomt dit en vormt daarmee een logische aanvulling op maatregelen als SPF, DKIM en DMARC.
DNSSEC inschakelen: stap voor stap
Het inschakelen van DNSSEC gebeurt op twee plekken: bij je hostingprovider of DNS-beheerder, en bij de registrar waar je domein is geregistreerd. Beide moeten op elkaar aansluiten, anders werkt de vertrouwensketen niet.
Controleer of je DNS-zone DNSSEC ondersteunt
Je DNS-beheeromgeving moet in staat zijn om records te ondertekenen. In Plesk vind je deze optie bij het beheer van je DNS-instellingen, samen met de andere opties rond je domeinnamen.
Schakel DNSSEC in voor de zone
Activeer de functie in je DNS-beheeromgeving. Hierdoor worden automatisch de benodigde sleutels gegenereerd en worden je DNS-records ondertekend.
Haal de DS-record op
Na activatie wordt een DS-record (Delegation Signer) aangemaakt. Deze record moet je doorgeven aan je registrar, zodat de registry weet dat je domein DNSSEC gebruikt.
Plaats de DS-record bij de registrar
Log in bij de registrar van je domein en voeg de DS-record toe aan de domeininstellingen. Dit is de stap die de vertrouwensketen daadwerkelijk sluit.
Controleer de werking
Gebruik een online DNSSEC-validatietool om te testen of de keten correct is opgebouwd en of je domein geldig wordt gevalideerd.
Veelgemaakte fouten en aandachtspunten
De meest voorkomende fout is dat de DS-record wel is aangemaakt, maar niet (of verkeerd) is doorgevoerd bij de registrar. Hierdoor ontstaat een gebroken vertrouwensketen en kan je domein onbereikbaar worden voor resolvers die DNSSEC afdwingen.
Let ook op bij wijzigingen aan je DNS-records nadat DNSSEC actief is: elke aanpassing moet opnieuw ondertekend worden. De meeste moderne DNS-beheeromgevingen doen dit automatisch, maar bij handmatige zonebestanden kan dit misgaan.
Overweeg je om over te stappen naar een andere provider? Zorg dan dat DNSSEC bij de oude en nieuwe partij goed op elkaar aansluit voordat je de overdracht afrondt. Bekijk hiervoor de informatie over overstappen naar Tandata. Loop je tijdens de configuratie tegen iets aan, dan vind je uitgebreide uitleg in de kennisbank.
Veelgestelde vragen
Kost DNSSEC extra geld?
Dit verschilt per provider en registry. Informeer bij je hostingprovider of registrar naar de voorwaarden voor jouw specifieke domeinextensie.
Werkt DNSSEC voor elke domeinextensie?
Niet elke extensie ondersteunt DNSSEC. Veelgebruikte extensies zoals .nl en .com ondersteunen het wel, maar controleer dit bij twijfel bij de registry van jouw extensie.
Heeft DNSSEC invloed op de snelheid van mijn website?
Nee, DNSSEC beΓ―nvloedt alleen de DNS-opzoeking en niet de laadtijd van je webhosting of de prestaties van je server.
Kan ik DNSSEC weer uitschakelen?
Ja, maar doe dit zorgvuldig. Verwijder eerst de DS-record bij de registrar en wacht tot deze wijziging is doorgevoerd voordat je DNSSEC bij de DNS-zone uitschakelt.
Beschermt DNSSEC ook mijn e-mail?
DNSSEC beschermt de DNS-opzoeking die ook voor e-mail wordt gebruikt, maar voor volledige e-mailbeveiliging blijven SPF, DKIM en DMARC noodzakelijk. Meer hierover lees je bij zakelijke e-mail.
Conclusie
DNSSEC voegt een belangrijke beveiligingslaag toe aan je domein door DNS-antwoorden digitaal te ondertekenen en te valideren. Het inschakelen vraagt om zorgvuldige configuratie bij zowel je DNS-beheeromgeving als je registrar, maar beschermt je bezoekers effectief tegen DNS-spoofing. Wil je dit goed geregeld hebben zonder gedoe? Bekijk dan de mogelijkheden van onze webhosting.