Expressmigratie op vrijdag: nieuwe VPS klaar, maar de naamservers verwijzen nog steeds naar het OVH-paneel - en niemand heeft registrartoegang. De site reageert via SSH, bezoekers zien het oude IP achtenveertig uur. De server was niet het probleem. DNS was.
DNS bij de host: zone inbegrepen, vooraf ingevuld bij aankoop. DNS-specialist: Cloudflare, Gandi, Infomaniak, Route53 — vaak API, anycast, DNSSEC, wijzigingslogboeken. De vraag: gaat u ermee akkoord om host-uitvoer en DNS-uitvoer te koppelen?
Veerkrachtvergelijking
| Criterium | DNS-host | DNS-specialist |
|---|---|---|
| Initiële installatie | Geen wrijving | NS-delegatie om te configureren |
| Hostmigratie | Verandering onder stress | Alleen A/AAAA-schakelaar |
| API / automatisering | Variabel, soms zwak | Terraform, webhaken |
| Prestaties | Juist | Anycast vaak superieur |
| Koppeling paneeluitval | Gecorreleerd risico | Ontkoppeld |
| DNSSEC | Soms afwezig | Vaker |
Door DNS en productie bij dezelfde provider te houden, is het één enkele sleutel om de en siteresolutie te verlagen.
Host DNS: wanneer dit acceptabel is
Eén site, weinig wijzigingen — blog, showcase, naamservers al jaren stabiel. Team zonder een speciale netwerkbeheerder — minder consoles om te beheren. Host met de juiste DNS API — sommige Europese clouds staan automatisering al toe.
Beperking: toegang tot documentregistreerders, lage TTL (driehonderd seconden) vóór de geplande migratie.
DNS-specialist: wanneer het loont
Multi-services — MX Google, A origin, CNAME CDN, TXT SPF/DKIM/DMARC — live zone. Pre-productie / blauwgroen — subdomeinen geschakeld via continue integratie-API. Soevereiniteit — EU- of CH-actor met duidelijke DPA als DNS als persoonlijke gegevens wordt beschouwd — IP-logboeken van de aanvrager. DNS DDoS-bescherming — zeldzaam volume over het MKB, maar reëel.
Aanbevolen patroon Volwassen MKB: registrar voor domeineigendom plus overdrachtsblokkering; DNS specialist voor gezaghebbende zone; host alleen voor computergebruik.
DNSSEC en valkuilen
Alleen inschakelen als u de DS-registratie bij de registrar begrijpt. Test met dig +dnssec. Het artikel Hostpoint DNSSEC illustreert de vereiste discipline.
Veel voorkomende fouten: TTL 86400 bij D-day-migratie; CNAME-apex — gebruik ALIAS/ANAME of vlak af; vergeet MX bij het veranderen van A.
De bovenkant: DNS is de stille lock-in
Beslis en ga vooruit zonder blinde vlek
Inventariseer eerst alle records (A, AAAA, MX, TXT, CNAME) en beslis vervolgens: bij frequente of multi-SaaS-migraties, schakel over naar een gespecialiseerde DNS met API; anders acceptabele host-DNS met registratiedocumentatie en lage TTL voordat deze wordt verplaatst. Schakel DNSSEC alleen in als de stack wordt beheerd. Raadpleeg de overzicht en IPv4 of dual stack voor AAAA-consistentie.
Veelgestelde vragen
Waarom DNS en hosting scheiden?
Als de host niet beschikbaar is of als u migreert, kunt u met een externe DNS van record wisselen zonder de registrar onder druk te hoeven zetten. Dit verkleint ook het risico dat een paneelcompromis uw domeinen doorstuurt naar een kwaadaardige server.
Gratis DNS-host is genoeg?
Voor een eenvoudige site zonder kritieke problemen vaak wel. Zodra u mail, CDN, pre-productie of frequente failovers beheert, worden een DNS API en een wijzigingsgeschiedenis essentieel voor een vreedzame migratie.
Cloudflare versus Europese specialist?
Cloudflare DNS presteert goed in de proxy- of DNS-only-modus. Voor strikte soevereiniteit kun je Infomaniak, Gandi of Scaleway Domains vergelijken: jurisdictie en DPA zijn net zo belangrijk als de latentie van de resolutie.
DNSSEC vereist?
Niet legaal voor een blog. Aanbevolen om spoofing te verminderen als de DS-string correct is geconfigureerd bij de registrar: één fout verbreekt de resolutie voor al uw bezoekers.
Controleer vóór de volgende migratie: wie is eigenaar van de NS — en is een wijziging A getest zonder de ondersteuning te bellen?
