Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Gids / DNSSEC: moet u uw domein ondertekenen of wachten?

DNSSEC: moet u uw domein ondertekenen of wachten?

DNSSEC voegt een cryptografische handtekening toe aan de DNS-keten. Handig tegen spoofing, maar het vereist een belangrijke discipline die veel registrars nog niet vereenvoudigen.

Redactie Hébergeurs.eu 5 min Bijgewerkt 6 feb. 2026

Een klant ontvangt e-mails over 'bancaire ondersteuning' die verwijzen naar een pixel-perfecte kopie van zijn of haar site, die elders wordt gehost, inclusief een geldig certificaat. De zwendel houdt stand omdat de DNS-resolutie op het aangetaste netwerk een vals IP-adres retourneert. De echte site is nooit aangeraakt. DNSSEC zou e-mailphishing niet hebben voorkomen, maar wel het vervalsen van DNS-antwoorden voor oplossers die handtekeningen valideren.

De vraag is dus niet “DNSSEC ja/nee” in absolute termen. Het is: Kunnen uw registrar, DNS en team een ondertekende string bewaren zonder deze te verbreken bij de volgende naamserverwijziging?

Wat DNSSEC garandeert – en wat het negeert

DNSSEC ondertekent DNS-records (A, AAAA, MX, CAA…) met een vertrouwensketen tot aan de root. Een validerende oplosser wijst een beschadigd of onvolledig antwoord af.

Wat DNSSEC niet doet:

  • Versleutel DNS-verzoeken (DNS-over-HTTPS/TLS is vereist voor vertrouwelijkheid).
  • Bescherm de webserver, WordPress of SSH.
  • Voorkom een ​​compromittering van het registrarpaneel als de aanvaller op legitieme wijze de NS wijzigt.
BedreigingZonder DNSSECMet DNSSEC (validatieresolver)
Lokale DNS-spoofingMogelijkAfwijzing bij ongeldige handtekening
MITM over resolutieMogelijkSterk verminderd
Diefstal van registraraccountMogelijkMogelijk (legitieme wijziging ondertekend)
Verlopen sleutelfoutN.v.t.Domein gedeeltelijk onbereikbaar

DNSSEC maakt van DNS een verifieerbare keten. Het vervangt TLS, CAA of MFA op de registrar niet.

Teken nu: de concrete voorwaarden

Controleer voordat u activeert vier punten:

1. Compatibele registrar. Kan het DS-records (Delegation Signer) naar de TLD publiceren? Sommige Europese registrars doen dit goed; anderen geven een knop weer zonder de rotatie te beheren.

2. Gezaghebbende DNS-compatibel. Cloudflare, OVH, Gandi, Infomaniak en anderen bieden beheerde DNSSEC. Een zelf-gehoste BIND vereist beheersing van KSK/ZSK en rollovers.

3. Wijzigingsproces. Naamserver wijzigen met actieve DNSSEC zonder eerst DS uit de ouder te verwijderen = gegarandeerd falen. Documenteer de opdracht: DS deactiveren → migreren → aftreden → DS opnieuw publiceren.

4. Verloopbewaking. Handtekeningen hebben een levensduur (vaak 1 tot 30 dagen, afhankelijk van de configuratie). Een ontbrekende waarschuwing = site offline voor strikte oplossers.

Wacht: wanneer voorzichtigheid rationeel is

Verslaggever DNSSEC verdedigt zich in verschillende gevallen:

  • Registrar of ondoorzichtige DNS — geen API, geen duidelijke ondersteuning op DS.
  • Team zonder runbook — niemand reageert als het gebied op zondag BOGUS wordt.
  • Frequente DNS Churn — multi-CDN-testen, maandelijkse migraties zonder automatisering.
  • Showcasesite met lage kriticiteit: het risico op lokale spoofing is laag in vergelijking met het risico op breuk die u zelf veroorzaakt.

Voor een cruciaal gebied (authenticatie, betaling, API) verschuift de balans naar ondertekening, op voorwaarde dat de rotatie wordt geautomatiseerd door een provider die deze native beheert.

Scenario A versus B: hetzelfde domein, twee strategieën

CriteriumScenario A — Ondertekenen via beheerde DNSScenario B — Wacht
RegistrarPubliceer DS met één klikDS handleiding of afwezig
DNSCloudflare / OVH DNSSEC autoBIND thuis zonder monitoring
TeamVervalwaarschuwingen + runbookGeen DNS-beperkingen
Belangrijkste risicoVergeten rolloverSpoofing op vijandig netwerk
VonnisActiveren na testfaseringHarden-registrar + TLS eerst

De bovenkant: een BOGUS-zone is erger dan een niet-ondertekende zone

Dit is de paradox die marketinggidsen verduidelijken: DNSSEC is geen badge om op te plakken. Dit is een DNS-beschikbaarheidsverplichting. Ondertekenen zonder proces is soms minder waard dan helemaal niet ondertekenen.

Beslis en ga vooruit zonder blinde vlek

  1. Test op een subdomein of secundair domein vóór productie.
  2. Schakel DNSSEC in aan de gezaghebbende DNS-kant en publiceer vervolgens de DS naar de registrar – in die volgorde.
  3. Configureer waarschuwingen over het verlopen van de handtekening en de BOGUS-status (tools van het type DNSViz, externe monitoring).
  4. Documenteer de omgekeerde procedure vóór elke NS-wijziging.
  5. Combineer met CAA- en MFA-registrar om spoofing + TLS-uitzending + panelovername te dekken.

Vergelijk hosts en registrars die DNSSEC documenteren in onze overzicht. Compleet met CAA voor de TLS-reeks.

Veelgestelde vragen

Beschermt DNSSEC mijn site tegen hacking?

Nee direct. Bovenal voorkomt het dat een aanvaller u valse IP- of MX-adressen laat omzetten door DNS-antwoorden te vervalsen. De webserver moet nog apart worden beveiligd.

Wat gebeurt er als de handtekening verloopt?

DNSSEC-validerende solvers weigeren reacties. Uw domein wordt voor sommige bezoekers onbereikbaar totdat het wordt gecorrigeerd – soms binnen enkele uren, afhankelijk van de TTL en verspreiding.

Beheert mijn host DNSSEC voor mij?

Vaak gedeeltelijk. De registrar ondertekent de bovenliggende zone; gezaghebbende DNS moet DS-records publiceren. Controleer de volledige ketenregistrar + DNS + rotatie-ondersteuning.

DNSSEC en CAA, hetzelfde gevecht?

Nee. DNSSEC verifieert DNS-antwoorden. CAA beperkt wie een TLS-certificaat kan uitgeven. De twee vullen elkaar aan op verschillende dreigingen.


Voordat u op 'DNSSEC inschakelen' drukt, stelt u een nuttiger vraag dan de badge: wie maakt het team wakker als de zone om 3 uur 's nachts BOGUS wordt?

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →