Een klant ontvangt e-mails over 'bancaire ondersteuning' die verwijzen naar een pixel-perfecte kopie van zijn of haar site, die elders wordt gehost, inclusief een geldig certificaat. De zwendel houdt stand omdat de DNS-resolutie op het aangetaste netwerk een vals IP-adres retourneert. De echte site is nooit aangeraakt. DNSSEC zou e-mailphishing niet hebben voorkomen, maar wel het vervalsen van DNS-antwoorden voor oplossers die handtekeningen valideren.
De vraag is dus niet “DNSSEC ja/nee” in absolute termen. Het is: Kunnen uw registrar, DNS en team een ondertekende string bewaren zonder deze te verbreken bij de volgende naamserverwijziging?
Wat DNSSEC garandeert – en wat het negeert
DNSSEC ondertekent DNS-records (A, AAAA, MX, CAA…) met een vertrouwensketen tot aan de root. Een validerende oplosser wijst een beschadigd of onvolledig antwoord af.
Wat DNSSEC niet doet:
- Versleutel DNS-verzoeken (DNS-over-HTTPS/TLS is vereist voor vertrouwelijkheid).
- Bescherm de webserver, WordPress of SSH.
- Voorkom een compromittering van het registrarpaneel als de aanvaller op legitieme wijze de NS wijzigt.
| Bedreiging | Zonder DNSSEC | Met DNSSEC (validatieresolver) |
|---|---|---|
| Lokale DNS-spoofing | Mogelijk | Afwijzing bij ongeldige handtekening |
| MITM over resolutie | Mogelijk | Sterk verminderd |
| Diefstal van registraraccount | Mogelijk | Mogelijk (legitieme wijziging ondertekend) |
| Verlopen sleutelfout | N.v.t. | Domein gedeeltelijk onbereikbaar |
DNSSEC maakt van DNS een verifieerbare keten. Het vervangt TLS, CAA of MFA op de registrar niet.
Teken nu: de concrete voorwaarden
Controleer voordat u activeert vier punten:
1. Compatibele registrar. Kan het DS-records (Delegation Signer) naar de TLD publiceren? Sommige Europese registrars doen dit goed; anderen geven een knop weer zonder de rotatie te beheren.
2. Gezaghebbende DNS-compatibel. Cloudflare, OVH, Gandi, Infomaniak en anderen bieden beheerde DNSSEC. Een zelf-gehoste BIND vereist beheersing van KSK/ZSK en rollovers.
3. Wijzigingsproces. Naamserver wijzigen met actieve DNSSEC zonder eerst DS uit de ouder te verwijderen = gegarandeerd falen. Documenteer de opdracht: DS deactiveren → migreren → aftreden → DS opnieuw publiceren.
4. Verloopbewaking. Handtekeningen hebben een levensduur (vaak 1 tot 30 dagen, afhankelijk van de configuratie). Een ontbrekende waarschuwing = site offline voor strikte oplossers.
Wacht: wanneer voorzichtigheid rationeel is
Verslaggever DNSSEC verdedigt zich in verschillende gevallen:
- Registrar of ondoorzichtige DNS — geen API, geen duidelijke ondersteuning op DS.
- Team zonder runbook — niemand reageert als het gebied op zondag BOGUS wordt.
- Frequente DNS Churn — multi-CDN-testen, maandelijkse migraties zonder automatisering.
- Showcasesite met lage kriticiteit: het risico op lokale spoofing is laag in vergelijking met het risico op breuk die u zelf veroorzaakt.
Voor een cruciaal gebied (authenticatie, betaling, API) verschuift de balans naar ondertekening, op voorwaarde dat de rotatie wordt geautomatiseerd door een provider die deze native beheert.
Scenario A versus B: hetzelfde domein, twee strategieën
| Criterium | Scenario A — Ondertekenen via beheerde DNS | Scenario B — Wacht |
|---|---|---|
| Registrar | Publiceer DS met één klik | DS handleiding of afwezig |
| DNS | Cloudflare / OVH DNSSEC auto | BIND thuis zonder monitoring |
| Team | Vervalwaarschuwingen + runbook | Geen DNS-beperkingen |
| Belangrijkste risico | Vergeten rollover | Spoofing op vijandig netwerk |
| Vonnis | Activeren na testfasering | Harden-registrar + TLS eerst |
De bovenkant: een BOGUS-zone is erger dan een niet-ondertekende zone
Dit is de paradox die marketinggidsen verduidelijken: DNSSEC is geen badge om op te plakken. Dit is een DNS-beschikbaarheidsverplichting. Ondertekenen zonder proces is soms minder waard dan helemaal niet ondertekenen.
Beslis en ga vooruit zonder blinde vlek
- Test op een subdomein of secundair domein vóór productie.
- Schakel DNSSEC in aan de gezaghebbende DNS-kant en publiceer vervolgens de DS naar de registrar – in die volgorde.
- Configureer waarschuwingen over het verlopen van de handtekening en de BOGUS-status (tools van het type DNSViz, externe monitoring).
- Documenteer de omgekeerde procedure vóór elke NS-wijziging.
- Combineer met CAA- en MFA-registrar om spoofing + TLS-uitzending + panelovername te dekken.
Vergelijk hosts en registrars die DNSSEC documenteren in onze overzicht. Compleet met CAA voor de TLS-reeks.
Veelgestelde vragen
Beschermt DNSSEC mijn site tegen hacking?
Nee direct. Bovenal voorkomt het dat een aanvaller u valse IP- of MX-adressen laat omzetten door DNS-antwoorden te vervalsen. De webserver moet nog apart worden beveiligd.
Wat gebeurt er als de handtekening verloopt?
DNSSEC-validerende solvers weigeren reacties. Uw domein wordt voor sommige bezoekers onbereikbaar totdat het wordt gecorrigeerd – soms binnen enkele uren, afhankelijk van de TTL en verspreiding.
Beheert mijn host DNSSEC voor mij?
Vaak gedeeltelijk. De registrar ondertekent de bovenliggende zone; gezaghebbende DNS moet DS-records publiceren. Controleer de volledige ketenregistrar + DNS + rotatie-ondersteuning.
DNSSEC en CAA, hetzelfde gevecht?
Nee. DNSSEC verifieert DNS-antwoorden. CAA beperkt wie een TLS-certificaat kan uitgeven. De twee vullen elkaar aan op verschillende dreigingen.
Voordat u op 'DNSSEC inschakelen' drukt, stelt u een nuttiger vraag dan de badge: wie maakt het team wakker als de zone om 3 uur 's nachts BOGUS wordt?
