Een kantonale bank activeert DNSSEC op haar .ch-domein via Hostpoint. De migratie naar een nieuwe registrar begint zonder het DS-record te verwijderen: achtenveertig uur lang zien sommige oplossers SERVFAIL — geen phishing, geen aanval, alleen een genegeerde DNSSEC-procedure. Het netwerkteam ontdekt dan dat DNSSEC geen schakelaar is die voor eens en voor altijd wordt geactiveerd, maar een vertrouwensketen die de registrar, de DNS-zone en elke toekomstige wijziging met elkaar verbindt.
Hostpoint combineert Zwitserse hosting en DNS-beheer: DNSSEC versterkt de integriteit van reacties en beschermt tegen spoofing. Het vereist discipline op het gebied van DS-records, TTL's en de volgorde van bewerkingen bij het aanbrengen van wijzigingen. Zonder schriftelijke procedure wordt de handtekening evenzeer een operationeel risico als een veiligheidsmiddel.
Activeer DNSSEC correct bij Hostpoint
Activering volgt een precieze volgorde. Onderteken eerst de zone in het Hostpoint-paneel (of via de API als uw aanbieding dit toestaat). Kopieer vervolgens de DS (of DNSKEY)-waarden weergegeven door Hostpoint. Publiceer vervolgens één enkele consistente set naar de registrar – nooit twee conflicterende DS'en. Wacht op propagatie (TTL plus registrarvertraging) en valideer vervolgens met dig +dnssec op uw A-, AAAA- en MX-records.
| Stap | Risico als dit wordt overgeslagen |
|---|---|
| DS gepubliceerd zonder ondertekend gebied | SERVFAIL voor alle validators |
| Dubbele tegenstrijdige DS | Intermitterende storingen volgens oplossers |
| TTL naar 86400 vóór wijziging | Langzame migratie, moeilijk terugdraaien |
| Vergeten KSK-rotatie | Handtekening verlopen, DNS-fout |
Elke stap koppelt Hostpoint (zonehandtekening) aan de registrar (DS-publicatie). De één zonder de ander verbreekt de keten.
Domeinwijzigingen zonder hoofdletters
het toevoegen van een subdomein blijft over het algemeen transparant als de zone al automatisch is ondertekend. Aan de andere kant vereist een wijziging van naamservers naar een andere DNS-provider een strikte volgorde: verlaag de TTL enkele dagen eerder, trek de DS in bij de registrar (of deactiveer DNSSEC), migreer de zone, teken opnieuw met de nieuwe DNS en publiceer vervolgens de DS opnieuw.
Voor een registrar .ch-overdracht coördineert u SWITCH, de registrar en Hostpoint als de DNS tijdens de overdracht bij Hostpoint blijft. Documenteer een schriftelijke procedure — het marketing- of verkoopteam mag DS nooit alleen wijzigen.
De meest voorkomende fouten: een actieve DS achterlaten na een niet-ondertekende zone, Hostpoint DNS en Cloudflare mixen zonder opnieuw te ondertekenen, RRSIG-vervalcontrole vergeten of de compatibiliteit tussen CNAME-flattening en DNSSEC negeren, afhankelijk van het aanbod.
Als gegevens met betrekking tot het domein onder de Zwitserse AVG vallen, raadpleeg dan onze gids Zwitserse hostingprovider en gegevensoverdrachten.
Toetsen controleren en roteren
DNSSEC maakt gebruik van twee soorten sleutels. De ZSK (Zone Signing Key) ondertekent dagelijks registraties; de KSK (Key Signing Key) ondertekent de ZSK. Hostpoint kan ZSK-rotatie automatiseren als het paneel dit beheert. De KSK-rotatie, zeldzamer maar cruciaal, vereist een update van de DS aan de registrar – plan deze buiten de migratieperiode.
Implementeer RRSIG-vervalwaarschuwingen: een verlopen handtekening heeft hetzelfde effect als een niet-gesynchroniseerde DS. Test dig +dnssec na elke DS-wijziging en houd een geschiedenis bij van eerdere DS-waarden voor snel terugdraaien.
The Summit: DNS-beveiliging die mislukte migraties bestraft
Beslis en ga vooruit zonder blinde vlek
Begin met het schrijven van een DNSSEC-procedure die wordt gedeeld tussen de technische en juridische teams, met de registrar en Hostpoint-contacten. Stel monitoring in van RRSIG-vervaldagen na activering. Voordat u van naamserver of registrar verandert, verlaagt u de TTL minimaal achtenveertig uur van tevoren naar 300 seconden. Na elke DS-wijziging valideert u met dig +dnssec van verschillende openbare resolvers. Raadpleeg de Hostpoint factsheet en onze gidsen als uw project verder gaat dan een eenvoudige showcasesite.
Veelgestelde vragen
Biedt Hostpoint DNSSEC aan?
Met Hostpoint kunt u DNSSEC activeren op de DNS-zones die het host, met publicatie van DNSKEY-records en handtekeningbeheer. Controleer in het paneel of uw aanbieding een Hostpoint-domein en DNS combineert. De handtekening werkt alleen als de zone bij hen wordt gehost.
Waar kan ik het DS-record publiceren?
Bij de domeinregistrar (.ch, .com, etc.), via DS- of DNSKEY-records, afhankelijk van de aangeboden interface. Hostpoint geeft de te kopiëren waarden weer; elke inconsistentie tussen de gepubliceerde DS en de ondertekende zone veroorzaakt SERVFAIL-fouten voor solvers die DNSSEC valideren.
Maakt DNSSEC een overdracht ingewikkeld?
Ja, als de procedure wordt verwaarloosd. U moet DNSSEC vóór de migratie aan de kant van de registrar deactiveren, de zone overdragen, deze opnieuw ondertekenen met de nieuwe DNS en vervolgens de DS opnieuw publiceren. Zonder deze volgorde mislukken strikte validators met onjuist ondertekende NSEC- of NXDOMAIN-antwoorden.
Welke frequentie van sleutelrotatie?
ZSK-rotatie kan worden geautomatiseerd als het paneel dit beheert. KSK-rotatie vereist planning met het bijwerken van de DS naar de registrar – documenteer het schema, de verantwoordelijke personen en de terugdraaiprocedure vóór elke operatie.
Schakel DNSSEC in met een schriftelijke migratieprocedure — ondertekenen zonder discipline is een tweesnijdend zwaard.
