DNS-resolver

Protocollen & Standaarden
Een server die DNS-query's van clients ontvangt en de antwoorden ophaalt door autoritatieve servers te raadplegen.
← Terug naar Woordenlijst

Wat is een DNS-resolver?

Een DNS resolver (ook wel een recursieve resolver of recursieve DNS server) is een server die DNS queries ontvangt van client apparaten en het werk uitvoert van het opsporen van het IP adres voor een domeinnaam. Resolvers fungeren als tussenpersonen tussen clients en de DNS-hiërarchie, waarbij ze de recursie verwerken via root, TLD en gezaghebbende nameservers.

Hoe DNS-resolvers werken

Het resolutieproces

Wanneer u "example.com" in uw browser typt:

1. Client → Resolver: "What's the IP for example.com?"

2. Resolver checks cache

→ Cache hit: Return cached result

→ Cache miss: Begin recursion

3. Resolver → Root Server: "Where's .com?"

Root → Resolver: "Ask these .com nameservers"

4. Resolver → .com TLD: "Where's example.com?"

.com → Resolver: "Ask these nameservers"

5. Resolver → Authoritative NS: "What's example.com's IP?"

Auth NS → Resolver: "203.0.113.50"

6. Resolver → Client: "203.0.113.50"

(Also caches result based on TTL)

Recursieve vs iteratieve zoekopdrachten

Recursive Query (Client → Resolver):
Client: "Give me the final answer for example.com"

Resolver: "Here's the IP: 203.0.113.50"

(Resolver does all the work)

Iteratieve zoekopdracht (oplosser → Nameservers):
Resolver: "What's example.com?"

Root: "I don't know, ask .com servers"

Resolver: "What's example.com?"

.com: "I don't know, ask ns1.example.com"

Resolver: "What's example.com?"

ns1: "203.0.113.50"

Soorten resolvers

Stub-resolver

Ingebouwd in besturingssystemen en toepassingen:

Voorbeelden: OS DNS client, applicatie DNS bibliotheken

Recursieve resolver

Volledig uitgeruste servers die volledige DNS-resolutie uitvoeren:

Voorbeelden: ISP DNS, Google (8.8.8.8), Cloudflare (1.1.1.1)

Forwarding-resolver

Stuurt queries door naar een andere resolver in plaats van recursie:

Client → Corporate Resolver (forwarding) → ISP Resolver (recursive) → Internet

Populaire openbare resolvers

AanbiederIPv4IPv6Kenmerken
Wolkvlokken1.1.1.1, 1.0.0.12606:4700:4700::1111Snel, privacygericht, geen logging
Google8.8.8.8, 8.8.4.42001:4860:4860::8888Betrouwbare, globale anycast
Quad99.9.9.92620:fe:feBeveiligingsfiltering, dreigingsblokkering
OpenDNS208.67.222.2222620:119:35:35Inhoud filteren, phishing bescherming

Uw resolver wijzigen

Windows:
Control Panel → Network → Adapter Settings

→ Properties → IPv4 → Use these DNS servers:

Preferred: 1.1.1.1

Alternate: 8.8.8.8

macOS:
System Preferences → Network → Advanced → DNS

→ Add: 1.1.1.1, 8.8.8.8

Linux (/etc/resolv.conf):
nameserver 1.1.1.1

nameserver 8.8.8.8

Resolverfuncties

Caching

Resolvers cache DNS antwoorden gebaseerd op TTL:

First query: example.com

→ Full recursion (50ms)

→ Cached for 300s (TTL)

Subsequent queries: example.com

→ Cache hit (1ms)

→ Served until TTL expires

Cache statistieken tonen hits vaak meer dan 80-90%.

Negatieve caching

Resolvers ook cache negatieve reacties (NXDOMAIN):

Query: nonexistent.example.com

Response: NXDOMAIN

Cached: Based on SOA minimum TTL

Dit voorkomt herhaalde vragen voor niet-bestaande domeinen.

Queryminimalisatie

Moderne oplossers minimaliseren de openbaarmaking van informatie:

Traditioneel:
Query to .com: "What's www.blog.example.com?"

→ Exposes full subdomain structure

Query Minimization (RFC 7816):
Query to .com: "What's example.com?"

Query to example.com NS: "What's blog.example.com?"

Query to blog.example.com NS: "What's www.blog.example.com?"

→ Reveals only necessary information at each level

DNSSEC-validatie

Security-aware resolvers valideren DNSSEC handtekeningen:

Query: example.com (DNSSEC-signed)

→ Resolver validates signatures

→ Returns AD (Authentic Data) flag if valid

→ Returns SERVFAIL if signatures invalid

Beveiligingsfuncties van een resolver

DNS over HTTPS (DoH) gebruiken

Versleutelt DNS-queries over HTTPS:

Traditional DNS:

Client → Resolver (UDP port 53, plaintext)

DNS over HTTPS:

Client → Resolver (TCP port 443, encrypted)

Providers: Cloudflare (https://cloudflare-dns.com/dns-query), Google

DNS via TLS (DoT)

Versleutelt DNS-queries via TLS:

Client → Resolver (TCP port 853, encrypted)
Benefit: ISP's kunnen DNS-queries niet zien of wijzigen

Malware/Phishing-filters

Sommige resolvers blokkeren bekende kwaadaardige domeinen:

Quad9 (9.9.9.9): Blokkeert domeinen geassocieerd met malware, phishing Cloudflare for Families: Blokkeert malware (1.1.1.2) of malware+volwassen inhoud (1.1.1.3)

Snelheidsbeperking

Beschermt tegen DNS versterkingsaanvallen:

If source IP sends > threshold queries/second:

→ Temporarily rate limit or block

Uw huidige resolver controleren

Windows:
ipconfig /all | findstr "DNS Servers"
macOS/Linux:
cat /etc/resolv.conf
Online tools: browserleaks.com/dns toont welke resolver uw browser gebruikt Testresolutie:
dig example.com

# Look at "SERVER:" in output

Resolverprestaties

Latentie is belangrijk

Resolver response time beïnvloedt webprestaties:

OplosserGemiddelde zwakteEffect
Lokale ISP10-30mSnel, maar varieert
Wolkvlokken10-20mConsistent snel (anycast)
Google20-40mBetrouwbaar, wereldwijd
Langzame oplossing100-200mOpmerkelijke vertraging van de paginabelasting

Anycast-routering

Belangrijke resolvers gebruiken anycast voor lage latentie:

1.1.1.1 anycast IP

→ Routed to nearest Cloudflare datacenter

→ New York query → New York datacenter

→ London query → London datacenter

→ Result: Global low-latency resolution

Resolverprestaties meten

Using Namebench (automatisch testen):
# Tests multiple resolvers with your actual query patterns

namebench

Handmatig testen:
# Test Cloudflare

time dig @1.1.1.1 example.com

# Test Google

time dig @8.8.8.8 example.com

# Test ISP (current)

time dig example.com

Veelvoorkomende resolverproblemen

DNS-vergiftiging

Aanvallers injecteren valse records in resolver cache:

Migratie:

Resolverkaping

ISP's of malware redirect DNS queries:

Symptoom: Zoekopdrachten toon ISP advertenties, onverwachte omleidingen Oplossing:

Verouderde cache

Resolver caches verouderde records:

Symptoom: DNS-veranderingen reflecteren niet Oplossing:

Resolverblokkering

Sommige netwerken blokkeren externe oplossers:

Symptoom: kan 8.8.8.8, 1.1.1.1 niet bereiken Oplossing:

Een lokale resolver configureren

Unbound gebruiken

# Install Unbound (Linux)

sudo apt install unbound

# Basic config (/etc/unbound/unbound.conf)

server:

interface: 127.0.0.1

do-ip4: yes

do-udp: yes

do-tcp: yes

# Enable DNSSEC

auto-trust-anchor-file: "/var/lib/unbound/root.key"

# Privacy (query minimization)

qname-minimisation: yes

# Start service

sudo systemctl start unbound

sudo systemctl enable unbound

Pi-hole gebruiken

Netwerkbrede ad-blocking DNS resolver:

# Install Pi-hole

curl -sSL https://install.pi-hole.net | bash

# Configure devices to use Pi-hole as resolver

# Set router DHCP to provide Pi-hole IP as DNS

Beste praktijken

1. Gebruik gerenommeerde publieke oplossers: Cloudflare, Google of Quad9 voor betrouwbaarheid

2. DoH/DoT inschakelen: Vragen versleutelen voor privacy en veiligheid

3. Voorzien van resolverfuncties: Kies op basis van privacy, snelheid of veiligheidsbehoeften

4. Monitor resolver prestaties: Testlatentie periodiek

5. Heb back-up resolvers: Tweede DNS configureren voor redundantie

6. Gebruik DNSSEC-validerende resolvers: Beschermen tegen cachevergiftiging

7. Begrijp het beleid van uw resolver: Sommige filterinhoud, sommige log queries

8. Test na wijzigingen: Controleren of DNS-resolutie correct werkt

9. Documentoplossingskeuze: Merk op waarom u een bepaalde oplossing koos

10. Update resolv.conf zorgvuldig: Onjuiste configuratie breekt DNS volledig

Resolver versus autoritatieve nameserver

FunctieOplosserAuteurlijk NS
RolAntwoordt client queriesHoudt werkelijke DNS records
RecursieJa, queries andere serversNee, alleen antwoorden voor eigen zones
CachingJa, caches antwoordenNee (toestemmingsgegevens)
Gebruikt doorKlanten, eindgebruikersOplossers tijdens recursie
Voorbeelden8.8.8.8, 1.1.1.1ns1.example.com

DNS-oplossers zijn de werkpaarden van het DNS-systeem.Het kiezen van een snelle, veilige, privacy-respecterende resolver beïnvloedt aanzienlijk uw surfervaring en online beveiliging.

Pas Deze Kennis Toe

Gebruik de API van DomScan om domeinbeschikbaarheid, gezondheid en meer te controleren.