Wat is DNSSEC?
DNSSEC (Domain Name System Security Extensions) voegt digitale handtekeningen toe aan DNS-recordsets. Een resolver die DNSSEC valideert, kan geldige handtekeningen en een vertrouwensketen gebruiken om ondertekende gegevens te authenticeren en ongeautoriseerde wijzigingen te detecteren. DNSSEC versleutelt DNS-query's of -antwoorden niet.Hoe DNSSEC werkt
Vertrouwensketen (voorbeeld met gescheiden sleutels):
Rootzone (.)
├── Root-KSK (trust anchor) ondertekent root-DNSKEY-RRset
└── Root-ZSK ondertekent autoritatieve RRsets van de rootzone, inclusief de DS-RRset voor .com die in de bovenliggende zone staat
└── DS-digest komt overeen met .com KSK
├── .com KSK ondertekent .com DNSKEY-RRset
└── .com ZSK ondertekent autoritatieve RRsets van .com, inclusief de DS-RRset voor example.com die in de bovenliggende zone staat
└── DS-digest komt overeen met example.com KSK
├── example.com KSK ondertekent example.com DNSKEY-RRset
└── example.com ZSK ondertekent autoritatieve RRsets van example.com
De resolver valideert vanaf de root trust anchor de handtekeningen en DS-digests
DNSSEC-recordtypen
| Record | Doel | Beschrijving |
|---|---|---|
| RRSIG | Handtekening | Cryptografische handtekening voor elke recordset |
| DNSKEY | Openbare sleutel | Openbare ondertekeningssleutels van de zone (KSK en ZSK) |
| DS | Delegation Signer | Hash van de KSK van de child-zone in de parent-zone |
| NSEC/NSEC3 | Geauthenticeerde ontkenning | Bewijst dat een record niet bestaat |
Sleuteltypen
| Sleutel | Doel | Rotatiefrequentie |
|---|---|---|
| KSK (Key Signing Key) | Ondertekent DNSKEY-records | Afhankelijk van beleid; zie toelichting hieronder |
| ZSK (Zone Signing Key) | Ondertekent overige autoritatieve RRsets; NS-RRsets in de bovenliggende zone op delegatiepunten en bijbehorende glue-RRsets worden niet ondertekend ([RFC 4035 §2.2](https://www.rfc-editor.org/rfc/rfc4035.html#section-2.2)) | Afhankelijk van beleid; zie toelichting hieronder |
De timing van een rollover hangt af van de rol van de KSK en het beleid van de operator. Voor een KSK waarnaar een DS-record in de bovenliggende zone verwijst, beschrijft [RFC 6781 §3.3](https://www.rfc-editor.org/rfc/rfc6781.html#section-3.3) één jaar als een redelijke termijn wanneer voor een regelmatige rollover wordt gekozen. Een KSK die als trust anchor wordt gebruikt, vereist afstemming met DNSSEC-validerende resolvers en kan een veel langere effectiviteitsperiode hebben ([RFC 6781 §3.2.2](https://www.rfc-editor.org/rfc/rfc6781.html#section-3.2.2)).
De timing van een ZSK-rollover hangt af van de TTL-waarden van DNSKEY-records en handtekeningen en van de propagatie van zonewijzigingen. Houd ook rekening met oude handtekeningen van de uitgefaseerde sleutel die in resolvercaches blijven staan totdat de cache-TTL van die handtekeningen is verstreken ([RFC 7583 §3.2.1](https://www.rfc-editor.org/rfc/rfc7583.html#section-3.2.1)). Voor een online ZSK waarbij het risico op compromittering vrij hoog is, beschrijft [RFC 6781 §3.3](https://www.rfc-editor.org/rfc/rfc6781.html#section-3.3) een beoogde levensduur van één maand als redelijk. Dit is voorwaardelijk advies, geen universeel interval.
Root KSK-rollover op 11 oktober 2026
ICANN vermeldt de rollover van de rootzone-KSK op 11 oktober 2026. Controleer of KSK-2024 (key tag 38696) in de trust-anchorconfiguratie van uw DNSSEC-validerende resolver staat. Ga er niet van uit dat automatische updates van trust anchors zijn geslaagd. Ontbreekt de sleutel, controleer dan of automatische updates zijn ingeschakeld en volg de instructies van de leverancier van uw resolver. Zie [de actuele ICANN-richtlijnen voor de root KSK-rollover](https://www.icann.org/resources/pages/ksk-rollover-en) voor actuele informatie.
DNSSEC-validatieproces
1. Client vraagt de A-record van example.com op bij een DNS-resolver
2. Resolver haalt de A-record en RRSIG-handtekening op
3. Resolver haalt DNSKEY op om de RRSIG te verifiëren
4. Resolver valideert het DS-record tegen DNSKEY
5. De keten loopt door tot aan de root, waarbij elk niveau wordt gecontroleerd
6. Als alle handtekeningen geldig zijn, is de respons geauthenticeerd
Wat DNSSEC-validatie kan helpen detecteren
Deze controles vereisen ondertekende RRsets, een DNSSEC-validerende resolver en een intacte vertrouwensketen. Niet-ondertekende gegevens of gegevens met de DNSSEC-status insecure kunnen niet worden geauthenticeerd.
| Bedreiging | Voorbeeld | DNSSEC-bescherming |
|---|---|---|
| Cache poisoning | Vervalste DNS-gegevens in een resolvercache | Een DNSSEC-validerende resolver kan gegevens afwijzen als de handtekening of vertrouwensketen ongeldig is. |
| Manipulatie van DNS-antwoorden | Een ondertekende DNS-recordset wordt onderweg gewijzigd | De gewijzigde gegevens doorstaan de handtekeningvalidatie niet. |
| DNS-spoofing | Vervalst antwoord voor een ondertekende zone | Een DNSSEC-validerende resolver kan een antwoord afwijzen dat de validatie niet doorstaat. |
Aandachtspunten bij implementatie
- Prestaties: grotere responsen door handtekeningen (~1000-4000 bytes tegenover ~100 bytes)
- Sleutelbeheer: vereist veilige generatie, opslag en rotatie van sleutels
- Zoneondertekening: de zone moet opnieuw worden ondertekend wanneer records wijzigen
- Ondersteuning door resolvers: clients hebben DNSSEC-validerende resolvers nodig
Beste praktijken
1. Kies een DNSSEC-ondertekeningsalgoritme: Het [IANA-register voor DNSSEC-algoritmen](https://www.iana.org/assignments/dns-sec-alg-numbers) beveelt ECDSAP256SHA256 (algoritme 13) aan voor ondertekening en validatie. ECDSAP384SHA384 (14) kan geschikt zijn voor toepassingen die een beveiligingsniveau van 192 bits vereisen; controleer of uw resolvers dit algoritme ondersteunen voordat u overschakelt ([RFC 9904](https://www.rfc-editor.org/rfc/rfc9904.html), [RFC 8624 §3.1](https://www.rfc-editor.org/rfc/rfc8624.html#section-3.1)).
2. Automatiseer sleutelrotatie: gebruik tools zoals OpenDNSSEC voor de levenscyclus
3. Monitor verloop: RRSIG-handtekeningen hebben geldigheidsperioden
4. Test vóór implementatie: valideer de zone met tools zoals dnsviz.net
5. Plan voor noodgevallen: documenteer procedures voor key rollovers
Wanneer een DNSSEC-validerende resolver de keten verifieert, authenticeert DNSSEC de herkomst en integriteit van ondertekende DNS-gegevens. Ook zegt dit niets over de betrouwbaarheid van een website of server op het betreffende adres.