DNSSEC

Beveiliging & Bedreigingen
Een uitbreiding op DNS die cryptografische handtekeningen aan DNS-gegevens toevoegt om spoofing- en cache poisoning-aanvallen te voorkomen.
← Terug naar Woordenlijst

Wat is DNSSEC?

DNSSEC (Domain Name System Security Extensions) is een suite van cryptografische extensies aan DNS die DNS-antwoorden authenticeert door het toevoegen van digitale handtekeningen aan records, voorkomen dat aanvallers van het smeden of manipuleren van DNS-gegevens.

Hoe DNSSEC werkt

Chain of Trust:

Root Zone (.)

├── Signs: .com zone key

│ └── KSK (Key Signing Key)

│ └── ZSK (Zone Signing Key)

TLD Zone (.com)

├── Signs: example.com zone key

│ └── DS Record points to child KSK

Domain Zone (example.com)

├── Signs: All DNS records

│ └── RRSIG (Record Signature)

│ └── DNSKEY (Public keys)

Resolver validates entire chain from root

DNSSEC record types

OpnameBetreftOmschrijving
RRSIGHandtekeningCryptografische handtekening voor elke recordset
DNSKEYOpenbare sleutelOpenbare ondertekeningssleutels van de zone (KSK en ZSK)
DSDelegatie OndertekenaarHash of kind zone KSK in ouder zone
NSEC/NSEC3Authenticated DenialBewijst dat een record niet bestaat

Sleuteltypen

SleutelBetreftRotatiefrequentie
KSK (sleutel voor ondertekening)Tekent DNSKEY recordsJaarlijks of minder
ZSK (Zone Signing Key)Teken alle andere recordsMaandelijks tot driemaandelijks

DNSSEC Validatieproces

1. Client queries DNS resolver voor example.com Een record

2. Oplosser haalt een record + RRSIG handtekening

3. Oplosser haalt DNSKEY om RRSIG te verifiëren

4. Resolver valideert DS record tegen DNSKEY

5. Ketting blijft root, controleren van elk niveau

6. Indien alle handtekeningen geldig zijn, wordt het antwoord geverifieerd

Bedreigingen DNSSEC voorkomt

AanvallenOmschrijvingDNSSEC-bescherming
Cache VergiftigingInjecteren van valse records in cacheHandtekeningen detecteren knoeien
Man in het middenIntercepteren en wijzigen van reactiesCryptografische validatie mislukt
DNS SpoofingRetourneren van valse IP-adressenGesmede records ontbreken een geldige handtekening

Uitvoeringsoverwegingen

Beste praktijken

1. Gebruik algoritme 13 of 14: ECDSA biedt kleinere handtekeningen dan RSA

2. Automatisch sleutelrotatie: Gebruik tools zoals OpenDNSSEC voor de belangrijkste levenscyclus

3. Monitor verlopen: RRSIG handtekeningen hebben geldigheidsperioden

4. Test voor implementatie: Valideer zone met hulpmiddelen zoals dnsviz.net

5. Plan voor noodgevallen: Laat belangrijke rollover procedures gedocumenteerd

DNSSEC biedt essentiële bescherming voor DNS integriteit, zodat gebruikers legitieme bestemmingen bereiken in plaats van aanvaller gecontroleerde servers.

Pas Deze Kennis Toe

Gebruik de API van DomScan om domeinbeschikbaarheid, gezondheid en meer te controleren.