DNSSEC-controle
Plak een domein. Je krijgt te zien of het ondertekend is, of de keten klopt tot aan de root en — dat is het punt — of een kapotte handtekening het ongemerkt onbereikbaar maakt.
Waarom een kapotte handtekening erger is dan geen handtekening
Zonder DNSSEC kan een antwoord vervalst worden en wordt het geloofd. Met werkend DNSSEC wordt een vervalst antwoord weggegooid. Met kapot DNSSEC weigert elke resolver die valideert überhaupt te antwoorden: het domein ziet er niet stuk uit, het ziet eruit alsof het weg is. En vanaf een resolver die niet valideert ziet het er perfect uit — daarom ontdekt meestal een klant dit en niet jij.
Wat dit je niet vertelt
Dat een domein ondertekend is, zegt niets over of de site veilig is, de mail geauthenticeerd of het certificaat geldig: DNSSEC beschermt de ANTWOORDEN op DNS-vragen, niet wat er aan de andere kant hangt. En niet ondertekend zijn is geen fout — de meeste domeinen zijn dat niet.
Als je hier bent, komt dit meestal daarna
Als je het hele DNS-plaatje zoekt
Hier wordt één ding heel nauwkeurig bekeken. Om de naamservers, MX, A, AAAA, SPF en DMARC van een domein naast elkaar te zien, is er een andere tool:
Veelgestelde vragen
- Mijn domein is niet ondertekend. Moet ik dat doen?
- Alleen als je het ondertekend kunt houden. Een handtekening die verloopt of niet meer klopt haalt het domein van het internet voor iedereen die valideert, en dat is een veel erger dag dan er geen hebben. Doet je DNS-aanbieder het met één schakelaar en vernieuwt hij het zelf, dan is het de moeite waard; moet je eraan denken sleutels met de hand te wisselen, dan niet.
- Er staat kapot, maar bij mij opent de site gewoon.
- Dat is precies de vorm van deze storing. Jouw resolver valideert niet en geeft je het antwoord toch. De resolvers die wél valideren — de grote aanbieders — antwoorden helemaal niet, en voor die mensen bestaat het domein simpelweg niet. Probeer het vanaf een telefoon op mobiele data, dan zie je waarschijnlijk de andere helft.
- Wat is een DS-record en waarom staat het bij mijn registrar?
- De DS is hoe de bovenliggende zone zegt ‘dit domein is ondertekend, controleer het’. Hij moet een niveau hoger staan, dus bij je registrar en niet in je DNS, en door die scheiding is de meest voorkomende halfafgemaakte toestand een ondertekende zone zonder DS: al het werk en geen bescherming.