Wat is DNSSEC?
Ondertekent uw DNS-records zodat resolvers vervalste of gemanipuleerde antwoorden kunnen detecteren.
Geschreven door het SkyQon-engineeringteam · Laatst gecontroleerd op 4 augustus 2026
Waarom het uitmaakt
DNS-antwoorden worden impliciet vertrouwd door alles wat erna komt — mailroutering, certificaatuitgifte, uw website. DNSSEC ondertekent die antwoorden zodat een validerende resolver een echt record kan onderscheiden van een vervalst of onderweg geïnjecteerd record.
De standaard
RFC 4033, RFC 4034 en RFC 4035 (2005). De zone wordt ondertekend (RRSIG-records), sleutels worden gepubliceerd (DNSKEY), en een DS-record bij het bovenliggende register koppelt uw zone aan de wereldwijde vertrouwensketen.
Officiële tekst: RFC 4033
Hoe het misgaat
Als DNSSEC breekt, breekt het volledig. Handtekeningen verlopen; stopt het opnieuw ondertekenen, dan antwoorden validerende resolvers helemaal niet meer voor uw domein. De andere klassieker is een sleutelwissel waarbij het DS-record bij de registrar nooit wordt bijgewerkt, waardoor de keten een niveau hoger breekt, buiten het zicht van uw eigen monitoring.
Gerelateerde termen
Controleer dit op uw eigen domein
SkyQon leest dezelfde publieke signalen als op deze pagina beschreven en beoordeelt ze voor uw domein. Geen account, geen agent, niets te installeren — een gescoord rapport per e-mail binnen enkele minuten.