Gids

DNSSEC voor uw domeinen

DNSSEC voegt cryptografische handtekeningen toe aan DNS zodat resolvers manipulatie kunnen detecteren. Op NovaMX wordt authoritative DNS voor uw zone ondertekend wanneer DNSSEC voor het domein actief is, voor elke TLD die wij hosten.

Wat u beschermt

Zonder DNSSEC kan een aanvaller bezoekers of mail omleiden met valse DNS-antwoorden. Met DNSSEC wijzen validerende resolvers antwoorden af die niet passen in de vertrouwensketen van root naar uw domein.

Parent-DS bij elk register of registrar

Voor elke TLD moet het parent-register (of uw registrar namens dat register) een DS-record publiceren dat past bij de DNSKEY van uw zone. NovaMX ondertekent uw zone op authoritative DNS en helpt dat DS te publiceren of bij te werken wanneer u DNSSEC in My NovaMX inschakelt of roteert. Voor .nl is SIDN het register; andere TLD’s hebben eigen registries met andere DS-inschermingen, maar de vertrouwensketen werkt hetzelfde.

Typische stappen in My NovaMX

  1. Open het domein in My NovaMX en schakel DNSSEC in als dat nog niet actief is.
  2. Controleer de DS-digest in het portaal en bevestig publicatie bij de registrar wanneer gevraagd.
  3. Wacht op DNS-propagatie (meestal minuten tot enkele uren) en voer daarna een externe DNSSEC-test uit.
  4. Volg na keys rollover de portaalbegeleiding zodat oude en nieuwe DS-records elkaar overlappen.

Extern verifiëren

Voer de Internet.nl-websitetest of een DNSSEC-debugger uit om de keten van begin tot eind te bevestigen. Domeincontroles in My NovaMX tonen DNSSEC-gaten wanneer uw pakket dat toestaat.

Verschillen per registry

Parent-registers verschillen in hoe u DS-data indient (portaalformulieren, EPP of registrar-automatisering). Het NovaMX-portaal toont de digest en instructies voor uw TLD. Als het domein elders is geregistreerd terwijl NovaMX DNS host, plakt of bevestigt u dezelfde DS-waarden bij die registrar.

Veelgemaakte fouten

NovaMX-nameservers verwijderen terwijl een DS-record nog naar uw oude ondertekende zone wijst, breekt validatie. De overlapperiode overslaan bij key rollover kan het domein onbereikbaar maken voor validerende resolvers. DNSSEC bij de registrar inschakelen zonder passende keys in de NovaMX-zone veroorzaakt SERVFAIL voor ondertekende queries.

Als u vastloopt

Controleer de DNSSEC-statuskaart in My NovaMX voor de volgende stap. Voer Internet.nl uit na propagatie. Open Berichten als DS-publicatie bij een externe registrar herhaaldelijk mislukt.

DNSSEC-vertrouwensketen