Naar de inhoud
Inhoud
Domeinen

DNSSEC voor uw domein inschakelen

Automatische vertaling. Het Engelse origineel is beschikbaar.

DNSSEC ondertekent uw DNS-zone cryptografisch zodat resolvers kunnen bewijzen dat een antwoord werkelijk van u afkomstig is. KapsuleHost kan het inschakelen voor elk domein waarvan wij de DNS hosten.

Zonder DNSSEC is een DNS-antwoord slechts een onondertekend pakket, en een aanvaller die een vervalst antwoord in de cache van een resolver kan injecteren, kan uw bezoekers naar hun server sturen terwijl uw browservenster nog steeds uw domein toont. DNSSEC sluit dit af door een handtekening van uw zone tot aan het register te koppelen. Deze gids behandelt het inschakelen, het publiceren van de DS-record, het lezen van elke status, het repareren van een verbroken keten, en de ene ordeningsregel die belangrijk is wanneer u het uitschakelt.

Voordat u begint

De DNSSEC-kaart verschijnt alleen als de DNS-zone van het domein op KapsuleHost-naamservers wordt gehost. Als u deze niet op het tabblad Beveiliging ziet, antwoordt uw domein van iemand anders' DNS.

De naamservers van KapsuleHost, alle vier:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Geef alle vier, elke keer. De twee verschillende topleveldomeinen zijn opzettelijk: een probleem in één parentale zone kan niet al onze naamservers tegelijk uitschakelen. Zie Naamservers voor informatie over hoe u een domein naar hen kunt verwijzen.

DNSSEC inschakelen

  1. Meld u aan bij KPanel en klik op Domeinen in de linkernavigatiebalk.
  2. Klik op het domein dat u wilt ondertekenen.
  3. Open het tabblad Beveiliging. De DNSSEC-kaart staat bovenaan, boven Privacy en Lock.
  4. Lees de huidige status op de kaart: Uitgeschakeld, In behandeling of Actief.
  5. Klik op DNSSEC inschakelen.

KPanel bevestigt met "DNSSEC enabled. Add the DS record to your registrar to activate."

DNSSEC-kaart op het tabblad Beveiliging van domein in KPanel

Het ondertekenen van uw zone is slechts de helft van het werk. Tot een overeenkomende DS-record in de parentale zone bij het register bestaat, hebben resolvers geen manier om te weten dat uw zone is ondertekend, en niets valideert. De volgende sectie is niet optioneel.

De DS-record publiceren

De DS-record (Delegation Signer) is de vingerafdruk van uw ondertekeningssleutel, gehouden één niveau hoger in de domeinenhiërarchie. Dit is wat een ondertekende zone in een gevalideerde zone omzet.

Als het domein is geregistreerd bij KapsuleHost

Niets te doen. KapsuleHost dient de DS-record voor u in bij het register en houdt deze up-to-date. De kaart zegt het direct: "Active, managed automatically. We publish and renew the DS record at the registry for you."

Als u de waarden toch wilt zien, klikt u op Technische details weergeven.

Als het domein ergens anders is geregistreerd

U moet de DS-record handmatig overbrengen. KapsuleHost ondertekent de zone; alleen uw registrar kan de DS-record in het bovenliggende element plaatsen.

  1. Breid op de DNSSEC-kaart het paneel DS Record: add to your registrar uit.
  2. Kopieer alle drie waarden:
VeldWat het is
Key tagEen kort numeriek identificatienummer voor de ondertekeningssleutel
AlgorithmHet ondertekeningsalgoritmenummer
Digest typeHet hashtype dat voor de digest wordt gebruikt
  1. Meld u aan bij uw registrar en zoek de DNSSEC- of DS Records-sectie. De formulering varieert, maar deze bevindt zich bijna altijd onder de beveiligingsinstellingen van het domein.
  2. Plak de waarden precies zoals weergegeven in en sla op.

Een DS-record die niet overeenkomt met de sleutel die werkelijk uw zone ondertekent, is erger dan helemaal geen DS-record. Validerende resolvers behandelen elk antwoord voor uw domein als vervalst en weigeren het op te lossen, wat uw website en e-mail offline haalt voor een groot deel van het internet. Kopieer de waarden, typ ze niet handmatig in, en controleer of de status daarna Actief bereikt.

De status lezen

StatusWat het betekentWat u moet doen
UitgeschakeldDe zone is niet ondertekend.Klik op DNSSEC inschakelen als u dit wilt.
In behandelingSleutels worden gegenereerd en de zone wordt ondertekend, of de DS-record is nog niet in het bovenliggende element gezien.Wacht. Als u bij een externe registrar bent, publiceer de DS-record nu.
ActiefDe zone is ondertekend en de vertrouwensketen is compleet.Niets. Dit is het doel.

Controleren van buitenaf

Vertrouw niet op het woord van het paneel. Verifieer uit de openbare registratie:

  1. Open Domeinen, vervolgens WHOIS Lookup in KPanel.
  2. Voer uw domein in en klik op Lookup.
  3. Lees de rij DNSSEC. Het toont Ondertekend of Niet ondertekend op basis van wat het register werkelijk publiceert.

Ondertekend daar, plus Actief in het paneel, betekent dat de keten werkelijk compleet is.

DNSSEC repareren

Als de status vast blijft zitten op In behandeling, of een externe controle meldt een verbroken keten, biedt de DNSSEC-kaart DNSSEC repareren. De bevestiging legt uit precies wat het doet: "KapsuleHost will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

Bevestig en u krijgt "DNSSEC repair queued. The status will update shortly." Laad de kaart na een of twee minuten opnieuw.

Pak Repareren aan voordat u Uitschakelen aanpakt. Repareren herstelt de keten zonder een venster waarin uw zone niet is ondertekend, terwijl uitschakelen en opnieuw inschakelen betekent dat u de DS-record ontmantelt en de hele keten helemaal opnieuw opbouwt.

DNSSEC uitschakelen

Het uitschakelen van DNSSEC is werkelijk veilig, zolang u de twee stappen in de juiste volgorde uitvoert. Als u ze in de verkeerde volgorde uitvoert, haalt u uw domein van het internet.

VERWIJDER EERST DE DS-RECORD BIJ UW REGISTRAR, en wacht tot deze uit de bovenliggende zone is verwijderd. Pas daarna schakelt u DNSSEC hier uit.

Als u het ondertekenen uitschakelt terwijl de DS-record nog steeds is gepubliceerd, zal elke validerende resolver een domein zien dat beweert ondertekend te zijn maar geen geldige handtekeningen produceert, en weigert ernaar te antwoorden. Uw site en uw e-mail worden donker voor iedereen achter een validerende resolver, wat tegenwoordig de meeste grote openbare resolvers en veel internetproviders omvat. Niets in uw eigen configuratie ziet er broken uit.

De juiste volgorde:

  1. Bij uw registrar verwijdert u de DS-record. Als KapsuleHost uw registrar is, vraagt u ons deze in te trekken in plaats van eerst iets in het paneel te doen.
  2. Bevestig dat deze werkelijk uit de bovenliggende zone is verwijderd. Query de gezaghebbende bovenliggende naamserver voor de DS-record en wacht totdat deze werkelijk niets retourneert. Vertrouw niet op een cacheantwoord van een openbare resolver: een cachingresolver kan het oude DS-record lang nadat het register het heeft weggegooid, blijven serveren, en het opvolgen van dat verouderde antwoord is precies de val waarvoor deze waarschuwing bestaat.
  3. Wacht op de TTL van de bovenliggende zone bovenop dat.
  4. Pas dan, in KPanel, opent u het tabblad Beveiliging van het domein en klikt u op Uitschakelen op de DNSSEC-kaart. U krijgt "DNSSEC disabled."

Wanneer DNSSEC het waard is

Schakel het in voor alles waar iemand een reden heeft om u na te bootsen: onlinewinkel, alles dat inloggegevens of betalingen verwerkt, domeinen van professionele diensten, en elk domein dat e-mail verzendt waarvan u wilt dat deze wordt vertrouwd.

Het kost u niets op Kapsule DNS, en zodra de DS-record op zijn plaats staat, is er niets meer te onderhouden, vooral niet op een domein dat bij ons is geregistreerd, waar de record voor u wordt gepubliceerd en vernieuwd.

DNSSEC bewijst dat een DNS-antwoord niet is gewijzigd. Het versleutelt uw DNS-lookups niet, het vervangt TLS op uw website niet, en het verifieert uw e-mail op zichzelf niet. Het zit naast die. Voor e-mailauthenticatie raadpleegt u SPF, DKIM en DMARC uitgelegd.

Troubleshooting

Er is geen DNSSEC-kaart op het tabblad Beveiliging. De DNS van het domein wordt niet op KapsuleHost-naamservers gehost. Verplaats de zone eerst naar Kapsule DNS: zie Naamservers.

De status is al uren in behandeling. Op een externe registrar is de DS-record waarschijnlijk niet gepubliceerd, of is deze met een verkeerde waarde gepubliceerd. Vergelijk de drie waarden in het paneel met wat uw registrar toont, teken voor teken. Gebruik vervolgens DNSSEC repareren.

Mijn site is uitgevallen vlak nadat ik iets DNSSEC-gerelateerds heb gewijzigd. Dit is de DS-mismatchfout. Herstel de DS-record bij de registrar zodat deze overeenkomt met wat KapsuleHost publiceert, of schakel DNSSEC in KPanel opnieuw in zodat de zone opnieuw wordt ondertekend. Gebruik vervolgens DNSSEC repareren. Het herstel wordt begrensd door de TTL van de bovenliggende zone.

Request failed. De kaart kon het DNS-cluster niet bereiken. Laad opnieuw in en probeer het opnieuw. Als het blijft mislukken, opent u een ondersteuningsticket met uw domeinnaam.

Ik sta op het punt dit domein ergens anders over te dragen. Zorg voor DNSSEC voordat u de overdracht uitvoert, niet tijdens. Zie Uw domein naar een ander register overdragen.

Gerelateerde artikelen: DNS Basics, Naamservers, en .nz-domeinen registreren en beheren.

Was dit nuttig?

Bent u een AI? Lees deze pagina als Markdown

Gerelateerde artikelen

Valkuilen bij de verlengingsprijs van domeinen: wat veel registrars bij het afrekenen niet laten zienEen domeinvernieuwingsprijs is wat het kost om de naam elk jaar na het eerste jaar te behouden, en deze is vaak hoger dan de prijs waarvoor je het hebt…Tabblad SitedomeinenHet tabblad Domains is waar u domeinnamen aan een site koppelt, bepaalt welke de primaire URL is, en controleert of de DNS al is bijgewerkt.…WHOIS-privacyWHOIS privacy vervangt uw persoonlijke contactgegevens in het openbare domeinregistratierecord met een privacyservice.…Domeinregistratiegegevens opzoekenKPanel heeft een WHOIS-zoekopdracht die u vertelt of een domein is geregistreerd, wie het bezit, wanneer het vervalt en welke naamservers het gebruikt.…

Komt u er niet uit?

Vraag het Kora, die uw account kent, of neem contact op met ons team.

ContactContact opnemen