Domeinen

DNSSEC inschakelen voor uw domein

DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.

DNSSEC ondertekent uw DNS-zone cryptografisch, zodat resolvers kunnen bewijzen dat een antwoord echt van u afkomstig is. Kapsule kan het inschakelen voor elk domein waarvan wij de DNS hosten.

Zonder DNSSEC is een DNS-antwoord slechts een onondertekend pakket. Een aanvaller die een vervalst antwoord in de cache van een resolver kan injecteren, kan uw bezoekers naar zijn server sturen terwijl uw browserbalk nog steeds uw domein toont. DNSSEC sluit dit af door een handtekening van uw zone tot aan het register te koppelen. Deze handleiding behandelt het inschakelen, het publiceren van de DS-record, het lezen van elke status, het repareren van een verbroken keten en de ene orderingregel die telt wanneer u het uitschakelt.

Voordat u begint

De DNSSEC-kaart verschijnt alleen wanneer de DNS-zone van het domein op Kapsule-naamservers wordt gehost. Als u deze niet op het tabblad Beveiliging kunt zien, wordt uw domein van iemand anders DNS beantwoord.

De naamservers van Kapsule, alle vier:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Geef alle vier op, elke keer. De twee verschillende topleveldomein-extensies zijn opzettelijk: een probleem in één parent-zone kan niet alle naamservers tegelijk uitschakelen. Zie Nameservers voor instructies om een domein naar deze servers te verwijzen.

DNSSEC inschakelen

  1. Meld u aan bij KPanel en klik in de linkerzijbalk op Domains.
  2. Klik op het domein dat u wilt ondertekenen.
  3. Open het tabblad Security. De DNSSEC-kaart bevindt zich aan de bovenkant, boven Privacy en Lock.
  4. Lees de huidige status op de kaart: Disabled, Pending of Active.
  5. Klik op Enable DNSSEC.

KPanel bevestigt dit met "DNSSEC enabled. Add the DS record to your registrar to activate."

DNSSEC-kaart op het tabblad Security van het domein in KPanel

Het ondertekenen van uw zone is slechts de helft van het werk. Totdat een overeenkomende DS-record in de parent-zone bij het register aanwezig is, hebben resolvers geen manier om te weten dat uw zone is ondertekend, en niets valideert. De volgende sectie is niet optioneel.

De DS-record publiceren

De DS-record (Delegation Signer) is de vingerafdruk van uw ondertekensleutel, één niveau hoger in de domeinhiërarchie. Dit is wat een ondertekende zone in een gevalideerde zone omzet.

Als het domein bij Kapsule is geregistreerd

Niets te doen. Kapsule dient de DS-record voor u bij het register in en houdt deze actueel. De kaart zegt dit rechtstreeks: "Active, managed automatically. We publish and renew the DS record at the registry for you."

Als u de waarden toch wilt zien, klikt u op View technical details.

Als het domein elders is geregistreerd

U moet de DS-record handmatig overbrengen. Kapsule ondertekent de zone; alleen uw registrar kan de DS-record in de parent plaatsen.

  1. Vouw op de DNSSEC-kaart het paneel DS Record: add to your registrar uit.
  2. Kopieer alle drie waarden:
VeldWat het is
Key tagEen korte numerieke identificatie voor de ondertekensleutel
AlgorithmHet ondertekenalgoritmenummer
Digest typeHet hashtype dat voor de samenvatting wordt gebruikt
  1. Meld u aan bij uw registrar en zoek de sectie DNSSEC of DS Records. De formulering varieert, maar staat bijna altijd onder de beveiligingsinstellingen van het domein.
  2. Plak de waarden exact zoals weergegeven in en sla op.

Een DS-record die niet overeenkomt met de sleutel die uw zone daadwerkelijk ondertekent, is erger dan helemaal geen DS-record. Valideringsresolvers behandelen elk antwoord voor uw domein als vervalst en weigeren het op te lossen, wat uw website en e-mail offline zet voor een groot deel van het internet. Kopieer de waarden, typ ze niet opnieuw in, en bevestig dat de status daarna Active bereikt.

De status lezen

StatusWat het betekentWat u moet doen
DisabledDe zone is niet ondertekend.Klik op Enable DNSSEC als u dit wilt.
PendingSleutels worden gegenereerd en de zone wordt ondertekend, of de DS-record is nog niet in de parent gezien.Wacht. Als u bij een externe registrar bent, publiceer nu de DS-record.
ActiveDe zone is ondertekend en de vertrouwensketen is volledig.Niets. Dit is het doel.

Controle van buitenaf

Geloof niet zomaar wat het paneel zegt. Verificatie van het openbare register:

  1. Open Domains en vervolgens WHOIS Lookup in KPanel.
  2. Voer uw domein in en klik op Look up.
  3. Lees de rij DNSSEC. Deze toont Signed of Unsigned op basis van wat het register werkelijk publiceert.

Signed daar, plus Active in het paneel, betekent dat de keten echt volledig is.

DNSSEC repareren

Als de status vast zit op Pending, of een externe controle meldt een verbroken keten, biedt de DNSSEC-kaart Repair DNSSEC. De bevestiging legt precies uit wat het doet: "Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."

Bevestig en u krijgt "DNSSEC repair queued. The status will update shortly." Herlaad de kaart na een minuut of twee.

Kies Repair voordat u Disable kiest. Repair herstelt de keten zonder een venster waarin uw zone niet is ondertekend, terwijl het uitschakelen en opnieuw inschakelen betekent dat u de DS-record afwikkelt en de hele keten helemaal opnieuw bouwt.

DNSSEC uitschakelen

DNSSEC uitschakelen is werkelijk veilig, zolang u de twee stappen in de juiste volgorde uitvoert. Dit in de verkeerde volgorde doen, haalt uw domein van het internet af.

VERWIJDER EERST DE DS-RECORD BIJ UW REGISTRAR en wacht totdat deze uit de parent-zone is verdwenen. Schakel DNSSEC hier pas daarna uit.

Als u het ondertekenen uitschakelt terwijl de DS-record nog steeds is gepubliceerd, zien alle valideringsresolvers een domein dat beweert ondertekend te zijn maar geen geldige handtekeningen produceert, en weigert het erop te antwoorden. Uw site en e-mail worden donker voor iedereen achter een valideringsresolver, wat tegenwoordig de meeste grote openbare resolvers en veel internetproviders omvat. Niets in uw eigen configuratie ziet er kapot uit.

De juiste volgorde:

  1. Bij uw registrar verwijdert u de DS-record. Als Kapsule uw registrar is, vraag ons deze in te trekken in plaats van eerst iets in het paneel te doen.
  2. Bevestig dat deze werkelijk uit de parent is verdwenen. Query de gezaghebbende parent-naamserver voor de DS-record en wacht totdat deze werkelijk niets teruggeeft. Vertrouw niet op een antwoord uit de cache van een openbare resolver: een cachingaresolver kan het oude DS-record lang blijven serveren nadat het register het heeft verwijderd, en handelen op basis van dat verouderde antwoord is precies de val waar deze waarschuwing voor bestaat.
  3. Wacht het TTL van de parent-zone daarboven uit.
  4. Pas dan, in KPanel, opent u het tabblad Security van het domein en klikt u op Disable op de DNSSEC-kaart. U krijgt "DNSSEC disabled."

Wanneer DNSSEC het waard is

Schakel het in voor alles waar iemand een reden heeft om u te imiteren: onlinewinkels, alles wat met aanmeldingen of betalingen te maken heeft, domeinen van professionele diensten en elk domein dat e-mail verzendt die u vertrouwenswaardig wilt zijn.

Het kost u niets op Kapsule DNS, en zodra de DS-record op zijn plaats is, hoeft u niets te onderhouden, vooral niet op een domein dat bij ons is geregistreerd, waar de record voor u wordt gepubliceerd en verlengd.

DNSSEC bewijst dat een DNS-antwoord niet is gemanipuleerd. Het versleutelt uw DNS-lookups niet, het vervangt TLS op uw website niet, en het verifieert uw e-mail niet op zichzelf. Het werkt naast die dingen. Voor e-mailauthenticatie, zie SPF, DKIM and DMARC Explained.

Troubleshooting

Er is geen DNSSEC-kaart op het tabblad Security. De DNS van het domein wordt niet op Kapsule-naamservers gehost. Verplaats de zone eerst naar Kapsule DNS: zie Nameservers.

De status is al uren Pending. Bij een externe registrar is de DS-record waarschijnlijk niet gepubliceerd, of werd deze met een verkeerde waarde gepubliceerd. Vergelijk de drie waarden in het paneel teken voor teken met wat uw registrar toont. Gebruik vervolgens Repair DNSSEC.

Mijn site ging omlaag vlak nadat ik iets DNSSEC-gerelateerds veranderde. Dit is het DS-mismatch-falen. Herstel de DS-record bij de registrar zodat deze overeenkomt met wat Kapsule publiceert, of schakel DNSSEC in KPanel opnieuw in zodat de zone opnieuw wordt ondertekend, en gebruik vervolgens Repair DNSSEC. Het herstel wordt begrensd door het TTL van de parent-zone.

Request failed. De kaart kon het DNS-cluster niet bereiken. Herlaad en probeer opnieuw. Als het blijft mislukken, opent u een ondersteuningsticket met uw domeinnaam.

Ik sta op het punt dit domein ergens anders over te dragen. Zorg voor DNSSEC voordat u de overdracht doet, niet tijdens. Zie Transferring Your Domain to Another Registrar.

Gerelateerde lectuur: DNS Basics, Nameservers en Registering and Managing .nz Domains.

Nog steeds hulp nodig?

Stuur ons een e-mail op support@kapsulehost.com of open een chat in KPanel.

KPanel openen