Skip to content
Een vertrouwensketen die loopt van de ondertekende root via een ondertekend topleveldomein en stopt bij een niet-ondertekend tweedeniveaudomein, met de getelde cijfers naast elke stap

DNSSEC: je verkeer beschermen tegen vervalsing

Het moeilijke deel van DNSSEC was jaren geleden af. Geteld in de live rootzone op 27 september 2026 dragen 1.351 van de 1.438 topleveldomeinen een DS-record en zijn alle 1.038 gTLD’s ondertekend. Daarna stopt het abrupt. Een telling van elk gov.uk-domein in het officiële register vindt er 39 ondertekend van de 2.390 die nog resolven, negen daarvan dorpsraden, terwijl HMRC, de NHS, GCHQ en het National Cyber Security Centre er niet bij zitten. Eén certificaatautoriteit van de negen heeft ondertekend. Eén Linux-distributie van de drie ook. windowsupdate.com heeft helemaal geen DS. Dit is wat een vervalst antwoord werkelijk kost, wat ondertekenen daaraan doet, waarom de gebruikelijke excuses het contact met de cijfers niet overleven, en of tweeënveertig jaar na Mockapetris het echte probleem is dat vrijwel niemand begrijpt wat DNS eigenlijk belooft.

27 september 2026 Â· 48 min Â· 10931 woorden Â· Damien Dye
Een naamlookup die via de stub-listener van systemd-resolved een cache, een validator en een versleuteld transport binnengaat, met de validator en de versleuteling uitgeschakeld

Resolved: de resolver die je al draait

systemd-resolved draait op dit moment op de meeste Linux-desktops, cachet elke lookup en valideert er geen. Dit loopt het resolutiepad af van nss-resolve tot de twee stub-listeners, meet wat de cache op een echte machine waard is, zet DNSSEC aan en laat de drie oordelen zien die hij kan teruggeven, en legt uit waarom validatie standaard uitstaat terwijl upstream hem aan levert. Daarna een telling van hoe weinig van het web werkelijk ondertekend is, DNS over TLS en de val van strikt tegenover opportunistisch, en de ondersteuning voor DNS over HTTPS die sinds 2018 wordt gevraagd en er nog steeds niet is. Eindigt met wat Fedora, Ubuntu, Debian en de RHEL-familie elk leveren, hoe je het in elk daarvan inhaakt, en waarom de functies die je distro uitzette standaardwaarden zijn en geen ontbrekende code.

27 september 2026 Â· 39 min Â· 8587 woorden Â· Damien Dye

Wie DNS Werkelijk Beheert

De root van het internet is een tekstbestand van 1,5 MB dat één Amerikaans bedrijf bewerkt en ondertekent. Wie DNS werkelijk beheert, wat de IANA-transitie van 2016 wel en niet veranderde, en het gedocumenteerde relaas van hoe ICANN die controle heeft gebruikt.

25 augustus 2026 Â· 49 min Â· 10397 woorden Â· Damien Dye
Een delegatieketen van de root omlaag naar een interne Active Directory-zone, met schrijfacties van clients opgesloten in een aparte subzone

Samba4 en AD-records beveiligen met DNSSEC

Elke machine in het domein vindt zijn domeincontroller door DNS om een SRV-record te vragen, dus de _msdcs-locators zijn de meest veiligheidskritische records die je hebt. Zo publiceer en onderteken je ze netjes vanaf een Samba4-DC: BIND met dlz_bind9 dat de directory leest, inline ondertekenen, een verborgen primaire server waar clients nooit bij komen, en dynamische updates van clients buiten de zone met de locators. En dan hoe je Windows- en Linux-clients dwingt de signaturen echt na te kijken, want een ondertekende zone die niemand valideert gedraagt zich precies als een niet-ondertekende.

24 augustus 2026 Â· 65 min Â· 13765 woorden Â· Damien Dye