Naar de inhoud
Kennisbank Beveiliging

DNSSEC: Moet je dit aanzetten? (Waarschijnlijk niet)

20 november 2025 4 min lezen Boris Kusters

Kort antwoord: DNSSEC voorkomt DNS-hijacking maar kan je site compleet onbereikbaar maken bij één typfout. Voor 99% van de MKB-sites is het overkill. Alleen aanzetten bij: banken, overheidssites, of als je doelwit bent van targeted attacks. Bij Marketing Maatwerk hosting gebeurt het automatisch. Extern domein? Lees de waarschuwing eerst.

De Harde Waarheid Over DNSSEC

DNSSEC is als een gepantserde deur installeren terwijl je ramen openstaan.

Het beschermt tegen één specifiek type aanval (DNS cache poisoning) dat:

  • Vooral grote targets treft (banken, overheid)
  • Makkelijker te voorkomen is via HTTPS
  • In 2025 zeldzaam is door moderne DNS-beveiliging

Het echte risico: Één verkeerd gekopieerde code en je complete website is onbereikbaar. Geen error pagina, geen “site in onderhoud” – gewoon NIETS.

Wanneer Je DNSSEC Echt Nodig Hebt (5% van de gevallen)

MOET Hebben:

Financiële sector – Banken, payment processors, crypto exchanges ✅ Overheidswebsites – DigiD koppeling, gemeentelijke diensten ✅ Medische systemen – Patiëntportalen, ziekenhuissystemen ✅ Targeted attack risico – Controversiële organisaties, politieke sites

NICE to Have:

🤔 E-commerce 100K+ – Bij omzet boven €100K/jaar 🤔 B2B portalen – Met gevoelige bedrijfsdata 🤔 .bank/.gov domeinen – Vaak verplicht door TLD

NIET Nodig:

Lokale bedrijven – Bakker, kapper, restaurant ❌ Portfolio sites – Persoonlijke/creatieve websites ❌ Blogs/magazines – Content sites zonder login ❌ Brochure sites – Standaard bedrijfswebsites

Het Probleem: Waarom DNSSEC Je Site Kan Killen

Scenario zonder DNSSEC:

Bezoeker → DNS lookup → IP adres → Website laadt
           ↓ (bij hack)
           Neppe site → Browser waarschuwt (HTTPS mismatch)

Scenario met DNSSEC fout:

Bezoeker → DNS lookup → DNSSEC check faalt → STOP
                                              ↓
                                    "Deze site bestaat niet"

Bij een DNSSEC mismatch krijg je geen waarschuwing. De site bestaat gewoon niet meer voor de buitenwereld.

Situatie A: Domein Bij Marketing Maatwerk (Automatisch Geregeld)

Goed nieuws: Je hoeft NIKS te doen.

Als je domein bij mij geregistreerd is:

  • DNSSEC wordt automatisch ingesteld
  • Keys worden automatisch geroteerd
  • Monitoring is actief
  • Bij problemen fix ik het

Check status:

  1. Panel → Websites → Jouw site → Domains
  2. Klik op domein
  3. Scroll naar DNSSEC sectie
  4. Staat er “Enabled”? Perfect, klaar.

Situatie B: Extern Domein (Hier Gaat Het Mis)

⚠️ KRITIEKE WAARSCHUWING

Lees dit 3x: Als je de codes verkeerd overbrengt, is je site COMPLEET ONBEREIKBAAR. Niet “even een foutje”, maar potentieel DAGEN offline tot DNS-cache vervalt.

De Gevaarlijke Setup (Triple-Check Alles)

Stap 1: Backup Plan Maken (EERST!)

Voordat je ook maar iets doet:

  • Screenshot huidige DNS settings
  • Noteer support nummer van registrar
  • Plan dit NIET op vrijdag/weekend
  • Zorg dat je tijd hebt om te monitoren

Stap 2: Genereer Keys in Marketing Maatwerk Panel

  1. Login Marketing Maatwerk Panel
  2. Navigate Websites → Jouw site → Domains tab
  3. Klik op je domeinnaam
  4. Scroll naar DNSSEC sectie
  5. Toggle schakelaar naar AAN
  6. WACHT tot keys verschijnen (kan 30 seconden duren)

Je ziet nu:

Key Tag: 45629
Algorithm: 13 (ECDSAP256SHA256)
Digest Type: 2 (SHA-256)
Digest: 3F1A2B3C4D5E6F... (64 karakters)
Flags: 257

NIET het scherm sluiten!

Stap 3: Exacte Kopie Naar Registrar (Geen Fouten!)

Voor TransIP:

  1. Mijn Account → Domeinnaam → DNSSEC
  2. Vul in:
    • Key tag → Key tag
    • Vlag → Flags (meestal 257)
    • Algoritme → Algorithm
    • Digest → Digest (COPY-PASTE, niet typen!)

Voor Vimexx:

  1. Domeinbeheer → DNSSEC → Toevoegen
  2. Let op: Vimexx vraagt soms om de volledige DNSKEY

Voor Hostnet:

  1. Mijn Hostnet → Domeinen → DNSSEC
  2. Gebruik “DS record” optie

Stap 4: Verificatie (Skip Dit = Disaster)

Direct na instellen:

bash

# Check via terminal/command prompt:
dig +dnssec jouwdomein.nl

# Of gebruik online tool:
dnsviz.net/jouwdomein.nl

Wat je moet zien:

  • AD flag (Authenticated Data)
  • Groene checks bij DNSViz
  • Geen rode errors

Rode errors? DIRECT DNSSEC uitzetten bij registrar!

De 5 Meest Gemaakte DNSSEC Fouten

Fout 1: Spatie in Digest (Site = Dood)

Fout: 3F1A 2B3C 4D5E... (met spaties) ✅ Goed: 3F1A2B3C4D5E... (aaneengesloten)

Fout 2: Verkeerd Algorithm Nummer

Fout: “RSA/SHA-256” invullen ✅ Goed: “8” (het nummer) invullen

Fout 3: DNSSEC Aan Bij Beide

Fout: Bij registrar ÉN bij hosting aanzetten ✅ Goed: Keys van hosting → invoeren bij registrar

Fout 4: Te Snel Testen

Fout: Direct testen na instellen ✅ Goed: 2-4 uur wachten op propagatie

Fout 5: Oude Keys Laten Staan

Fout: Hosting verhuizen, DNSSEC niet updaten ✅ Goed: Eerst DNSSEC uit → verhuis → nieuw instellen

Troubleshooting: Als Je Site Onbereikbaar Is

“Server Not Found” Na DNSSEC Setup

Directe fix:

  1. Login registrar → DNSSEC → DELETE alles
  2. Wacht 4 uur (cache moet vervallen)
  3. Begin opnieuw met juiste keys

“DNSSEC Validation Failed”

Diagnose:

bash

dig +cd jouwdomein.nl  # Bypass DNSSEC check
```
Werkt dit wel? Dan kloppen je keys niet.

### Site Werkt Voor Sommigen Wel/Niet

**Oorzaak:** DNS propagatie loopt nog
**Oplossing:** 24 uur wachten, dan pas paniek

## De Bottom Line: Is DNSSEC Het Waard?

**Voor 95% van de sites:** NEE
- HTTPS beschermt al tegen nep-sites
- Cloudflare/moderne DNS heeft eigen beveiliging
- Risico op misconfiguratie > risico op DNS poisoning

**Voor die 5% kritieke sites:** JA, maar...
- Laat een professional het doen
- Test uitgebreid op staging
- Monitor 24/7 na activatie
- Hebben een rollback plan

## Quick Decision Matrix
```
Verkoop je online? → Omzet >100K? → JA: Overweeg DNSSEC
                                   → NEE: Skip het

Verwerk je gevoelige data? → Medisch/Financieel? → JA: DNSSEC verplicht
                                                  → NEE: Focus op HTTPS

Ben je een target? → Controversieel/Politiek? → JA: DNSSEC + meer security
                                              → NEE: Standaard security volstaat

Mijn Advies

Tenzij je een duidelijke reden hebt (compliance, regelgeving, specifieke dreiging), skip DNSSEC.

Investeer die tijd liever in:

  • Sterke wachtwoorden + 2FA
  • Regelmatige updates
  • Goede backups
  • Web Application Firewall
  • Security monitoring

Deze basics beschermen tegen 99% van de echte threats. DNSSEC beschermt tegen die ene theoretische aanval die waarschijnlijk nooit gebeurt.

Twijfel je? Vraag om advies. Ik help je graag met een security assessment die echt relevant is voor jouw situatie.

Verder komen dan lezen

Benieuwd wat dit voor jouw site betekent?

In een half uur kijken we samen naar wat je nu hebt, wat er mist en wat het zou kosten. Geen verkooppraatje, en je zit nergens aan vast.

Eerst een vraag stellen

Een paar zinnen is genoeg.

Velden met een sterretje zijn verplicht.

Je gegevens gebruik ik alleen om je vraag te beantwoorden. Meer daarover in de privacyverklaring.

Liever meteen concreet?

Plan een gratis gesprek.

Een half uur, geen verkooppraatje. We kijken wat je nu hebt, wat je mist en wat het zou kosten.

Uitgebreider: dan weet ik vooraf waar we het over hebben.

Andere producten van Marketing Maatwerk: Mailmigreren.nl (IMAP mailbox-migratie) · Voice Vault (gespreksopnames en notulen) · Sirob AI CRM (AI-CRM voor scale-ups) · boriskusters.nl (blog van Boris)