Is je domein beveiligd met DNSSEC, en klopt DANE voor je mailserver? Vul je domeinnaam in. De check vraagt aan een validerende resolver of je DNS-antwoorden ondertekend en geldig zijn, zoekt de TLSA-records van je mailservers en website, en vergelijkt die waar mogelijk met het certificaat dat de server echt gebruikt.
Wat controleert de DNSSEC- en DANE-check?
DNSSEC
Met DNSSEC zijn de DNS-antwoorden van je domein digitaal ondertekend, zodat niemand ze onderweg kan vervalsen. De check kijkt of er een DS-record bij het register staat, of de zone sleutels (DNSKEY) heeft en of een validerende resolver de handtekeningen goedkeurt. Is de ondertekening kapot, dan zie je dat meteen: dan kunnen bezoekers met een validerende resolver je domein niet meer bereiken.
Algoritmes
Je ziet welk algoritme je domein gebruikt. ECDSAP256SHA256 (13) en ED25519 (15) zijn de huidige keuze; RSASHA1 en andere oude algoritmes worden afgeraden.
DANE voor e-mail
Met een TLSA-record op _25._tcp.mailserver vertel je andere mailservers welk certificaat jouw mailserver hoort te gebruiken. Verzenders die DANE ondersteunen, leveren dan alleen versleuteld af en laten zich niet misleiden door een vervalst certificaat. De check toont per mailserver de TLSA-records en of ze met DNSSEC zijn beveiligd.
DANE voor de website
TLSA op _443._tcp voor je website is optioneel: webbrowsers gebruiken DANE (nog) niet. Staan de records er wel, dan controleert de check of ze bij het certificaat passen.
DNSSEC en DANE instellen
- DNSSEC aanzetten bij je DNS-beheerder. Daarna zet de registrar de DS-record bij het register (voor .nl bij SIDN). Pas als die DS-record er staat, is DNSSEC actief.
- TLSA-record voor je mailserver toevoegen in de zone van de mailserver, bijvoorbeeld
_25._tcp.mail.jouwdomein.nl, met de waarde 3 1 1 en de SHA-256 van de publieke sleutel van het certificaat. - Let op bij een nieuw certificaat. Verandert de sleutel, dan moet de TLSA-record mee veranderen, anders weigeren verzenders je mail. Gebruik bij automatische certificaten (zoals Let’s Encrypt) dezelfde sleutel bij verlenging, of zet een tweede TLSA-record voor de nieuwe sleutel klaar voordat je wisselt.
Veelgestelde vragen
Kan DNSSEC mijn website onbereikbaar maken?
Alleen als de ondertekening kapot is, bijvoorbeeld als je met een domein verhuist naar een andere DNS-beheerder zonder de DS-record aan te passen. Dan krijgen bezoekers met een validerende resolver een foutmelding. Deze check laat dat direct zien.
Wat betekent 3 1 1?
3 = het certificaat van de server zelf (DANE-EE), 1 = alleen de publieke sleutel, 1 = SHA-256. Die combinatie wordt voor e-mail het meest aanbevolen.
Waarom is het certificaat niet vergeleken?
Daarvoor maakt de check verbinding met poort 25 van de mailserver. Lukt dat niet (bijvoorbeeld omdat de server niet reageert), dan zie je alleen de DNS-controles.
Ik heb net iets aangepast, maar zie het niet terug.
DNS-wijzigingen zijn niet altijd meteen zichtbaar, en de check bewaart een resultaat 10 minuten. Probeer het later nog eens.