Wat moet bij elkaar blijven passen?
DNSSEC maakt het mogelijk om DNS-antwoorden cryptografisch te controleren. De DNS-provider ondertekent de zone. Via een DS-record in de bovenliggende zone is die ondertekening gekoppeld aan de vertrouwensketen. Dat DS-record wordt voor uw domein doorgaans via de registrar beheerd.
Als de nieuwe nameservers andere sleutels gebruiken terwijl het oude DS-record blijft staan, kan een validerende resolver het antwoord afwijzen. De website en e-mail kunnen dan onbereikbaar lijken, ook wanneer de A- en MX-records zelf correct zijn.
Verhuist alleen de registratie?
Blijven de nameservers en DNS-provider gelijk, dan hoeft de ondertekening niet noodzakelijk te veranderen. Controleer vooraf wel of de nieuwe registrar de bestaande DNSSEC-gegevens correct kan behouden en welke overdrachtsprocedure geldt. Vraag die bevestiging voordat u de verhuizing start.
Leg de huidige nameservers en DS-gegevens vast. Verhuis ook niet ongemerkt de DNS als onderdeel van een standaardinstelling bij de nieuwe registrar. Controleer na afronding opnieuw de delegatie en DNSSEC-validatie.
Verhuizen de nameservers ook?
Maak dan met beide DNS-beheerders een overdrachtsplan. Een ononderbroken beveiligde overdracht kan samenwerking rond sleutels en ondertekening vereisen. Niet iedere provider ondersteunt dezelfde methode. Kopieer geen private sleutels via e-mail en publiceer nooit private sleutelgegevens in DNS.
Laat vastleggen wie de zone voorbereidt, wie de wijzigingen bij het register doet en hoe rekening wordt gehouden met TTL's. Als een overdracht zonder tijdelijke onderbreking van DNSSEC niet beschikbaar is, moet de beheerder de veilige volgorde expliciet bepalen. Verwijder niet zelf op goed geluk een DS-record of de ondertekening.
Controleer voordat u de oude omgeving beëindigt
Laat zowel een directe DNS-controle als validatie via een validerende resolver uitvoeren. Een dig-antwoord met +dnssec vraagt DNSSEC-informatie op, maar bewijst op zichzelf niet dat de keten cryptografisch is gevalideerd.
Test vervolgens website en mail. Bij SERVFAIL na de verhuizing vergelijkt u de DS-gegevens bij het register met de huidige DNSKEY-gegevens en laat u de DNS-beheerder de keten onderzoeken. Bewaar de oude zone zolang die nog nodig is voor overgang of herstel. Ook bij terugschakelen moeten nameservers, sleutels en DS-record weer samen kloppen.
Gebruik naast deze controle de voorbereiding voor nameservers wijzigen.