DNS en DNSSEC

Last modified by Ad Min on 2026/03/10 15:27

DNS en DNSSEC

Nameservers

ServerIPRolZones
ns1.rhebergen.net185.47.61.211Primaryrhebergen.net, rhebergen.org
ns2.nerderlands.net45.14.112.14Secondary (rhebergen.net), Primary (nerderlands.net)nerderlands.net, rhebergen.net (slave)
ns6.gandi.net217.70.177.42Secondary (Gandi)rhebergen.net (slave)

DNSSEC

Beide zones gebruiken NSEC3RSASHA1 (algoritme 7).

Maandelijks onderhoud:

  1. Serial ophogen in zonefile (formaat: YYYYMMDDNN)
  2. Zone ondertekenen met sign script
  3. BIND herladen met rndc reload

Jaarlijks (key rotation):

  1. Oude keys naar OLD_keys/
  2. Nieuwe ZSK genereren (2048 bit)
  3. Nieuwe KSK genereren (4096 bit)
  4. $INCLUDE regels in zonefile bijwerken
  5. Ondertekenen en herladen
  6. DS records bij Gandi registrar bijwerken

Verificatie:
# Signature expiry controleren
dig @ns1.rhebergen.net rhebergen.net A +dnssec

# Volledige validatie
delv @1.1.1.1 rhebergen.net A +rtrace

# Alle nameservers vergelijken
for ns in ns1.rhebergen.net ns2.nerderlands.net ns6.gandi.net; do
 echo -n "$ns: "; dig @$ns rhebergen.net SOA +short | awk '{print $3}'
done

Laatst uitgevoerd:

  • ns1 key rotation: 3 januari 2026
  • ns2 key rotation: 4 februari 2026