Je typt webknecht.nl in je browser. Een seconde later verschijnt de website. Tussen die twee momenten gebeurt er iets wat 99% van de mensen niet ziet: DNS. Het telefonboek van het internet.
En net als een fout telefoonnummer ervoor zorgt dat je niet gebeld wordt, zorgt foute DNS ervoor dat je website onbereikbaar is. Of trager. Of kwetsbaar voor aanvallen.
In dit artikel legt de webknecht uit wat DNS is, hoe het werkt, waarom goede DNS servers belangrijk zijn, en waarom je zone foutloos moet zijn. Plus: hoe je je DNS checkt met dnsscan.nl.
Wat is DNS eigenlijk?
DNS staat voor Domain Name System. Het vertaalt domeinnamen (webknecht.nl) naar IP-adressen (bijvoorbeeld 185.199.108.153).
Waarom hebben we dat nodig?
Computers praten met elkaar via IP-adressen. Maar mensen onthouden geen 185.199.108.153. We onthouden webknecht.nl.
DNS is de vertaler. Jij vraagt om webknecht.nl, DNS antwoordt met het IP-adres, en je browser weet waar hij heen moet.
De telefoonboek analogie
Stel je voor: je wilt pizza bestellen. Je zoekt "Pizza Palace" in je telefoonboek (DNS), vindt het nummer (IP-adres), en belt. Zonder telefoonboek moet je elk nummer uit je hoofd kennen. Met DNS onthoud je alleen de naam.
Hoe werkt DNS? De stappen achter de schermen
Als je webknecht.nl intypt, gebeurt dit:
1. Browser cache check
Je browser checkt eerst: "Ken ik dit IP-adres al?" Als je webknecht.nl vandaag al bezocht hebt, gebruikt hij het opgeslagen adres. Klaar in milliseconden.
2. Operating system cache
Niet in de browser? Je computer checkt zijn eigen cache. Ook daar kunnen recent opgezochte adressen staan.
3. DNS resolver
Nog steeds niks? Nu gaat je computer naar de DNS resolver (meestal van je internet provider of een dienst als Cloudflare of Google).
4. Root servers
De resolver checkt de root servers. Die weten niet waar webknecht.nl is, maar weten wel: ".nl domeinen? Vraag het aan de .nl nameservers."
5. TLD nameservers
De resolver vraagt de .nl nameservers: "Waar is webknecht.nl?" Die antwoorden: "Vraag het aan de authoritative nameservers van webknecht.nl."
6. Authoritative nameservers
Eindelijk! De nameservers van webknecht.nl hebben het definitieve antwoord: het IP-adres. Dat gaat terug naar je computer.
7. Browser krijgt het IP-adres
Je browser weet nu waar hij heen moet, maakt verbinding, en laadt de website.
Dit hele proces duurt gemiddeld 20-120 milliseconden. Maar als er iets fout gaat in de keten, kan je website onbereikbaar zijn.
Waarom goede DNS servers belangrijk zijn
Niet alle DNS servers zijn gelijk. Hier zijn de verschillen:
1. Snelheid
Een trage DNS server kost je 100-200ms extra laadtijd. Dat klinkt als niks, maar Google gebruikt snelheid als ranking factor. En bezoekers hebben geen geduld.
Goede DNS providers:
- Cloudflare (1.1.1.1) – Gemiddeld 10-15ms
- Google Public DNS (8.8.8.8) – Gemiddeld 15-20ms
- Quad9 (9.9.9.9) – Gemiddeld 20-25ms
Slechte DNS providers:
- Sommige internet providers – Gemiddeld 50-150ms
- Gratis domain registrars – Vaak 100ms+
2. Uptime
Als je DNS server down is, is je website onbereikbaar. Punt. Zelfs als je webserver perfect draait.
Goede DNS providers hebben 100% uptime guarantees en redundante servers over de hele wereld.
3. DDoS bescherming
DNS servers zijn een populair doelwit voor aanvallen. Een DDoS aanval op je DNS = je website offline.
Providers zoals Cloudflare hebben ingebouwde DDoS bescherming. Gratis DNS van je domain registrar vaak niet.
4. Propagation tijd
Als je iets in je DNS wijzigt (nieuw IP-adres, nieuwe records), moet dat verspreiden over het internet. Dat heet propagation.
Goede DNS providers: 1-5 minuten
Matige DNS providers: 24-48 uur
5. Geografische spreiding
DNS servers verspreid over de wereld = snellere response voor bezoekers overal. Cloudflare heeft 300+ datacenters. Je gratis DNS van je registrar? Misschien 2.
De DNS zone: jouw configuratie moet kloppen
Je DNS zone is het overzicht van alle DNS records voor je domein. Denk aan:
- A record: Domeinnaam → IPv4 adres
- AAAA record: Domeinnaam → IPv6 adres
- CNAME record: Alias (www.webknecht.nl → webknecht.nl)
- MX record: E-mail servers
- TXT record: Verificatie en security (SPF, DKIM, DMARC)
- NS record: Welke nameservers autoritatief zijn
Één fout = grote problemen
Een typfout in een A record? Website onbereikbaar.
Foute MX record? E-mail komt niet aan.
Dubbele CNAME? DNS resolver geeft op.
Veelgemaakte DNS fouten
1. WWW en non-WWW niet juist ingesteld
Je website werkt op webknecht.nl maar niet op www.webknecht.nl (of andersom). Fix: voeg beide toe of gebruik een CNAME.
2. Te lange TTL waardes
TTL (Time To Live) bepaalt hoe lang een DNS record gecached wordt. Te lang (bijvoorbeeld 86400 seconden = 24 uur) betekent: als je iets wijzigt, duurt het een dag voordat iedereen de update ziet.
Advies: 300-3600 seconden (5 minuten tot 1 uur) voor A records die kunnen wijzigen.
3. Ontbrekende records
Je hebt een A record maar geen AAAA record. Bezoekers op IPv6 netwerken hebben problemen. Of je mist MX records en vraagt je af waarom e-mail niet werkt.
4. Dubbele records
Twee A records met verschillende IP-adressen? DNS doet round-robin load balancing. Als één van die IP’s niet werkt, krijgen bezoekers soms een error.
5. Foute syntax in TXT records
SPF, DKIM, DMARC records moeten perfect zijn. Eén spatie te veel en e-mail servers accepteren je mail niet meer.
DNS security: DNSSEC en andere bescherming
DNS was niet ontworpen met security in mind. Het vertrouwt erop dat servers eerlijk antwoord geven. Maar dat is niet altijd zo.
DNSSEC: digitale handtekening voor DNS
DNSSEC (DNS Security Extensions) voegt digitale handtekeningen toe aan DNS records. Hiermee kan een resolver verifiëren dat het antwoord echt van de authoritative server komt.
Zonder DNSSEC:
Hacker onderschept DNS query, stuurt verkeerd IP-adres, bezoeker komt op een fake website.
Met DNSSEC:
De resolver checkt de handtekening, ziet dat het antwoord niet klopt, weigert het IP-adres.
Moet je DNSSEC gebruiken?
Ja, als je provider het ondersteunt. De meeste moderne DNS providers (Cloudflare, Google Cloud DNS) hebben DNSSEC ingebouwd.
Let op: DNSSEC implementeren vergt zorgvuldigheid. Een fout in de setup = je hele domein onbereikbaar.
Andere DNS security maatregelen
1. DNS over HTTPS (DoH)
Standaard zijn DNS queries onversleuteld. Iedereen op je netwerk kan zien welke sites je bezoekt. DoH versleutelt DNS traffic.
Ondersteund door: Firefox, Chrome, Cloudflare, Google DNS
2. DNS over TLS (DoT)
Hetzelfde idee als DoH, maar via TLS in plaats van HTTPS. Zelfde privacy voordelen.
3. CAA records
CAA (Certification Authority Authorization) records vertellen welke certificate authorities SSL certificaten mogen uitgeven voor je domein.
Voorbeeld:
webknecht.nl. CAA 0 issue "letsencrypt.org"Dit voorkomt dat een aanvaller een vals SSL certificaat krijgt van een andere CA.
4. Rate limiting
Goede DNS providers beperken het aantal queries per seconde om DDoS aanvallen af te zwakken.
DNS checks: hoe weet je of je setup klopt?
Je DNS kan perfect lijken maar toch fouten bevatten die je niet ziet. Daarom: check het.
dnsscan.nl: je DNS onder de loep
Ga naar dnsscan.nl en voer je domein in. De tool checkt:
- A en AAAA records: Zijn ze correct? Wijzen ze naar het juiste IP?
- MX records: Zijn je e-mail servers goed ingesteld?
- SPF, DKIM, DMARC: Is je e-mail security op orde?
- Nameservers: Zijn ze redundant en correct?
- DNSSEC: Is het actief en geldig?
- TTL waardes: Zijn ze logisch ingesteld?
- CAA records: Voorkom je ongeautoriseerde SSL certificaten?
Waarom dnsscan.nl gebruiken?
De meeste DNS tools checken alleen of records bestaan. dnsscan.nl checkt of ze goed ingesteld zijn. Het verschil tussen "het werkt" en "het werkt goed."
Plus: je krijgt concrete aanbevelingen. Niet "SPF record ontbreekt" maar "voeg dit SPF record toe: v=spf1 include:_spf.google.com ~all"
Andere handige DNS tools
- dig (command line): De ultieme DNS debug tool voor techneuten
- nslookup (command line): Simpele DNS queries uitvoeren
- DNS Checker (online): Check hoe je DNS wereldwijd verspreid is
- MXToolbox: Specifiek voor e-mail DNS (MX, SPF, DMARC)
Praktische checklist: je DNS op orde
Gebruik deze checklist om je DNS setup te verifiëren:
Basis
- [ ] A record wijst naar het juiste IP-adres
- [ ] AAAA record ingesteld (als je IPv6 ondersteunt)
- [ ] WWW en non-WWW beide werkend (via A record of CNAME)
- [ ] MX records ingesteld voor e-mail
- [ ] NS records wijzen naar minimaal 2 verschillende nameservers
Security
- [ ] SPF record ingesteld (voorkomt email spoofing)
- [ ] DKIM record actief (e-mail authenticatie)
- [ ] DMARC record ingesteld (e-mail policy)
- [ ] DNSSEC geactiveerd (als provider het ondersteunt)
- [ ] CAA record ingesteld (SSL certificaat bescherming)
Performance
- [ ] Goede DNS provider (Cloudflare, Google, AWS Route53)
- [ ] TTL waardes tussen 300-3600 seconden
- [ ] Geen onnodige records die DNS vervuilen
Check het
- [ ] Test je DNS op dnsscan.nl
- [ ] Verifieer dat alle subdomeinen werken
- [ ] Check propagation na wijzigingen
Veelvoorkomende DNS scenario’s opgelost
Scenario 1: Website werkt, e-mail niet
Probleem: MX records ontbreken of wijzen naar verkeerd IP.
Fix: Voeg MX records toe die wijzen naar je e-mail provider (Google Workspace, Outlook, etc.)
Scenario 2: Website laadt traag (DNS gerelateerd)
Probleem: Trage DNS provider of te hoge TTL.
Fix: Migreer naar Cloudflare of Google DNS. Verlaag TTL naar 300-600 seconden.
Scenario 3: Website werkt op http:// maar niet op https://
Probleem: DNS is OK, maar je SSL certificaat is niet geldig voor het domein.
Fix: Check CAA records, zorg dat ze je SSL provider toestaan.
Scenario 4: Website werkt voor jou maar niet voor klanten
Probleem: DNS propagation nog bezig of caching issues.
Fix: Check met DNS Checker of het wereldwijd verspreid is. Wacht 24 uur na grote wijzigingen.
Scenario 5: E-mail komt aan in spam
Probleem: SPF, DKIM of DMARC records ontbreken of fout.
Fix: Test op dnsscan.nl, voeg missende records toe exact zoals je e-mail provider het voorschrijft.
DNS providers vergeleken
Cloudflare DNS (aanbevolen)
- Gratis
- 1.1.1.1 resolver is snelst wereldwijd
- Ingebouwde DDoS bescherming
- DNSSEC standaard
- UI is developer-friendly
Google Cloud DNS
- Gratis variant (8.8.8.8)
- Betaalde variant voor enterprise
- Zeer betrouwbaar
- Goede documentatie
AWS Route53
- Betaald ($0.50/maand per hosted zone)
- Krachtig, veel features
- Geo-routing, health checks
- Voor advanced users
TransIP DNS (Nederlands)
- Gratis bij domein
- Simpele UI voor beginners
- OK performance (niet wereldwijd verspreid)
Je domain registrar’s DNS (vermijd)
- Vaak traag
- Geen DDoS bescherming
- Minimale features
- Downtime bij problemen met registrar
De toekomst: waar gaat DNS heen?
1. DNS over HTTPS wordt standaard
Firefox heeft het al standaard aan. Chrome volgt. DNS queries worden standaard versleuteld voor privacy.
2. DNSSEC adoptie groeit
Steeds meer domeinen activeren DNSSEC nu providers het makkelijker maken.
3. AI-powered DNS management
Automatische security checks, suggesties voor optimalisaties, self-healing bij fouten.
4. Quantum-resistant DNS
Voorbereidingen op quantum computing die huidige encryptie kan breken.
Conclusie: DNS is onzichtbaar maar essentieel
DNS is als het elektriciteitsnet voor je website. Het werkt onzichtbaar op de achtergrond. Je merkt het pas als het kapot gaat.
De drie pijlers van goede DNS:
- Snelle, betrouwbare provider – Cloudflare of Google DNS, niet je registrar
- Foutloze DNS zone – Check met dnsscan.nl, fix alle warnings
- Security on point – DNSSEC, SPF, DKIM, DMARC, CAA records
Begin hier: Check je DNS op dnsscan.nl. Voer je domein in. Fix de rode vlaggen. Je website, e-mail en bezoekers zullen je dankbaar zijn.
DNS setup is geen one-time ding. Check het elk kwartaal. Vooral na migraties, bij nieuwe subdomeinen, of als je e-mail provider wisselt.
Je website is zo snel als je langzaamste component. Zorg dat DNS niet die flessenhals is.
