Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

DNS-security

Bijgewerkt op · Door Maarten van den Bos

DNS-security is het beveiligen van het Domain Name System (DNS), het systeem dat domeinnamen zoals esif.nl vertaalt naar IP-adressen. Het voorkomt dat aanvallers DNS-antwoorden vervalsen, domeinnamen kapen, DNS-verkeer afluisteren of DNS misbruiken voor DDoS-aanvallen. Bekende maatregelen zijn DNSSEC, versleutelde DNS en DNS-filtering die bekende phishingdomeinen blokkeert.

Wat is DNS-security?

Het Domain Name System (DNS) werkt als het adresboek van internet. Wie een domeinnaam intypt, vraagt een DNS-server om het bijbehorende IP-adres. Pas daarna maakt de computer verbinding met de juiste server. Ook e-mail gebruikt DNS: de afzender zoekt via DNS op naar welke mailserver een bericht moet.

DNS had oorspronkelijk geen ingebouwde beveiliging. Het NCSC wijst erop dat DNS-verkeer lang onversleuteld over UDP-poort 53 liep. Iedereen die het netwerkverkeer kan zien, kan dus meelezen welke websites iemand bezoekt. En een computer kan niet vanzelf controleren of een DNS-antwoord echt is.

DNS-security gaat over 3 doelen:

  • Echtheid: het DNS-antwoord komt van de juiste bron en is onderweg niet aangepast.
  • Vertrouwelijkheid: anderen kunnen niet meelezen welke domeinnamen worden opgevraagd.
  • Beschikbaarheid en misbruik: DNS-servers blijven bereikbaar en worden niet ingezet voor aanvallen of het doorsluizen van data.

Voor organisaties speelt DNS-security aan 2 kanten. De eigen domeinnamen moeten goed beveiligd zijn, zodat niemand ze kan kapen of namaken. En de DNS-servers die medewerkers gebruiken, moeten betrouwbaar zijn en bij voorkeur bekende kwaadaardige domeinen blokkeren. Dat laatste heet DNS-filtering.

Wat zijn DNS-bedreigingen en hoe werkt de beveiliging?

De belangrijkste DNS-bedreigingen en de maatregelen ertegen:

DNS-bedreigingWat gebeurt er?Maatregel
DNS-spoofingEen aanvaller vervalst een DNS-antwoord en stuurt gebruikers naar een nepwebsite of e-mail naar een eigen mailserverDNSSEC
Domeinkaping (DNS hijacking)Een aanvaller wijzigt de DNS-instellingen van een domein, bijvoorbeeld via een gestolen account bij de registrarMFA en registry lock bij de registrar
AfluisterenIemand leest onversleuteld DNS-verkeer meeVersleutelde DNS (DoH, DoT of DoQ)
DNS-amplificatieSlecht ingestelde DNS-servers worden misbruikt om een DDoS-aanval te versterkenDNS-servers alleen laten antwoorden aan eigen gebruikers
DNS-tunnelingMalware verstopt gestolen data of commando’s in DNS-verzoekenDNS detection and response en monitoring
PhishingdomeinenGebruikers klikken op een link naar een kwaadaardig domeinDNS-filtering

DNSSEC voegt een digitale handtekening toe aan DNS-gegevens, zodat een computer kan controleren of het antwoord echt is. Het Forum Standaardisatie zette DNSSEC op 15 juni 2012 op de lijst met verplichte standaarden voor de overheid, omdat het voorkomt dat een aanvaller het IP-adres ongemerkt manipuleert (spoofing). Bijna 60 procent van alle .nl-domeinnamen was in december 2022 met DNSSEC beveiligd (bron: SIDN, 2022). Het NCSC adviseert organisaties daarnaast om zich te oriënteren op een overgang naar versleutelde DNS.

Voorbeeld uit de praktijk

In juli 2025 startte in Nederland een pilot met het Anti Phishing Shield, een DNS-filter tegen phishing. Het NCSC stelt een lijst samen van domeinen die criminelen gebruiken voor phishing en fraude. Deelnemende internetaanbieders gebruiken die lijst in hun DNS-servers, zodat een kwaadaardige website niet laadt. Gebruikers doen alleen mee als ze daar zelf toestemming voor geven.

Sinds de start zijn ruim 2 miljoen pogingen om phishing- en frauduleuze websites te bezoeken geblokkeerd, onder een groep van ruim 200.000 gebruikers (bron: NCSC, 2026). Aan de pilot werkten onder meer het ministerie van Justitie en Veiligheid, KPN, de politie en de Nederlandse Vereniging van Banken mee. Door het succes brengt het NCSC het Anti Phishing Shield onder bij de eigen organisatie.

DNS-security in de praktijk van een security-professional

Netwerkbeheerders en een security architect bepalen welke DNS-servers een organisatie gebruikt, of DNS-filtering aan staat en hoe DNSSEC is ingericht voor de eigen domeinen. Het NCSC adviseert om op werkplekken vast te leggen welke DNS-servers worden gebruikt, omdat browsers anders zelf een externe, versleutelde DNS-dienst kunnen kiezen. Daarmee verdwijnt het zicht op DNS-verkeer.

Voor een SOC-analist zijn DNS-logs een rijke bron. Een werkplek die contact zoekt met een net geregistreerd of verdacht domein kan wijzen op malware. Beheerders van domeinnamen letten op de beveiliging van accounts bij de registrar, zodat niemand de DNS-instellingen kan wijzigen.

Veelgestelde vragen

Wat is de functie van DNS?

DNS (Domain Name System) vertaalt domeinnamen zoals esif.nl naar IP-adressen die computers gebruiken om elkaar te vinden. Zonder DNS zou je voor elke website een reeks cijfers moeten onthouden. Ook e-mail werkt via DNS: daarmee vindt een mailserver de juiste ontvangende server en de beveiligingsinstellingen van een domein.

Moet ik privé-DNS aan of uitzetten?

Privé-DNS op een Android-telefoon versleutelt DNS-verzoeken, zodat anderen op het netwerk niet kunnen zien welke websites je opzoekt. Voor privacy is aanzetten meestal een goede keuze. Op een zakelijk toestel bepaalt de organisatie de instelling, omdat versleutelde DNS de eigen DNS-filtering en monitoring kan omzeilen.

Wat zijn DNS-bedreigingen?

DNS-bedreigingen zijn aanvallen die misbruik maken van het Domain Name System. Bekende voorbeelden zijn DNS-spoofing (vervalste antwoorden), domeinkaping, het afluisteren van onversleuteld DNS-verkeer, DNS-amplificatie voor DDoS-aanvallen en DNS-tunneling om data weg te sluizen. Ook phishingdomeinen vallen eronder: DNS-filtering kan die blokkeren.

Wat is DNSSEC?

DNSSEC (Domain Name System Security Extensions) is een uitbreiding van DNS die digitale handtekeningen toevoegt aan DNS-gegevens. Een computer kan daarmee controleren of een DNS-antwoord echt is. DNSSEC beschermt tegen DNS-spoofing, maar versleutelt het verkeer niet. Voor de Nederlandse overheid is DNSSEC sinds 2012 een verplichte standaard.

Bronnen

  1. SIDN: DNSSEC is a cryptographic security extension to the DNS protocol
  2. Forum Standaardisatie: DNSSEC
  3. NCSC: DNS-versleuteling
  4. NCSC: Ruim twee miljoen bezoeken aan kwaadaardige websites voorkomen in pilot (2026)

Gerelateerde begrippen

  • DNS-filtering

    DNS-filtering is een beveiligingsmaatregel waarbij de DNS-server bekende kwaadaardige of ongewenste domeinen niet vertaalt naar een IP-adres. Klikt een medewerker op een link naar een phishingsite of probeert malware contact te maken met een server van de aanvaller, dan komt er geen verbinding tot stand. DNS-filtering werkt voor alle apparaten die die DNS-server gebruiken.

  • DNS detection and response

    DNS detection and response is een beveiligingsaanpak waarbij een organisatie haar DNS-verkeer continu analyseert om aanvallen te herkennen en er direct op te reageren. Het systeem ziet bijvoorbeeld malware die contact zoekt met een server van de aanvaller of data verstopt in DNS-verzoeken. Daarna blokkeert het het domein of meldt het het apparaat aan het SOC.

  • Spoofing

    Spoofing is het vervalsen van een afzender, zodat een e-mail, sms, telefoontje of website lijkt te komen van iemand die je vertrouwt. Bekende vormen zijn e-mailspoofing, waarbij het afzenderadres is nagemaakt, en nummerspoofing, waarbij je een ander telefoonnummer ziet dan het echte. Criminelen gebruiken spoofing vooral bij phishing en bankhelpdeskfraude.

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • DDoS-aanval

    Een DDoS-aanval is een aanval waarbij veel computers tegelijk zoveel verkeer naar een website, server of netwerk sturen dat die dienst traag of onbereikbaar wordt. DDoS staat voor distributed denial of service. De aanvaller breekt nergens in en steelt geen gegevens, maar legt de beschikbaarheid van een dienst tijdelijk plat.