Spring til indhold
Prøv gratis

Guider

DNSSEC: sådan beskytter I jeres DNS

Opdateret 11.10.2026 · BitTech IT

Kort svar

DNSSEC signerer jeres DNS-poster digitalt, så en angriber ikke kan narre en resolver med falske svar — fx en falsk adresse til jeres website eller mailserver. Det slås til hos jeres DNS-udbyder, som så får en DS-post lagt hos .dk-registret. Den største risiko er at skifte DNS-udbyder uden at fjerne eller flytte DS-posten først.

Problemet DNSSEC løser

Når nogen besøger jeres website eller sender jer mail, slår deres computer eller mailserver jeres domæne op i DNS. Uden DNSSEC kan svaret ikke kontrolleres. En angriber, der kan påvirke svaret — fx på et offentligt netværk eller ved at forgifte en resolvers cache — kan sende trafikken til en falsk server.

Med DNSSEC signerer jeres DNS-udbyder hver post. Resolvere, der validerer — det gør de fleste danske internetudbydere samt Google Public DNS og Cloudflare — kontrollerer signaturen og afviser svar, der er forfalsket.

Sådan hænger det sammen

  • Jeres DNS-udbyder har nøglerne og signerer posterne (DNSKEY og RRSIG).
  • .dk-registret (Punktum dk) har en DS-post, der peger på jeres nøgle. Det er den, der binder kæden sammen fra roden af DNS og ned til jeres domæne.
  • Passer de to ikke sammen, fejler valideringen.

Sådan slår I det til

  1. Tjek, om jeres DNS-udbyder understøtter DNSSEC. De fleste danske og internationale udbydere gør, ofte med ét klik.
  2. Slå DNSSEC til for domænet hos DNS-udbyderen.
  3. Hos mange udbydere sendes DS-posten automatisk til registret. Ellers giver udbyderen jer DS-oplysningerne (key tag, algoritme, digest), som I indsender via jeres registrator.
  4. Vent, til DS-posten er offentliggjort, og kør et domæne-tjek. Det viser, om DNSSEC validerer.

Vælg en moderne algoritme, hvis I får valget: algoritme 13 (ECDSA P-256) giver små, hurtige signaturer.

Faldgruben: skift af DNS-udbyder

Det klassiske uheld: domænet flyttes til en ny DNS-udbyder, men DS-posten hos registret peger stadig på den gamle udbyders nøgle. Så afviser alle validerende resolvere jeres svar — website og mail forsvinder for en stor del af internettet.

  1. Slå DNSSEC fra hos den gamle udbyder, og sørg for, at DS-posten fjernes hos registret.
  2. Vent, til DS-postens TTL er udløbet — typisk et til to døgn.
  3. Skift navneservere til den nye udbyder.
  4. Slå DNSSEC til hos den nye udbyder, og få den nye DS-post lagt ind.

Nogle udbydere kan flytte signerede domæner uden pause, men kun hvis begge parter understøtter det.

DNSSEC og mail

DNSSEC beskytter også opslag af MX, SPF, DKIM og DMARC. Det er en forudsætning for DANE, hvor mailserverens certifikat lægges i DNS. Bruger I Microsoft 365, kan I i stedet bruge MTA-STS, som ikke kræver DNSSEC.

DomGuard holder øje med, at DNSSEC bliver ved med at validere, så I får besked, hvis en signatur udløber, eller kæden brydes.

Spørgsmål og svar

Hvad beskytter DNSSEC mod?

Mod forfalskede DNS-svar (cache poisoning og angreb på netværket mellem brugeren og resolveren). Uden DNSSEC kan en angriber i princippet sende besøgende eller mail til en falsk server. DNSSEC krypterer ikke DNS; det beviser, at svarene er ægte.

Kan DNSSEC gøre vores domæne utilgængeligt?

Ja, hvis det sættes forkert op. Passer DS-posten hos registret ikke til nøglerne hos DNS-udbyderen, afviser validerende resolvere alle svar, og domænet ser ud til at være væk. Det sker typisk ved skift af DNS-udbyder.

Hvordan skifter vi DNS-udbyder med DNSSEC?

Det sikreste: slå DNSSEC fra hos den gamle udbyder, vent til DS-posten er fjernet og den gamle TTL er udløbet (typisk 1–2 døgn), skift navneservere, og slå DNSSEC til igen hos den nye. Nogle udbydere kan flytte nøglerne uden pause.

Hvorfor skal vi have DNSSEC for at bruge DANE?

DANE lægger mailserverens certifikat i DNS (TLSA-poster). Det giver kun mening, hvis DNS-svarene ikke kan forfalskes, så DANE kræver DNSSEC på mailserverens domæne.