image

Duitse domeinnamen urenlang onbereikbaar door DNSSEC-storing

woensdag 6 mei 2026, 11:14 door Redactie, 13 reacties

Duitse domeinnamen waren gisterenavond door een DNSSEC-storing urenlang onbereikbaar. Het probleem is inmiddels opgelost, zo meldt DENIC, de organisatie die de .de-domeinnamen beheert. Volgens DENIC raakte het probleem met name domeinen die met DNSSEC zijn ondertekend. Het Duitse Heise laat echter weten dat ook .de-domeinen zonder DNSSEC onbereikbaar waren.

DNSSEC is een extensie van het Domain Name System (DNS). Via DNSSEC kan een domeinnaamhouder een digitale handtekening toevoegen aan DNS-informatie, waardoor DNS-informatie is te valideren. DENIC meldde via de eigen website dat de oorzaak nog niet bekend is. De storing ontstond rond 22.00 uur en was ongeveer vier uur later verholpen. "De exacte oorzaak wordt op dit moment onderzocht. Zodra betrouwbare bevindingen beschikbaar zijn, zal DENIC die delen", aldus de .de-beheerder in de melding dat de storing was opgelost.

Reacties (13)
06-05-2026, 11:51 door Anoniem
Aanval? Sabotage?
06-05-2026, 12:29 door Anoniem
Door Anoniem: Aanval? Sabotage?
ander gokje: key roll-over niet goed verlopen.
06-05-2026, 12:31 door Anoniem
Door Anoniem: Aanval? Sabotage?
Een medewerker die zijn koffie over zijn computer morste?
06-05-2026, 12:34 door Anoniem
Door Anoniem: Aanval? Sabotage?
Nee, meestal is het gewoon een verkeerde configuratie. Aanvallen en sabotage gebeuren veel, maar die aantallen vallen in het niets in vergelijking hoe vaak een misconfiguratie gebeurt.
06-05-2026, 13:16 door Anoniem
Door Anoniem: Aanval? Sabotage?
Opdracht van DT om Mertz een hak te zetten :)
06-05-2026, 13:36 door Anoniem
Door Anoniem:
Door Anoniem: Aanval? Sabotage?
Nee, meestal is het gewoon een verkeerde configuratie. Aanvallen en sabotage gebeuren veel, maar die aantallen vallen in het niets in vergelijking hoe vaak een misconfiguratie gebeurt.
Daarom moet zo'n nieuwe config serieus ge-reviewd worden door meerdere mensen en tegenwoordig AI :)
06-05-2026, 15:18 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Aanval? Sabotage?
Nee, meestal is het gewoon een verkeerde configuratie. Aanvallen en sabotage gebeuren veel, maar die aantallen vallen in het niets in vergelijking hoe vaak een misconfiguratie gebeurt.
Daarom moet zo'n nieuwe config serieus ge-reviewd worden door meerdere mensen en tegenwoordig AI :)
Náh, gewoon vibe-coden! (-;
06-05-2026, 16:11 door Anoniem
Mogelijk een DDOS aanval, er zit een DDOS kwetsbaarheid in het het DNSSEC protocol…
06-05-2026, 18:15 door Anoniem
Door Anoniem: Mogelijk een DDOS aanval, er zit een DDOS kwetsbaarheid in het het DNSSEC protocol…

Totaal niet.

Zoals op het forum al gepost - de directe outage oorzaak is gewoon een foute DNSSec signature op de .DE zone .
Dan zullen alle dnssec enabled resolvers geen antwoord geven voor .de domeinen met een foute signature .

Wat nog niet bekend is - wat is er mis gegaan bij de zone update (of key rollover) zodat die foute signature gemaakt werd, en hoe kan dat door ( hopelijk ) allerlei controle lagen slippen en uiteindelijk live gaan .

Je verwacht in principe dat een zone update getest/gecontroleerd wordt op validiteit voordat ie naar "buiten" gaat.

Overigens - de controle zal relatief snel moeten zijn.
SIDN update de NL zonefile ieder half uur .
Ik kon zo niet vinden hoe vaak denic dat doet voor .de , maar je verwacht een vergelijk tijdsspanne.
06-05-2026, 18:20 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Aanval? Sabotage?
Nee, meestal is het gewoon een verkeerde configuratie. Aanvallen en sabotage gebeuren veel, maar die aantallen vallen in het niets in vergelijking hoe vaak een misconfiguratie gebeurt.
Daarom moet zo'n nieuwe config serieus ge-reviewd worden door meerdere mensen en tegenwoordig AI :)

De .NL zone wordt elk half uur ge-update . (7x24 voor zo ver ik zie).

De validatie zal echt helemaal automatisch moeten zijn.
Ik denk dat zoiets er ook is (en ook bij denic), maar dat om de een of andere reden de check die dit had kunnen vinden er niet was of niet werkte .
'swiss cheese model' komt vaak langs in luchtvaart post-mortems, een hele serie omstandigheden waarbij gaten zodanig oplijnen dat er een pad van normaal naar 'ramp' is.

https://thedecisionlab.com/reference-guide/management/swiss-cheese-model

Ik verwacht hetzelfde hier bij denic .
06-05-2026, 20:19 door Anoniem
Door Anoniem:
Door Anoniem: Aanval? Sabotage?
Een medewerker die zijn koffie over zijn computer morste?
Van het lachen? Ik zou die digitale poltitie niet vertrouwen, ook al bieden ze een eigen dns closed loop aan. Bah, ellende die dat veroorzaakt heeft.
06-05-2026, 21:11 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Aanval? Sabotage?
Een medewerker die zijn koffie over zijn computer morste?
Van het lachen? Ik zou die digitale poltitie niet vertrouwen, ook al bieden ze een eigen dns closed loop aan. Bah, ellende die dat veroorzaakt heeft.
Ik denk niet van het lachen, eerder onhandigheid.
Maar ik denk eerder dat het een misconfiguratie was, hoe dan ook zullen we het binnenkort wel te horen krijgen op ons mooie security.nl wat daar het ideale platform is om speculatie tegen te gaan. (Klinkt best lekker eigenlijk, "speculatie"...)
07-05-2026, 09:45 door Anoniem
Typered, zoveel speculaasjes alhier...
...terwijl er binnen slechts enkele uren al transparantie bij de meest betrouwbare bron was.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.