Kort samengevat:
Een betrouwbare DNS-service beschermt websites tegen downtime en DDoS-aanvallen met Anycast-routing, geautomatiseerde beveiligingsprotocollen en transparant beheer.
Snelle website? Goede hosting? Veilige infrastructuur? De meeste bedrijven kunnen alle drie afvinken en zien toch het ene systeem over het hoofd dat dit allemaal mogelijk maakt. DNS doet het onzichtbare werk achter elk bezoek aan uw website. Het vertaalt de domeinnaam die iemand in de browser typt, of in een e-mail aanklikt, naar de server die uw content daadwerkelijk levert. Niemand denkt aan DNS tot het niet meer werkt. En dan is de schade al zichtbaar voor elke klant die u probeert te bereiken.
In dit artikel bekijken we wat er gebeurt als de DNS-infrastructuur uitvalt en waarom een specifieke DNS-service dat voorkomt. Functies als Anycast-routing, geautomatiseerde beveiliging en transparante facturering maken van DNS een betrouwbaar fundament in plaats van een verborgen risico. Wilt u weten hoe uw eigen domeinportfolio ervoor staat? De gratis domeinportfoliocheck van EBRAND is een goed startpunt.

Wat er gebeurt als uw DNS uitvalt
Vorig jaar kreeg een wereldwijde DNS-provider te maken met een onderbreking van acht minuten in zijn gezaghebbende DNS-diensten. Een per ongeluk uitgevoerde opdracht verstoorde de toegang tot zijn Anycast-netwerk, waardoor DNS-query’s voor de domeinen die de provider beheerde gedurende het hele incident mislukten. Er crashte geen server. Er viel geen datacenter uit. De infrastructuur achter de getroffen websites bleef de hele tijd online. Alleen de DNS-laag gaf geen antwoord meer.
Omdat DNS-antwoorden op grote schaal door resolvers worden gecachet, was de impact ongelijk verdeeld. Bezoekers met een gecachet record bereikten de getroffen sites gewoon, zonder iets te merken. Wie in die acht minuten een nieuwe opvraging nodig had, kreeg niets terug, en de browser meldde een volledig gezond domein als onbereikbaar. Acht minuten klinkt verwaarloosbaar naast een storing van vijftien uur, maar laat op kleinere schaal precies hetzelfde zien. Een domein hoeft zijn server niet kwijt te raken om van het internet te verdwijnen. Het is genoeg dat de DNS niet meer resolvet.
Dat incident laat zien waar elk bedrijf op rekent: dat DNS gewoon werkt. Een DNS-storing hoeft niet lang te duren om omzet en vertrouwen te kosten. Het hoeft alleen op het verkeerde moment de verkeerde bezoeker te treffen. Een goed opgezette DNS-service neemt dit soort single point of failure volledig weg. De resolutie wordt over een wereldwijd netwerk verdeeld, zodat nooit één opdracht, één provider of één locatie bepaalt of uw domein bereikbaar is.
Een DNS-service als beveiligingslaag
DNS fungeert steeds vaker als beveiligingssensor en niet meer alleen als passieve opzoekdienst. Een cybersecuritybedrijf publiceerde onlangs de resultaten van de monitoring van DNS-verkeer tijdens een grote securityconferentie. De cijfers spreken voor zich. Het team volgde tijdens het evenement ruim 76 miljoen DNS-verzoeken naar meer dan een miljoen domeinen. Dankzij dat inzicht op DNS-niveau ontdekten ze phishinginfrastructuur en malware die contact zocht met command-and-controlservers. Ook signaleerden ze in realtime ongeautoriseerde pogingen om het beveiligingsbeleid van het netwerk te omzeilen. U kunt de volledige analyse hier lezen.
De les is direct toepasbaar op de dagelijkse infrastructuur van bedrijven. DNS geeft securityteams een van de duidelijkste vroege signalen van verdachte activiteit op een netwerk, omdat elk apparaat en elke verbinding erlangs moet. Een DNS-service waarin beveiliging vanaf het begin centraal staat, spoort dreigingen vroeg op. Wordt beveiliging pas achteraf toegevoegd, dan krijgen diezelfde dreigingen de ruimte om uit te groeien tot datalekken of storingen. In EBRAND’s uitleg over de beveiliging van DNS-zones in de praktijk leest u welke concrete configuratiestappen dit mogelijk maken.

Waarom de facturering van een DNS-service geen black box mag zijn
DNS-providers rekenen vaak af op basis van het aantal query’s. Duizenden of miljoenen verzoeken, allemaal gemeten en gefactureerd. Toch controleert bijna geen enkel bedrijf dat aantal aan de hand van het eigen verkeer. Voor de meeste bedrijven is de DNS-facturering een black box, en dat gebrek aan transparantie is vooral gunstig voor de provider, niet voor de klant.
Een DNS-service hoeft niet te werken als een verbruiksmeter. Goed DNS-beheer kan onderdeel zijn van uw domeindienst, zonder dat het een aparte post wordt die u elke maand moet controleren. EBRAND vindt dat DNS uw infrastructuur moet ondersteunen zonder zelf een onvoorspelbare kostenpost te worden. Daarom zijn Anycast DNS met onbeperkte query’s en transparant beheer bij ons standaard, en geen betaalde premiumoptie.
Anycast: de ruggengraat van een betrouwbare digitale infrastructuur
Anycast-routing lost het redundantieprobleem op IP-niveau op waar traditionele DNS-configuraties mee worstelen. In plaats van elk verzoek naar één server of één datacenter te sturen, pakt Anycast het anders aan. Het verkeer wordt naar het dichtstbijzijnde beschikbare knooppunt in een gedistribueerd netwerk geleid. Dat levert twee voordelen tegelijk op. Bezoekers bereiken uw website sneller, omdat verzoeken dichter bij hun fysieke locatie worden verwerkt. En uw infrastructuur overleeft het soort storing van één onderdeel dat we hierboven beschreven, of het nu gaat om een datacenter dat uitvalt of om één verkeerd uitgevoerde opdracht die de toegang tot Anycast een paar minuten platlegt.
Anycast versterkt ook specifiek uw verdediging tegen DDoS-aanvallen. Het netwerk vangt het aanvalsverkeer op en verdeelt het, in plaats van één doelwit te laten overspoelen. In combinatie met geautomatiseerde DNSSEC en ingebouwde bescherming tegen DNS-hijacking en spoofing biedt een DNS-service op basis van Anycast echte weerbaarheid. Voor dat beschermingsniveau waren vroeger flinke investeringen in eigen infrastructuur nodig. Wijzigingen in DNS-records worden direct doorgevoerd, zonder handmatige tussenkomst. Beveiligingsupdates en aanpassingen in de routing gebeuren zonder downtime of vertraging. Volledige redundantie gaat nog een stap verder: Anycast DNS Plus draait op twee onafhankelijke Anycast-netwerken, zodat uw DNS blijft werken, ook als een van de netwerken problemen heeft.

Maak de DNS-service onderdeel van uw domeinstrategie
DNS hoort niet los te staan van de rest van uw domeinbeheer. Een domein dat slecht beveiligd is op DNS-niveau, ondermijnt elke andere investering. Hosting, SSL en applicatiebeveiliging zijn er allemaal van afhankelijk dat dit fundament standhoudt. De dienst Corporate Domain Management van EBRAND brengt DNS, domeinregistratie en de beveiliging van uw portfolio samen in één strategie. Zo behandelen bedrijven DNS niet langer als bijzaak, maar als het fundament dat het werkelijk is.
Wilt u weten hoe uw eigen DNS- en domeinconfiguratie ervoor staat? Dan is de pagina over de DNS-services van EBRAND een goed begin. Daar vindt u de beschikbare tools, waaronder Anycast+ en automatische HTTPS-redirects. U kunt ook een gratis DNS- en HTTPS-check uitvoeren om precies te zien waar de zwakke plekken zitten.