Wat is een DNS SOA-record?

door

Laatst bijgewerkt:
7 leestijd: 7 minuten
Wat is een DNS SOA-record?

Belangrijkste Conclusies

  • Een DNS SOA-record is essentieel om te voldoen aan de IETF-standaarden en om te zorgen voor een succesvolle zoneoverdracht tussen primaire en secundaire servers.
  • SOA-records bevatten belangrijke informatie zoals de primaire naamserver, het e-mailadres van de beheerder en verversings- en verlooptijden.
  • Een juiste configuratie van het SOA-record helpt complianceproblemen te voorkomen en garandeert de integriteit van DNS-zones.
  • Zoneoverdrachten, mogelijk gemaakt door SOA-records, maken replicatie van inhoud over meerdere servers mogelijk, waardoor tijd wordt bespaard en de efficiëntie wordt verbeterd.
  • Het gebruik van tools om SOA-records te controleren kan helpen bij het oplossen van mogelijke problemen en ervoor zorgen dat DNS-informatie accuraat en up-to-date is.

Een SOA-record (Start of Authority) is het DNS-record waarin de belangrijkste beheerinstellingen voor een DNS-zone zijn opgeslagen, waaronder de gezaghebbende naamserver, de contactpersoon voor het beheer en informatie over de timing van DNS-updates. Elke DNS-zone moet precies één SOA-record bevatten.

Wat doet een SOA-record?

SOA-record of Start of Authority record is een type DNS-record dat cruciale informatie bevat zoals het e-mailadres van de beheerder, het tijdschema voor het verversen van de server, de geschiedenis van domeinupdates, enzovoort. Het configureren van een SOA-record in je DNS is belangrijk om te voldoen aan de IETF-standaarden (Internet and Engineering Task Force).

DNS SOA-records zijn nodig voor succesvolle zoneoverdrachten omdat je ze van een primaire server naar een secundaire server moet sturen.

Wat staat er in een typisch DNS SOA-record?

Een standaard DNS SOA-record bevat de volgende gegevens:

  • Primaire naamserver van een domein.
  • Correspondentie van de verantwoordelijke partij van een domein.
  • Een tijdstempel om alle updates vast te leggen.
  • Het aantal resterende seconden voor zoneverversing.
  • Het aantal resterende seconden voor het negeren van een mislukte verversing.
  • De bovengrens in seconden voordat een zone als inauthoritative wordt bestempeld.
  • Het negatieve resultaat TTL of Time-to-Live. TTL is de hoeveelheid tijd die een pakket of gegevens overleeft.

Voorbeeld van een SOA-record

Een typisch SOA-record kan er als volgt uitzien:

Geen

example.com.  IN  SOA  ns1.example.com. admin.example.com. (
                    2026081201 ; Serienummer
                    3600       ; Vernieuwing
                    900        ; Herhaling
                    1209600    ; Vervaldatum
                    86400      ; Standaard TTL
                    )

Elke waarde geeft DNS-servers andere informatie over hoe de zone moet worden beheerd:

  • Primaire naamserver: ns1.example.com. Geeft de gezaghebbende primaire naamserver voor de zone aan.
  • E-mailadres van de DNS-beheerder: admin.example.com. Dit verwijst naar de beheerder die verantwoordelijk is voor de DNS-zone. In een SOA-record staat de eerste punt doorgaans voor het @-teken.
  • Serienummer: 2026081201 geeft de huidige versie van de zone aan. Secundaire DNS-servers gebruiken dit nummer om te bepalen of ze een bijgewerkte kopie moeten ophalen.
  • Vernieuwingsinterval: 3600 seconden geeft aan hoe vaak secundaire servers moeten controleren of de zone is gewijzigd.
  • Opnieuw proberen: 900 seconden geeft aan hoe lang secundaire servers wachten voordat ze het opnieuw proberen als een zoneoverdracht mislukt.
  • Verloop: 1209600 seconden bepaalt hoe lang een secundaire server de zone kan blijven bedienen als deze de primaire server niet kan bereiken.
  • Standaard-TTL: 86400 seconden geeft aan hoe lang DNS-records standaard in de cache mogen worden bewaard wanneer er geen specifieke TTL is opgegeven.

Je kunt ook een SOA-record zien wanneer je een commando zoals dig gebruikt:

Geen 
$ dig SOA example.com

example.com.  3600  IN  SOA  ns1.example.com. admin.example.com.
                               2026081201 3600 900 1209600 86400

De waarden en de opmaak kunnen per DNS-provider verschillen, maar de zeven SOA-velden blijven hetzelfde.

SOA-recordstructuur: uitleg over de 7 velden

Een SOA-record bevat zeven belangrijke velden. Samen bepalen deze hoe DNS-servers de gezaghebbende bron voor een zone identificeren en wijzigingen tussen primaire en secundaire servers synchroniseren.

DNS SOA-record

VeldWat het doetTypische waarde
SerienummerGeeft de huidige versie van de DNS-zone weer2026081201
Primaire naamserverGeeft de primaire, gezaghebbende naamserver aanns1.example.com.
DNS Admin EmailGeeft de DNS-beheerder aanadmin.example.com.
VerversingssnelheidBepaalt hoe vaak secundaire servers controleren op updates3600
HerhalingsfrequentieBepaalt hoe vaak mislukte updatecontroles opnieuw worden uitgevoerd900
VervaltijdBepaalt hoe lang secundaire servers de zone kunnen bedienen zonder contact met de primaire server1209600
Standaard TTLStelt de standaard cachingperiode voor DNS-records in86400

Serienummer

Het is het revisienummer van een zonebestand, dat elke keer verandert als een bestand verandert. Deze waarde moet worden gewijzigd zodat gemaakte wijzigingen worden verspreid over alle DNS-servers. In de meeste systemen verloopt dit proces automatisch.

Primaire naamserver

Zoals de naam al zegt, is dit de primaire DNS-server van een zone. Als je een ongeldige primaire naamserver opgeeft, wordt deze teruggezet naar de standaardserver.

DNS Admin Email

Dit is het e-mailadres van de persoon die verantwoordelijk is voor het beheer van bepaalde DNS- en zonebestanden. Als je een verkeerd e-mailadres invoert, wordt het terugveranderd naar het standaard e-mailadres.

Verversingssnelheid

Verversingssnelheid is de tijd in seconden die een secundaire server wacht voordat hij het primaire DNS SOA-record om updates vraagt. De vernieuwingsfrequentie varieert van 1200 tot 43.200 seconden.

Herhalingsfrequentie

Herhalingssnelheid is de tijd in seconden die een secundaire server wacht voordat hij een mislukte zoneoverdracht opnieuw probeert. Meestal is de vernieuwingsfrequentie hoger dan de vernieuwingsfrequentie en de standaardfrequentie is 1800 seconden. Het kan echter variëren tussen 180 en 2.419.200 seconden.

Vervaltijd

Het is de tijd in seconden dat een secundaire server probeert een zoneoverdracht af te ronden. Als deze tijd verloopt voordat een zoneoverdracht is voltooid, zijn de zonebestanden ook verlopen. De secundaire server zal niet reageren op query's omdat hij denkt dat de gegevens oud zijn. De standaard verlooptijd is 1.209.600 seconden.

Standaard TTL

TTL staat voor Time-to-Live, dit is de tijdsperiode waarin een pakket of data leeft. Andere servers gebruiken deze waarde om te weten hoe lang ze de gegevens in de cache moeten bewaren. De standaardwaarde is 3600 seconden of 1 uur.

Waarom heb je een SOA-vermelding nodig? (Is dit verplicht?)

Een DNS SOA-record bevat details over je zone. DNS-naamservers worden meestal in clusters opgezet en de database wordt gesynchroniseerd met behulp van interne zoneoverdrachten. Een zone zonder SOA-record voldoet niet aan de IETF-protocollen en zoneoverdracht is niet mogelijk. IT-gedreven bedrijfseigenaren moeten dus weten wat een DNS SOA-record is.

Elke DNS-zone moet precies één SOA-record bevatten. Een zone zonder geldig SOA-record voldoet niet aan de basisvereisten voor een goed functionerende DNS-zone en kan mogelijk niet betrouwbaar worden omgezet.

Hoe werken SOA-records?

DNS is een gedecentraliseerd systeem dat volgens een hiërarchie werkt. Naamservers leveren dus informatie aan de servers die aan een bepaalde zone zijn toegewezen door alle zonebestanden te beheren. Dit zijn eenvoudige tekstbestanden met details over alle DNS-records. Deze records bieden informatie over een aantal zaken, zoals of de juiste server is gevraagd om een verantwoordelijkheid op te lossen of niet.

DNS SOA-records zijn nodig voor serverclusters omdat ze verzoeken verdelen over apparaten. Dit voorkomt de overbelasting van een specifieke server die kan leiden tot een systeemstoring.

Een zoneoverdracht moet regelmatig worden uitgevoerd zodat zonebestanden actief blijven op alle betrokken servers. Slaves (servers die lager in de hiërarchie staan) moeten echter gelijktijdig met de masterserver (de enkele host in een bepaald domein die de gezaghebbende kaarten onderhoudt) worden bijgewerkt.

Het geeft aan hoe een zoneoverdracht moet worden uitgevoerd en geregeld. Een DNS SOA-record ontvangt dus alle soorten informatie.

Wat is zoneoverdracht in DNS?

Om te begrijpen hoe SOA-records werken, moet je weten wat zoneoverdracht is in DNS.

Zoneoverdracht is het proces van het repliceren van de inhoud van een zone op een primaire server over DNS-servers. Hierdoor is het niet meer nodig om informatie op meerdere servers te bewerken. U kunt dus informatie bewerken op de hoofdserver en kopiëren naar andere, wat tijd en moeite bespaart.

Hoe u uw SOA-record kunt controleren

Je kunt speciale tools of webservices gebruiken om het DNS SOA-record van je website te controleren. Je hoeft alleen maar een relevant domein in te voeren en op de volgende pagina wordt het 'A'-record weergegeven. Je kunt 'SOA' selecteren in het betreffende veld om de records te controleren.

Met Public DNS is het zelfs mogelijk om extra efficiënte verbindingen met DNS tot stand te brengen; dit wordt echter slechts door beperkte bronnen aangeboden. De informatie die via DNS wordt ontvangen, komt van de originator en de beveiligingsprotocollen kunnen theoretisch niet worden gemanipuleerd.

Dit type verzoek om SOA-records te controleren wordt uitgevoerd met behulp van het 'Vraag en Antwoord'-formaat. Je kunt zoeken naar de master server, het e-mailadres van de beheerder en de tijdspecificaties.

U kunt uw SOA-record verifiëren met behulp van onze SOA-record opzoektool wanneer u zich aanmeldt op het PowerDMARC-platform. Het proces is onmiddellijk en nauwkeurig, met resultaten die fouten in uw record markeren, waardoor u problemen sneller kunt oplossen!

Je kunt een SOA-record ook rechtstreeks vanaf de opdrachtregel controleren met behulp van dig of nslookup.

Geen 
dig SOA yourdomain.com

Of:

Geen
nslookup -type=SOA yourdomain.com

De uitvoer toont de officiële naamserver, de contactpersoon voor beheer, het serienummer, de verversingsinterval, de herhalingsinterval, de vervaldatum en de standaard-TTL voor het domein.

Als je op een eenvoudigere manier DNS-gegevens wilt bekijken, kun je ook gebruikmaken van de SPF-recordzoekfunctie van PowerDMARC.

SOA-records en e-mailverificatie

DNS SOA-record

Uw SOA-record verifieert de e-mail zelf niet, maar maakt deel uit van de DNS-zone waarin ook uw SPF-, DKIM- en DMARC-records zijn opgenomen. Wijzigingen in deze verificatierecords zijn daarom afhankelijk van de status en het gedrag van de DNS-zone waarin ze zijn gepubliceerd.

Het SOA-record bevat ook timinginformatie die door DNS-servers wordt gebruikt, met name voor zoneoverdrachten en synchronisatie. Dit staat los van de TTL die is geconfigureerd voor afzonderlijke SPF-, DKIM- of DMARC-records, waarmee wordt bepaald hoe lang die records in de cache mogen worden bewaard.

Inzicht in het SOA-record kan daarom nuttig zijn bij het oplossen van problemen met DNS-wijzigingen die van invloed zijn op e-mailverificatie. Raadpleeg voor meer informatie onze handleidingen over SPF-records en DMARC-records.

Veelgestelde Vragen

Wat doet een SOA-record?

Een SOA-record bevat de belangrijkste administratieve gegevens van een DNS-zone, waaronder de primaire naamserver, de contactgegevens van de beheerder, het serienummer en de tijdwaarden. Het helpt secundaire DNS-servers bovendien te bepalen wanneer ze wijzigingen in de zone moeten synchroniseren.

Is een SOA-record verplicht?

Ja. Elke DNS-zone moet precies één SOA-record bevatten als onderdeel van de gezaghebbende DNS-informatie. Zonder een geldig SOA-record is de zone niet correct geconfigureerd en kan deze mogelijk niet betrouwbaar worden omgezet.

Kunt u een voorbeeld geven van een SOA-record?

Ja. Een standaard SOA-record bevat de primaire naamserver, het e-mailadres van de beheerder, het serienummer en de waarden voor refresh, retry, expire en de standaard TTL. Een volledig voorbeeld vindt u in het gedeelte ‘Voorbeeld van een SOA-record ’ hierboven.

Hoe vind ik mijn SOA-record?

Je kunt vanaf de opdrachtregel `dig SOA yourdomain.com` of `nslookup -type=SOA yourdomain.com` gebruiken om het op te vragen. Je kunt ook een online SOA-opzoektool gebruiken om het record te bekijken zonder opdrachten vanaf de opdrachtregel uit te voeren.

Wat gebeurt er als het SOA-serienummer niet wordt bijgewerkt?

Secundaire DNS-servers gebruiken het SOA-serienummer om te bepalen of de zone is gewijzigd. Als het serienummer na een wijziging in de zone niet wordt verhoogd, kunnen secundaire servers een oudere versie van de zone blijven gebruiken in plaats van de bijgewerkte gegevens over te nemen.

Welke invloed heeft het SOA-record op de verspreiding van SPF, DKIM en DMARC?

Het SOA-record bepaalt mede hoe een DNS-zone wordt beheerd en gesynchroniseerd, terwijl de TTL van afzonderlijke SPF-, DKIM- en DMARC-records de caching ervan regelt. Het kan daarom even duren voordat wijzigingen in e-mailverificatierecords consistent zichtbaar zijn bij alle DNS-resolvers, afhankelijk van hun TTL en de betreffende DNS-infrastructuur.

Slotgedachten

DNS SOA-records bevatten gevoelige informatie, zoals het e-mailadres van een beheerder, de verversingsfrequentie van de server, de updategeschiedenis van het domein, enz. Deze records helpen bij zoneoverdracht, het proces waarbij de inhoud van een zone naar alle secundaire DNS-servers wordt gekopieerd. Dit bespaart tijd en moeite bij het handmatig repliceren van inhoud. SOA-records verdelen verzoeken over verschillende servers om congestie en storingen te voorkomen.

Infotech-bedrijven moeten voldoen aan een DMARC-beleid dat werkt op basis van SPF- en DKIM-protocollen. Je moet een DMARC-record in het DNS publiceren om de mailboxen van ontvangers te instrueren hoe ze met je e-mails moeten omgaan volgens het ingestelde beleid. Je kunt de DMARC-analyseprogramma gebruiken om inzicht te krijgen in verschillende zaken die ermee te maken hebben.

DNS SOA-record