Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

DNSSEC på .dk-domæner: beskyttelsen, du bør have tændt

Skrevet af , stifter af Hostious · Udgivet 31. august 2026 · Opdateret 31. august 2026
DNSSEC på .dk-domæner: beskyttelsen, du bør have tændt

Kort svar: DNSSEC signerer dine DNS-svar kryptografisk, så ingen kan forfalske dem undervejs – beskyttelsen mod, at besøgende og mail stille omdirigeres til en angribers server. .dk-zonen understøtter DNSSEC fuldt ud, og hos mange danske udbydere er signeringen automatisk. Din opgave er typisk kun at tjekke status (ad-flaget i et dig-opslag) – og at huske den ene kritiske regel: ved skift af DNS-udbyder skal DNSSEC håndteres før flytningen, ellers går domænet i sort for validerende resolvere.

DNS blev designet i en tillidsfuld tid: svar tages for gode varer. DNSSEC føjer beviset til – en signaturkæde fra rodzonen over .dk ned til dit domæne, så forfalskede svar afvises. For danske domæner er det moden, veldreven teknologi; denne guide viser, hvad det beskytter imod, hvordan du tjekker din status – og den ene situation, hvor DNSSEC kræver rettidig omhu.

Kontrolramme: Vejledningen er skrevet pr. 30. august 2026; administrationen af .dk varetages af Punktum dk, og procedurer kan justeres – tjek deres aktuelle vejledninger ved tvivl. Terminaleksemplet er genskabt.

Hvad DNSSEC beskytter imod

Uden DNSSEC kan en angriber, der får held med cache-forgiftning eller manipulerede svar, sende dine besøgende til en falsk kopi af sitet – eller dine mails til en fremmed server – uden at nogen ser det: domænenavnet i adresselinjen er jo “rigtigt”. Med DNSSEC bærer hvert svar en signatur, som validerende resolvere (de fleste store, også i Danmark) kontrollerer mod kæden op til rodzonen – forfalskninger kasseres automatisk. DNSSEC krypterer altså ikke trafikken (det gør TLS/SSL) – det garanterer, at opslaget er ægte. De to beskytter hver sin del af rejsen og hører sammen.

Sådan tjekker du din status

Terminaleksempel: dig med dnssec viser ad-flag og RRSIG-signatur for et .dk-domæne
Genskabt terminaleksempel, 30. august 2026: ad-flaget (authenticated data) og RRSIG-signaturen viser, at svaret er DNSSEC-valideret. Eksemplet er ikke data fra hostious.io.

Ser du ad i flag-linjen og en RRSIG-record i svaret, er kæden hel. Online-tjek (fx DNSViz eller Verisigns DNSSEC-debugger) tegner hele kæden grafisk og udpeger præcist et eventuelt brækket led – brug dem, hvis terminalen ikke er din hjemmebane.

Sådan kommer DNSSEC på

To parter skal spille sammen: din DNS-vært signerer zonen og holder nøglerne friske – og din registrator sørger for, at nøglematerialet (DS-oplysningerne) er registreret hos Punktum dk, så kæden fra .dk ned til din zone er ubrudt. Hos udbydere med automatisk DNSSEC – som på Hostious’ DNS-hosting – sker begge dele uden håndspålæggelse, når domæne og DNS bor samme sted. Bor de hver sit sted, skal DS-oplysningerne overføres manuelt fra DNS-værten til registratoren – en éngangsopgave, panelet eller supporten guider igennem.

Den kritiske situation: skift af DNS-udbyder

DNSSEC’s styrke er også dens fælde: peger DS-oplysningerne hos Punktum dk på den gamle udbyders nøgler, mens zonen serveres af en ny, afviser validerende resolvere alle svar – domænet går i sort for en stor del af internettet, selvom “alt ser rigtigt ud”. Reglen ved flytning af domæne eller DNS er derfor: afklar DNSSEC FØR skiftet – enten koordineret nøgleoverdragelse eller (enklest) midlertidig deaktivering af DNSSEC, flytning, og gensignering hos den nye vært. Mistænker du allerede nu et brækket led (sitet virker for nogle, er dødt for andre – et mønster der ligner NXDOMAIN-sager), så kør et DNSViz-tjek først og kontakt så din DNS-vært eller Hostious-supporten med resultatet.

Verifikation

Din DNSSEC er sund, når dig-opslaget viser ad-flag fra en validerende resolver, et DNSViz-tjek tegner en ubrudt grøn kæde, og status er noteret i driftsdokumentet (“DNSSEC: aktiv, signeres af X, DS hos Punktum dk via Y”). Den notits er hele pointen: næste gang nogen planlægger et udbyderskifte, er DNSSEC på tjeklisten fra start – og aldrig årsagen til et mystisk nedbrud bagefter.

Ofte stillede spørgsmål om DNSSEC

Gør DNSSEC mit site langsommere?

Ikke mærkbart – signaturvalideringen sker i resolverne og koster mikrosekunder. Svarene bliver lidt større, men det er uden praktisk betydning for besøgsoplevelsen.

Er DNSSEC lovpligtigt for .dk-domæner?

Nej – det er frivilligt, men stærkt udbredt og anbefalet i Danmark. For virksomheder med mail og betalingsflows på domænet er det den slags beskyttelse, man først savner den dag, den manglede.

Beskytter DNSSEC mod phishing?

Mod forfalskede DNS-svar for DIT domæne, ja – men ikke mod tvillingedomæner og falske afsendernavne. Den del håndteres med DMARC og opmærksomhed; DNSSEC og DMARC er kolleger, ikke konkurrenter.

Læs også