DNS-records beheren
DNS is het adresboek van het internet: het vertelt de rest van de wereld waar
Geschreven voor: Klant, Reseller, Beheerder
DNS is het adresboek van het internet: het vertelt de rest van de wereld waar jouwsite.nl staat, waar je post heen moet en wie er namens jou mag versturen. Deze pagina laat zien hoe je die regels bekijkt en wijzigt.
Beeld — Paneel → Hosting → Accounts → jouw account → DNS. Bovenaan staat de kiezer DNS voor waarmee je tussen de domeinen van je account wisselt. Schermafdrukken worden gemaakt metopenwolf designqcen staan in.wolf/designqc-captures/.
De zone bekijken
Bovenaan de pagina staat wat je over de zone moet weten:
- Zone — de naam.
- Backend — waar de zone daadwerkelijk staat. Dat is de PowerDNS van deze server, of een externe partij zoals Cloudflare.
- Soort en Serial — het volgnummer dat bij elke wijziging omhoog gaat. Ziet een secundaire nameserver een hoger nummer, dan haalt hij de zone op.
- DNSSEC — ondertekend of uit. Zie verderop.
Daaronder staat de tabel met alle records: Naam, Type, Waarde, TTL.
corectl dns zone list
corectl dns zone show jouwsite.nl
corectl dns record list jouwsite.nlEen record toevoegen
- Klik Record toevoegen.
- Naam — leeg of
@betekent het domein zelf.wwwbetekentwww.jouwsite.nl. - Type — zie de tabel hieronder.
- Waarde — wat er bij dat type hoort.
- Onder Geavanceerd staan TTL en, bij backends die het kunnen, de proxy-schakelaar. De standaardwaarden kloppen bijna altijd.
- Klik Toevoegen.
corectl dns record add jouwsite.nl www A 203.0.113.10
corectl dns record add jouwsite.nl @ MX "10 mail.jouwsite.nl."
corectl dns record add jouwsite.nl @ TXT "v=spf1 a mx ~all" --ttl 3600Wijzigen is hetzelfde record opnieuw toevoegen met --replace; dat vervangt alle waarden van die naam en dat type in één keer:
corectl dns record add jouwsite.nl www A 203.0.113.55 --replace
corectl dns record remove jouwsite.nl www AIn het paneel klik je een rij aan om hem te wijzigen of te verwijderen. Verwijderen kun je direct daarna ongedaan maken vanuit de melding die verschijnt.
De typen die je nodig hebt
| Type | Waarvoor | Voorbeeldwaarde |
|---|---|---|
| A | een naam naar een IPv4-adres | 203.0.113.10 |
| AAAA | een naam naar een IPv6-adres | 2001:db8::10 |
| CNAME | een naam die naar een ándere naam wijst | jouwsite.nl. |
| MX | waar post voor dit domein heen gaat | 10 mail.jouwsite.nl. |
| TXT | vrije tekst: SPF, DKIM, DMARC, verificaties | "v=spf1 a mx ~all" |
| SRV | een dienst met poort, bijv. voor chat of VoIP | 10 5 5060 sip.jouwsite.nl. |
| CAA | welke certificaatuitgever voor jou mag tekenen | 0 issue "letsencrypt.org" |
Drie dingen die vaak misgaan:
- Een CNAME op het domein zelf (
@) mag niet. Het domein heeft ook een MX en een SOA nodig, en een CNAME sluit alles daarnaast uit. Gebruik daar een A-record. - Een naam die naar een naam wijst eindigt op een punt.
jouwsite.nl.is absoluut;jouwsite.nlzonder punt wordt gelezen alsjouwsite.nl.jouwsite.nl. - De TTL is een geheugen, geen instelling. Zet je een TTL van 24 uur en verander je daarna het adres, dan zien sommige bezoekers nog een etmaal het oude. Wil je binnenkort verhuizen, zet de TTL dan eerst op 300 en pas daarna het record.
Records voor een subdomein
Een subdomeinwebsite (staging.jouwsite.nl, shop.jouwsite.nl) heeft bewust geen eigen DNS-zone. Zijn records horen in de zone van het hoofddomein — anders zou je twee zones krijgen die stilletjes uiteenlopen en zou je bij de registrar delegatierecords moeten zetten voor iets wat gewoon naast je site staat.
Wil je dus een adres voor shop.jouwsite.nl, dan voeg je in de zone jouwsite.nl een record toe met Naam shop:
corectl dns record add jouwsite.nl shop A 203.0.113.10
corectl dns record add jouwsite.nl staging CNAME jouwsite.nl.Dezelfde regel geldt voor tekstrecords van een subdomein:
corectl dns record add jouwsite.nl _acme-challenge.shop TXT "…"Wil je een subdomein wél als eigen zone (bijvoorbeeld omdat een klant hem zelf beheert), dan is dat een aparte zone mét delegatie — vraag daarvoor je beheerder.
Er is nog geen zone
Zegt de pagina Nog geen DNS-zone, dan beheert deze server de DNS van dit domein niet. Twee mogelijkheden:
- De zone hoort hier te staan — klik Zone aanmaken. De server vult hem meteen met de records die uit je website- en mailconfiguratie volgen.
- De zone hoort bij je registrar of bij Cloudflare — laat hem daar staan en wijzig hem daar. Een zone die op twee plekken staat, loopt stil uiteen.
corectl dns zone add jouwsite.nl --from-domain
corectl dns zone export jouwsite.nl # de hele zone, als tekst
corectl dns zone remove jouwsite.nlVergeet niet dat de nameservers bij je registrar naar deze server moeten wijzen; zonder dat vraagt niemand deze zone ooit iets. Welke namen dat zijn, zie je met:
corectl dns nameserver showDNSSEC — en waarom het standaard uitstaat
DNSSEC zet een handtekening onder je DNS-antwoorden, zodat niemand onderweg een ander adres kan invullen. Goed idee — maar het werkt pas als de laatste stap óók gezet is: het DS-record bij je registrar. Zonder die stap ondertekent je zone in het luchtledige.
Daarom staat DNSSEC hier standaard uit. Aanzetten is een bewuste handeling in twee stappen:
- Zet in het paneel Zone ondertekenen met DNSSEC aan. De backend maakt de sleutels en publiceert het DS-record.
- Kopieer het getoonde DS-record voor de registrar naar het beheerpaneel van je domeinnaam.
corectl dns dnssec enable jouwsite.nl # tekent en drukt het DS-record af
corectl dns dnssec show jouwsite.nl
corectl dns dnssec disable jouwsite.nlUitzetten gaat in omgekeerde volgorde: haal éérst het DS-record bij je registrar weg, wacht tot dat overal verlopen is, en zet dán het ondertekenen uit. Een DS dat naar sleutels wijst die niet meer bestaan, maakt je hele domein onbereikbaar — dat is de klassieke manier om jezelf van het internet te halen.
Secundaire nameservers
Eén nameserver is één storing. Een tweede server die dezelfde zone serveert houdt je domein in de lucht als de eerste onderhoud heeft. In CoreCP registreer je die op de primaire server, waarna de zones vanzelf worden overgedragen en elke wijziging met een NOTIFY wordt aangekondigd.
# op de primaire server
corectl dns secondary add ns2.jouwsite.nl --ip 203.0.113.20,2001:db8::20
corectl dns secondary list
corectl dns secondary join-command # de regel die op de secundaire draait
corectl dns notify jouwsite.nl # nu overdragen in plaats van straksRegistreer daarna beide namen bij je registrar. Voordat een zone gepubliceerd wordt, vraagt de primaire aan elke geregistreerde secundaire of die het domein al kent — dat vangt de fout af waarbij de tweede nameserver netjes in DNS staat maar niets serveert.
Als er iets niet klopt
| Wat je ziet | Wat het meestal is |
|---|---|
| Wijziging aangebracht, maar niets verandert | TTL. Wacht tot de oude waarde verlopen is; controleer met dig. |
| "Dit record houdt de zone bij elkaar" | Dat zijn de SOA- en NS-records. Die worden door de server beheerd. |
| De proxy-schakelaar doet niets | De zone draait op PowerDNS; die kent geen proxy. Alleen Cloudflare-zones hebben hem. |
| Je site is onbereikbaar na DNSSEC-wijziging | Het DS-record bij de registrar past niet meer bij de sleutels. Haal het DS weg. |
| Records verdwijnen na een tijdje | De zone staat op twee plekken en wordt door de andere kant overschreven. Kies er één. |
Controleren doe je altijd bij de bron:
dig +short A www.jouwsite.nl
dig +short MX jouwsite.nl
dig +short NS jouwsite.nl @1.1.1.1
dig +short TXT _dmarc.jouwsite.nlEen subdomein heeft geen eigen DNS-zone
Heb je een website op bijvoorbeeld staging.test300.nl, dan zoek je de DNS-instellingen daarvan tevergeefs onder dat subdomein: die records horen in de zone van test300.nl. Dat is met opzet. Twee zones voor één domein is een delegatie, en een delegatie die niemand heeft gevraagd is een storing die op een TTL staat te wachten.
Het paneel zegt dat nu ook. Open je de DNS-pagina van zo'n subdomein, dan verschijnt de uitleg plus een knop Open de zone van test300.nl. Daar voeg je een record toe met de naam van het subdomein:
| Veld | Waarde |
|---|---|
| Naam | staging |
| Type | A (of CNAME, of TXT) |
| Waarde | het IP-adres of de naam waar het heen moet |
Vanaf de server is het één regel:
ssh root@stck1.corecp.dev \
'corectl dns record add test300.nl --name staging --type A --content 185.117.226.123'
ssh root@stck1.corecp.dev 'corectl dns zone show test300.nl | grep staging'Tot de eindcontrole van ronde 2 stond hier een technische foutmelding (no such endpoint). Die kwam niet door het subdomein maar doordat de pagina haar vraag stelde vóórdat ze wist welk domein je bekeek. Ze wacht nu netjes.
Zie ook
- Zorgen dat je e-mail aankomt — de vier mailrecords, uitgelegd.
- SSL en certificaten — wildcard-certificaten hebben je DNS-zone nodig.
- Een testomgeving maken — waarom een staging-subdomein in de parentzone staat.