Engineering
DNS-records uitgelegd voor website-eigenaren
A, CNAME, MX, TXT, CAA en SOA records begrijpen zonder netwerktechnicus te zijn. Wat elk record doet en hoe u fouten voorkomt.
DNS (Domain Name System) is het telefoonboek van het internet. Het vertaalt een voor mensen leesbare domeinnaam zoals uwbedrijf.nl naar een IP-adres dat servers en browsers begrijpen.
Toch ontstaat bij vrijwel elke website-migratie of lancering paniek rondom DNS-instellingen. E-mails komen niet meer aan, de website is voor de helft van de bezoekers onbereikbaar en niemand weet welk record waarvoor dient.
Hier is het complete overzicht van de belangrijkste DNS-records en hoe ze werken.
De essentiële recordtypen
A en AAAA: Waar de website staat
- A-record (IPv4): Koppelt uw domein aan een 32-bits IPv4-adres (bijv.
192.0.2.1). - AAAA-record (IPv6): Koppelt uw domein aan een 128-bits IPv6-adres (bijv.
2001:db8::1).
Als deze records ontbreken of naar een verkeerd IP-adres wijzen, is uw website volledig offline. Meerdere A-records kunnen worden gebruikt voor eenvoudige load-balancing.
CNAME: De alias
Een CNAME-record (Canonical Name) verwijst een subdomein door naar een andere hostnaam in plaats van een direct IP-adres.
www.uwbedrijf.nl. IN CNAME uwbedrijf.nl.
shop.uwbedrijf.nl. IN CNAME shops.myshopify.com.
Belangrijke regel: Volgens de DNS-standaard mag een CNAME nooit op het hoofddomein (apex domain of root, bijv. uwbedrijf.nl) worden geplaatst, tenzij uw DNS-provider CNAME-flattening of ALIAS-records ondersteunt.
MX: Waar e-mail aankomt
MX-records (Mail Exchanger) bepalen welke mailservers inkomende e-mails voor uw domein accepteren. Elk MX-record heeft een prioriteitsgetal: hoe lager het getal, hoe hoger de voorrang.
uwbedrijf.nl. IN MX 10 smtp.google.com.
Als uw MX-records ontbreken of onjuist zijn ingesteld, stuiteren (bouncen) alle inkomende e-mails direct terug naar de afzender.
TXT: Het multifunctionele tekstrecord
TXT-records bevatten willekeurige tekst en worden gebruikt voor domeinverificatie en e-mailbeveiliging:
- SPF (Sender Policy Framework): Bepaalt welke servers namens uw domein e-mail mogen verzenden.
- DKIM (DomainKeys Identified Mail): Bevat de publieke sleutel voor cryptografische e-mailondertekening.
- DMARC: Bepaalt wat ontvangende servers moeten doen met verdachte e-mails.
- Domeinverificatie: Bewijst eigendom voor tools zoals Google Search Console, Microsoft 365 en SSL-providers.
CAA: Wie mag SSL-certificaten uitgeven
Het CAA-record (Certificate Authority Authorization) is een van de meest effectieve en onderbenutte beveiligingsrecords. Het bepaalt welke instanties SSL-certificaten voor uw domein mogen uitgeven.
uwbedrijf.nl. IN CAA 0 issue "letsencrypt.org"
Zonder CAA mag elke willekeurige certificaatinstantie ter wereld een certificaat voor uw domein uitgeven. Met CAA voorkomt u ongeautoriseerde uitgifte.
SOA: Zone-metadata
Het SOA-record (Start of Authority) bevat administratieve gegevens over de DNS-zone, waaronder het serienummer, contactadres van de beheerder en refresh-intervallen.
TTL en propagatietijd: Hoe wijzigingen verspreiden
Elk record bevat een TTL (Time To Live) in seconden. Dit bepaalt hoe lang internet-resolvers en providers het record mogen cachen voordat ze opnieuw navraag doen bij uw gezaghebbende nameservers.
- Standaard TTL: Vaak 86400 seconden (24 uur) of 3600 seconden (1 uur).
- De gouden migratieregel: Verlaag de TTL 48 uur vóór een geplande website- of e-mailmigratie naar 300 seconden (5 minuten). Zodra u de migratie uitvoert, zijn de wijzigingen wereldwijd binnen enkele minuten actief in plaats van dagen. Verhoog de TTL na afronding weer naar een normale waarde.
Door DNS proactief te beheren, voorkomt u downtime en garandeert u een vlekkeloze werking van web en e-mail.