SIDN hoeft geen lijst met .nl-domeinen af te geven aan bedrijf na beroep

De Nederlandse Stichting Internet Domeinregistratie Nederland hoeft de lijst met .nl-domeinregistraties niet af te geven aan Dataprovider BV. Dat oordeelt het College van Beroep voor het bedrijfsleven, een 'rechtbank' voor zakelijke geschillen.

Het CBb zegt dat toezichthouder ACM gelijk had toen die vorig jaar zei dat de SIDN de lijst voor zichzelf mocht houden. Dataprovider indexeert websites en biedt bijvoorbeeld databases aan met de prestaties of de impact van bepaalde websites. Daarnaast kunnen bedrijven via Dataprovider in de gaten houden of domeinnamen met hun bedrijfsnaam erin worden geregistreerd. Dataprovider wilde van de SIDN een DNS-zonefile hebben, een geactualiseerde lijst met alle domeinnamen en IP-adressen. Het moest gaan om een lijst van alle .nl-domeinen, die de SIDN als enige partij beheert.

Daarbij speelde het onder meer mee voor het CBb, zoals de toezichthouder ook al zei, dat voor de dienstverlening van Dataprovider toegang tot de lijst niet noodzakelijk is. De SIDN is een stichting, maar biedt ook commerciële diensten aan. Een daarvan is de dienst DBS, of Domeinbewakingsservice. Dat lijkt volgens Dataprovider BV op een dienst die het bedrijf zelf ook aanbiedt. Door de .nl-zonefile niet af te geven heeft de SIDN dus een oneerlijke machtspositie, stelde het bedrijf. Daar gaat het CBb niet helemaal in mee.

Door Arnoud Wokke

Redacteur Tweakers

19-02-2025 • 20:26

53

Reacties (53)

Sorteer op:

Weergave:

Ik snap de ophef van sommige Tweakers niet, SIDN heeft alleen SOA records voor de nameservers en biedt volgens mij helemaal geen dns beheer. SIDN kan onmogelijk weten wat voor A-records ik bij Cloudflare heb aangemaakt.

Dat ze de zonefile niet hoeven te verstrekken is een goede uitkomst om spam te voorkomen, maar een veiligheidsrisico is er volgens mij niet
NS records van nameservers ;)
SOA record staat op nameservers van de domein zelf.

Vind het overigens ook prima dat er geen lijst verstrekt wordt.
Maar dan voornamelijk om er al veel te veel crawlers actief zijn.
Een simpele website heeft (zonder afscherming) meer bezoek van crawlers dan van normale bezoekers.
Dus een lijstje zodat iedere crawler makkelijk zijn gang kan gaan lijkt mij niet zo'n goed idee.
Ik probeer crawlers redelijk actief te blokkeren, maar het lijkt dweilen met de kraan open. Ik zie vooral heel veel bijzondere verzoeken vanuit het OVH SAS netwerk met normale UserAgents om vooral niet als crawler over te komen. Volgens mij wordt er enorm veel data "illegaal" gescraped voor het trainen van AI. Ik noem het "illegaal" omdat een eerlijke scraper zichzelf zou presenteren in de UserAgent.
Inderdaad, het is dweilen met de kraan open.
Er wordt ook best aggressive gecrawled ook door "legiteme" crawlers.
Illegaal zou betekenen tegen de wet. Jij bedoeld eerder dat de crawler zich probeert te verbergen.
Ik vermoed dat er daarom aanhalingstekens om het woord heen gezet zijn. Vrijwel iedereen snapt verder gewoon wat 3raser bedoelt.
Onder valse voorwendselen toegang krijgen tot computersystemen is onder de Amerikaanse Computer fraud and Abuse act verboden. De user agent spoofen om een crawler voor te doen als gewone gebruiker, al helemaal als crawlers standaard geblokkeerd worden, kan ook als dergelijk gezien worden. Ik weet niet of er een Nederlandse wet is die vergelijkbaar gedrag strafbaar stelt, maar in de VS kan dat dus daadwerkelijk illegaal zijn.
Tjah, in sommige landen is het illegaal dat meisjes naar school gaan, dat zegt niets over hier....
De domeinnaambewaking van SIDN kost klauwen met geld per domein, SIDN ziet het kunnen aanbieden van deze dienst dus wel degelijk als een security-dienst die erg nuttig is.
Het niet kunnen aanbieden van deze dienst als derde partij (omdat je hiervoor een live-feed nodig hebt van nieuwe .nl domeinen, iets dat alleen de SIDN heeft en dus niet wil geven) is daarmee dus een risico voor de beveilging van ons Internet en de bedrijven die mogelijk nu misbruik van hun namen niet ziet.

Niet dat de domeinnaambewaking van het SIDN erg zinnig werkt overigens. Als je als fraudeur een gelijkende domain registreert zjin er genoeg manieren om je 'koest' te houden op het moment dat SIDN komt valideren of je wel of niet ter goede trouw bent. Dat is natuurlijk ook gevaarlijk en daarom (en omdat men doorgaans het nu simpelweg niet kan betalen) is concurrentie nodig op dit vlak. Helaas ziet de stichting zit genoodzaakt miljoenen binnen te harken met commerciele activiteiten om die daarna te besteden aan niet noodzakelijke bokkesprongen als de cloud-hosted DRS panels.
SIDN werkt continu aan abuse bestrijding o.a. als threat intelligence feed voor meerdere partijen. Domeinregistraties worden actief gemonitord op potentieel malafide registraties, labs heeft meerdere projecten voor abuse detectie en draait bijvoorbeeld ook het lemmings project (https://www.sidnlabs.nl/e...-to-prevent-data-breaches). Er zijn samenwerkingen met opsporingsinstanties en er is ook een "Trusted notice and takedown" procedure waarmee malafide sites/shops snel offline gehaald kunnen worden (https://www.sidn.nl/en/ne...ps-reported-by-the-police).

Wat betreft je typosquat voorbeeld: Een malafide registratie gebeurt meestal niet op de echte persoonsgegevens van de aanvrager. Daarvoor heeft SIDN deze procedure: https://www.sidn.nl/nl-do...catie-registratiegegevens.

SIDN merkbewaking zelf monitort niet alleen .nl, maar alle gTLD'd en ccTLD's. Praktisch geen enkele ccTLD publiceert de zonefiles, dus domeinnamen moeten "gegokt" worden. Detectie van die domeinnamen is best een intensief en complex proces. Certificate Transparency reports zijn voor dit doeleinde vaak te traag, meestal bestaat een domeinnaam al een tijdje en komt er pas een certificaat op als de website actief wordt.

[Reactie gewijzigd door denan op 20 februari 2025 14:15]

In principe zijn domeinnamen niet publiek. Als je een registratie doet is dat geen verklaring dat anderen recht hebben van het bestaan te weten. Dat gaat in alle miljoenen gevallen op. Hooguit dat anderen navraag kunnen doen of het domein bestaat, of afwachten tot er informatie over beschikbaar komt. Hoewel veel eigenaren de domeinnamen publiek gebruiken wil dat niet zeggen dat alle domeinnamen dus maar bedoeld zijn om actief publieker te verkondigen dan waar de eigenaar voor kiest. Dat andere dat wel willen zonder de eisen en wensen van de eigenaar te respecteren is dus wel degelijk een risico te noemen.
Ik heb hier weinig kaas van gegeten, maar 'Dataprovider BV' vind ik echt enorm sketchy klinken :+ Als een bedrijf met zo'n naam bij mij aan zou kloppen zouden direct alle alarmbellen af gaan.
Ik zou niet alleen om de naam van een bedrijf afgaan (de naam zegt wel wat ze doen). Anders hadden Ziggo en Odido (over fantasienamen gesproken) ook geen klanten gehad.

[Reactie gewijzigd door jongetje op 20 februari 2025 07:22]

Domeinbeheer zie ik het liefst in handen van niet commerciële partijen. De commerciële sector gaat altijd voor de grote centen en voor ik het weet worden weer ergens mijn gegevens verhandeld.
SIDN is al 2 jaar geen stichting meer, maar ze hebben nu voorkomen dat er commercieel gebruik wordt gemaakt door derden.

Dit staat overigens in contrast met bv telefoonnummers, waarvan openbaar is waar die uithangen. In beheer van ACM, een onafhankelijke toezichthouder in tegenstelling tot SIDN BV.
Sidn is een stichting, dat staat zowel in het stuk hierboven als op hun site
Toch wel bijzonder van een 1 iemand die "het er even bij deed in 1986" van nu 128 mensen die bezig zijn met de processen rondom de registratie van .nl domeinnamen (klinkt in mijn ogen als best veel).
6,2mio domeinnamen zijn ook iets meer dan de paar honderd die Piet beheerde. Verder doet SIDN al jaren veel meer dan alleen een lijstje namen bijhouden (Labs, anycast DNS netwerk, security, abuse, etc)
Op hetzelfde adres staan meerdere ondernemingen/organisaties met SIDN in de naam. Het meerendeel zijn BVs, enkele zijn stichtingen. Welke activiteiten onder welke vallen kan ik je niet vertellen.

Ik vind de zorgen om commercieel gebruik van gegevens best logisch en roepen dat het (uitsluitend) een stichting is vrij kort door de bocht.
Alles is online te vinden hoor, zo complex is het niet: https://www.sidn.nl/over-sidn/onze-jaarverslagen
En daarin staat dat ze 24 miljoen hebben opgepot. op een totaal waarde van 40.4 miljoen en een 'jaaromzet' van 23 Miljoen.
Kortom, ze hebben de hele omzet van 1 jaar gewoon simpelweg 'over'.
Daar investeren ze dan mee, met wisselend resultaat natuurlijk, maar zo te zien niet persee met succes. Moeten wij dat accepteren? Afaik waren ze een stichting die het .nl domein online houdt, maar in realiteit zijn ze oa beleggingshuis aan het spelen. De software en hardware is nog miljoen waard. De investeringen naar alle waarschijnlijkheid een meervoud hiervan.
SIDN moet een reserve aanhouden, voor worst case scenario's. Als je de jaarverslagen leest zie je wat SIDN allemaal doet en krijg je ook inzicht in het brede takenpakket.

[Reactie gewijzigd door denan op 20 februari 2025 10:14]

https://www.sidn.nl/nieuws-en-blogs/sidn-is-nu-sidn-bv

Er is wel nog een stichting maar die doet niet de operationele diensten voor .nl. De stichting heeft slechts het recht om .nl te mogen beheren, die activiteiten zitten in de BV.
Wat verandert er?

Kortweg komt het erop neer dat we de delegatie van het .nl-domein (het recht om .nl te mogen beheren) en de operatie daarvan, de uitvoering van de taken die bij de delegatie komen kijken, in verschillende juridische entiteiten ondergebracht hebben. De delegatie blijft in de oorspronkelijke stichting (SIDN). De operatie is ondergebracht in een nieuw opgerichte besloten vennootschap (SIDN BV)

...

Alle activiteiten die betrekking hebben op .nl, hebben we ondergebracht in de nieuwe BV.
Daar staat toch juist dat het eigendom van de stichting is? Via andere entiteiten, maar eigendom
In de .nl. zone file staan NS records en glue records (A/AAAA) naar DNS servers. Niet het IP adres van je VPN. Als je je IP adres niet bekend wil maken moet je het niet registreren in het “telefoonboek” van het internet.

Verder ben ik van mening dat het goed is dat SIDN de zone file niet hoeft af te staan.
Ik snap je niet helemaal, zou je mij willen vertellen wat je hiermee bedoelt? Want wat heeft een vpn te maken met een NL domein?
Hij doelt wss op een VPS.
Mijn bericht was een reactie op een bericht waarin gesteld werd dat het fijn is dat de IP adressen van zijn/haar VPN dienst niet publiek gemaakt worden door SIDN.
Kun je die informatie voor een heel groot gedeelte niet al halen uit de certificate transparency logs? Er zullen misschien dingen missen maar voor een groot gedeelte zul je alle domeinen hebben.
Yup. maar dat is een stuk duurder om bij te houden, en moet je actief blijven volgen. Daarbij heb je dan ook niet direct de historie te pakken en daarmee dus niet de hele zonefile, alleen de mutaties van domeinen die daadwerkelijk een cert aanvraag raken.
Ik vind het helemaal geen goed idee dat een commercieel bedrijf met mijn IP nummers aan de haal gaat. Dat zijn persoonsgegevens aangezien ik daar als persoon/bedrijf achter hang. Prima besluit.

Edit: Het gaat om zonefiles en dus IP nummers mensen. Dat men de DNS krijgt waar mijn domeinnaam staat betekent dat met één extra query mijn IP nummers bekend zijn. En tuurlijk, daar komen ze toch wel achter als ze willen, maar ze willen nu starten met een complete lijst met domeinnamen in plaats van random te zoeken.

[Reactie gewijzigd door Houtenklaas op 19 februari 2025 22:04]

Het gaat niet om IP adressen, maar geregistreerde domeinnamen.
Het gaat om de .nl-zonefile, waar alle domeinen (en (mogelijk) bijbehorende ip-adressen in zitten.)

Er zitten sowieso de SOA-records in. Maar mogelijk ook andere entries. Dat ligt er net aan hoe SIDN daar mee om gaat.
Neen.

De .nl zone heeft geen SOA records anders dan voor .nl, ze zijn immers niet authorative voor voorbeeld.nl, slechts voor .nl. Wat je dus uit de .nl zone kan halen is een lijst met NS records (nameservers) voor de .nl domeinen, plus eventueel noodzakelijk DNSSEC glue records. Een SOA record komt uit de nameserver voor het domein, bijvoorbeeld:
$ dig -4 +trace voorbeeld.nl SOA

; <<>> DiG 9.18.33-1~deb12u2-Debian <<>> -4 +trace voorbeeld.nl SOA
;; global options: +cmd
. 87174 IN NS b.root-servers.net.
......
. 87174 IN RRSIG NS 8 0 518400 20250304170000 20250219160000 26470 .
;; Received 525 bytes from 10.0.98.53#53(10.0.98.53) in 0 ms

nl. 172800 IN NS ns1.dns.nl.
nl. 172800 IN NS ns3.dns.nl.
nl. 172800 IN NS ns4.dns.nl.
nl. 86400 IN DS 17153 13 2 C5DFDDC91E7532562A35F3C2CD30823894BE08F20101F1ABF45C8AB9 739F3F49
nl. 86400 IN RRSIG DS 8 1 86400 20250304170000 20250219160000 26470 .
;; Received 566 bytes from 192.5.5.241#53(f.root-servers.net) in 4 ms

voorbeeld.nl. 3600 IN NS auth01-peer.ib.routit.net.
voorbeeld.nl. 3600 IN NS auth02-peer.ib.routit.net.
autj06fuair6gomcauhja1tqmhd3dv2f.nl. 600 IN NSEC3 1 0 0 - AUTJ130UAC1P525HI7MBQR39JABR8SQ0 NS
autj06fuair6gomcauhja1tqmhd3dv2f.nl. 600 IN RRSIG NSEC3 13 2 600 20250303175129 20250217143724 48480 nl. TZHSUtUaw/XfK2nCysjeny7ILo954iTOCLpuFAec5A79RT3Hxxpny8NH AtJwCKIhxNG+RI6Q4Ljj/D1mhHfKpg==
;; Received 278 bytes from 194.0.28.53#53(ns1.dns.nl) in 8 ms

voorbeeld.nl. 3600 IN SOA auth01-peer.ib.routit.net. noc.routit.nl. 5 1800 900 604800 900
;; Received 143 bytes from 213.144.232.181#53(auth01-peer.ib.routit.net) in 4 ms
De SOA komt dus uit iets bij routit. De NS uit .nl.
Dat is in elk geval wat je publiek kan queryen.

Maar al zou er niet meer in zitten (wat ik niet tegenspreek), dan is het niet logisch dat het bedrijf niet gewoon geautomatiseerd alles afgaat, als het ze daar om ging?
Als je weet wát je moet queryen. Wat zij willen is een lijst met alle bestaande .nl-websites, om vervolgens aan bvb tweakers.net te kunnen gaan aanbieden dat ze achter twaekers.nl of twiekers.nl aan kunnen gaan (een mogelijks bestaande leecher of als extra domein te registreren). Als je niet weet dat die bestaat, dan verlies je mogelijk verkeer en dus inkomsten is de redenering van dit bedrijf en daar willen ze op cashen door hun diensten aan te bieden.
Dat was ook mijn idee. Waarschijnlijk teveel moeite. Nu moeten ze wel want de makkelijke route is tegengehouden door de instanties (en terecht).

Snap ook niet de gedachte er achter. Want al mijn DNS met subdomeinen, diverse records voor mail en diensten etc. is verder ingesteld via de DNS van mijn hosting provider.
die extra gegevens zoals jij ze noemt zijn ook helemaal niet nodig,

enkel te weten dat twiekers.nl bestaat is al genoeg om er een crawel heen te sturen voor een paar screenshots als bewijs dat het verkeer probeert te stelen van tweakers.

deze datajatters bv dacht slim te zijn, als we 1x per jaar bij sidn aanklopen weten we zonder enige moeite direct welke domains er geregisteerd zijn - op zich is het ook niet onredelijk en je zo je zelfs kunnen afvragen waarom het cpb die gegevens (slechts de namen van registraties) niet laat afstaan ALS sidn onder comerciele tietel zelf wel gebruik maakt van die data.

hoewel ik persoonlijk weinig vertrouwen heb in zulk soort bedrijven moet ik wel zeggen dat ik hier juridisch wel vraagtekens bij heb.
hoewel ik persoonlijk weinig vertrouwen heb in zulk soort bedrijven moet ik wel zeggen dat ik hier juridisch wel vraagtekens bij heb.
Inderdaad het argument met betrekking tot oneerlijke concurrentie lijkt me toch best valide, als SIDN (niet de stichting maar een van de commerciële BV’s gelieerd aan de stichting) het ook aanbiedt. Alternatief is SIDN opdragen deze gegevens ook niet met die eigen BVs te delen (waarschijnlijk de beste optie hier). Vanuit AVG misschien zelfs wel verplicht dit te verbieden, gerechtvaardigd belang lijkt me niet toepasselijk.

[Reactie gewijzigd door sdsnatcher73 op 20 februari 2025 07:17]

[quote]
Dat is in elk geval wat je publiek kan queryen.
[/quote}

Wat je publiekelijk in DNS zet is publiekelijk op te vragen. Maar deze data zit niet in de DNS zone die SIDN beheert. MAW je zegt hier helemaal niets.
Maar al zou er niet meer in zitten (wat ik niet tegenspreek), dan is het niet logisch dat het bedrijf niet gewoon geautomatiseerd alles afgaat, als het ze daar om ging?
Dat kunnen ze en dat gebeurd ook in het wild. Maar om alle domeinen efficient te bevragen moet je weten welke domeinen er bestaan, en dat is de informatie die SIDN heeft samen met de nameservers voor die domeinen. Niets meer (dan de reeds genoemde DNSSEC glue), niets minder.
Als je de zone files wil hebben krijg je ook de IP-adressen. Staat ook in de tekst.

[Reactie gewijzigd door deadlock2k op 19 februari 2025 20:50]

IP adressen van de NS servers, die gewoon door iedereen te query'en zijn.
Ik heb een onbekend subdomein dat mijn persoonlijk IP address blootgeeft. :)

Dus eigenlijk wel.
Maar SIDN heeft die data niet van je subdomain. De NS van je subdomein heeft die data.
Enkel als je zelf een nameserver voor een .nl domain host op je thuisnetwerkje (waar ik behalve voor de hobby het nut niet van in zie).
Ik denk dat hij doelt op een A-record dat naar zijn thuis-IP verwijst? Al heeft dit dan alsnog weinig met SIDN te maken.

[Reactie gewijzigd door WhatsappHack op 19 februari 2025 22:03]

De zone file van SIDN heeft enkel A records voor NS servers. Dus tenzij je een NS server thuis host, is er geen aanleiding voor je thuis IP om in de SIDN zone file te staan,
Heb je een certificaat op je domain (of subdomains?) zoja, check https://crt.sh daar komt je domein gewoon voorbij omdat Certificate transparency verplicht bij de uitgifte van door browsers goedgekeurde certificaten.
Als je niet wilt dat je subdomain bekend is dan zul je dus eigen certs moeten genereren indien je alsnog wel TLS wilt gebruiken.
Het gaat om een lijst met .nl domeinnamen. Nergens in het bericht worden IP adressen genoemd.
Dataprovider wilde van SIDN een dns-zonefile hebben, een geactualiseerde lijst met alle domeinnamen en ip-adressen.
IP adressen van nameservers.
in deze context hoort een ip-adres niet bij jou als persoon/jouw specifieke apparaat, (als in uit een logbestand van een webserver), maar als een entry in een technische database die toebehoort aan een .nl-domein. Er is niet te voorspellen of het ip-adres achter webmail.houtenklaas.nl naar jouw eigen netwerk verwijst of naar een willekeurige cloudprovider.

Ik weet om eerlijk te zijn niet of dat verschil in is.

Maar goed. Gevoelsmatig ben ik het zeker met je eens. Het is op zich prima als ze een lijst met geregistreerde domeinen beschikbaar stellen. (Wat ze volgens mij doen, aangezien ik ooit een domein heb laten verlopen, en in afzienbare tijd was er nog was het eigendom van zo’n domein-databank waar je hem voor veel te veel geld kunt terugkopen als je een foutje hebt gemaakt).

Op dit item kan niet meer gereageerd worden.