Volledige .de-domein was vier uur offline vanwege Dnssec-probleem bij beheerder

Het volledige .de-domein is in de nacht van dinsdag op woensdag bijna vier uur onbereikbaar geweest. Geen enkele .de-website was te bezoeken omdat .de-beheerder Denic een probleem had met Dnssec.

De problemen ontstonden rond 21.50 uur op dinsdagavond. Toen meldden gebruikers voor het eerst op grote schaal dat Duitse domeinen niet meer te bereiken waren. Beheerder Denic eG schreef een korte blogpost met de melding van een probleem, maar geeft daar nog geen gedetailleerde oorzaak van. Denic is de beheerder van het .de-domein, vergelijkbaar met het Nederlandse SIDN of het Belgische DNS Belgium.

De storing lag volgens Denic bij 'een verstoring in zijn DNS-diensten voor .de-domeinen. "Als gevolg zijn alle .de-domeinen die met Dnssec zijn getekend, getroffen in hun bereikbaarheid."

Vanwege die Dnssec-problemen zette onder andere Cloudflare DNS-validatie uit op .de-domeinen, zodat de alternatieve 1.1.1.1-resolver wel werkte met Duitse websites.

De storing was rond 2.00 uur 's nachts weer verholpen, al hadden sommige websites daarna alsnog last van de slechte bereikbaarheid. Wat er precies mis ging, is nog steeds niet bekend; Denic zegt nog aan een analyse te werken. De storing is opvallend groot; dat een volledig topleveldomein niet bereikbaar is, komt zelden voor. Denic had al aangekondigd onderhoud te gaan plegen in de live-omgeving.

Update, 07.59 uur – In het artikel stond aanvankelijk dat de storing van zondag op maandag plaatsvond, maar dat was van dinsdag op woensdag.

Kabel netwerk internetproviders stock (bron: nd3000/Getty Images)

Door Tijs Hofmans

Nieuwscoördinator

06-05-2026 • 07:32

20

Submitter: sjoerddebruin

Reacties (20)

Sorteer op:

Weergave:

.DE is toch een TLD? En niet een “domein”?
Waar staat de D voor in TLD?
Top-level domain. Hoogste niveau, maar nog steeds een domein.
Je bedoelt de TLD van Top Level Domain?

[Reactie gewijzigd door Lagonas op 6 mei 2026 08:00]

Volledig is ook wat overdreven.. volgens APNIC maakt ongeveer 80% van de .de domeinen gebruik van DNSSEC, blijft er nog een 20% van de .de sites over die niet getroffen zijn.
Niet helemaal. De .de zone (het TLD) is zelf ook signed, en die signature was niet geldig. Dus alle .de domeinen waren getroffen, ook als het domain zelf geen DNSSEC zone signing gebruikt.
Het probleem voor veel resolves zal zijn geweest dat het .de-domein zelf niet werkte.

Dat is natuurlijk alleen een probleem bij resolves die DNSSEC valideren. Door het matige protocolontwerp achter DNSSEC is het namelijk de resolver die verantwoordelijk is voor de validatie, niet de client, en de resolver zet een bitje Wan dat zegt "is veilig hoor". Je kunt je client vaak instellen om DNSSEC zelf te valideren, maar in de meeste gevallen is dat opt-in.

Voor de Duitsers is dat een probleem, maar voor veel anderen juist weer niet: https://stats.labs.apnic.net/dnssec
Zeker wel, want als de DNSSEC validatie voor .DE stuk is dan stopt het resolven al.

Het antwoord op de vraag "Wie is de DNS server voor tweakers.de" wordt al niet geaccepteerd vanwege falende DNSSEC. Of tweakers.de dan zelf DNSSEC gebruikt of niet is dan niet relevant.

Het gaat eerder al mis.
Toch beetje eng dat een heel TLD offline kan gaan voor nieuwe resolves. Terwijl "internet" toch werd verkocht als "nuke proof" eind vorige eeuw. Gelukkig was er een alternatief.
Dns kwam pas later. Daarvoor wisselde ze hostfiles uit.
don't blame the computer for human stupidity
Nuke proof was de belofte in vergelijking met eerdere systemen, waarbij specifieke adressen over specifieke links werden gestuurd die handmatig werden geconfigureerd.

Je kunt redundante servers opzetten zoveel je wilt, maar als je redundante servers verkeerd worden geconfigureerd en verkeerde antwoorden sturen, blijf je met de gebakken peren zitten.
.de nial of service..
Vanwege die Dnssec-problemen zette onder andere Cloudflare DNS-validatie uit op .de-domeinen, zodat de alternatieve 1.1.1.1-resolver wel werkte met Duitse websites.
Ik weet eerlijk gezegd niet of dit zo handig is, ivm de veiligheid.
De problemen ontstonden rond 21.50 op zondagnacht.
Zondag of dinsdag?

[Reactie gewijzigd door gdhaaijer op 6 mei 2026 08:05]

Pihole + unbound kon er ook niks mee.

Kreeg een “misuse” als logmelding op 1 van mijn applicaties. Heeft me een lange zoektocht gekost gisteravond.
Aha, ik vroeg me al af waarom DHL.de gisteren niet werkte. Ik dacht dat het probleem bij DHL lag. Toch wel weer interessant en waardevol om te lezen hoe het echt zat.

Om te kunnen reageren moet je ingelogd zijn