Zolang het SSL slot aanstaat in de statusbalk als jij naar een site gaat, zoals
https://www.paypal.com/. Dan is het op dit moment onmogelijk om via DNS spoofing een andere website te tonen. Je hoeft dan eigenlijk geneens het certificaat te controleren. Er was wel een fout in IE die het mogelijk maakte om een ander domein in de adresbalk te tonen dan de website waar je naar keek, maar die fout is al lang opgelost.
Via nslookup kan je trouwens gemakkelijk in windows controleren of de DNS server de juiste informatie geeft.
nslookup -q=all tweakers.net a.gtld-servers.net
bijvoorbeeld vraagt alle DNS gegevens op van het domein tweakers.net via DNS server 'a.gtld-servers.net', welke één van de belangrijke servers is waar het DNS systeem van internet op draait.
Als antwoord zie je dan staan 'Non-authoritative answer', omdat de uiteindelijke DNS server die macht heeft over het tweakers.net domein ns1.tweakers.net is. Het IP wordt echter wel al getoont, dus er hoeft alleen met de primaire DNS server gecommuniceerd te worden als je alle DNS info wilt weten via:
nslookup -q=all tweakers.net ns1.tweakers.net
Je kan als gebruiker dus gewoon gebruik maken van de root DNS servers, echter is de response tijd van je ISP DNS servers een stuk beter (dat kan je vaak via ping uitzoeken, maar een gratis programma, zoals de freeware versie van
PingPlotter geeft een veel beter beeld, omdat je dan over een veel langer tijdsbestek kan kijken en een beter inzicht in de routing krijgt).
Zolang je dus geen vertrouwen hebt in de DNS admins van je ISP, om de beveiliging van hun DNS servers te waarborgen, dan moet je gewoon de root servers gebruiken of een andere DNS server die je wel vertrouwd.