
Wat is een SOA-record? Uitleg DNS en voorbeelden
Wie ooit een domein heeft laten migreren of DNS-problemen heeft proberen op te lossen, kent het gevoel: wat er achter de schermen gebeurt, blijft vaak onzichtbaar. Een SOA-record is zo’n onzichtbare schakel — en tegelijkertijd de plek waar bijna alles mis kan gaan als het niet klopt. Elke DNS-zone heeft er precies één, en zonder dit record weigert je domein simpelweg om te functioneren.
Typecode: 6 · Verplicht: Ja, in elke DNS-zone · Beheerder info: E-mailadres van admin · Functie: Autoriteit en zonebeheer · Voorbeeld domein: cloudflare.com
Overzicht
- SOA-record definieert globale parameters per zone, vastgelegd in RFC 1035 uit 1987 (DNSCheck)
- Elke DNS-zone heeft exact één SOA-record (DNSCheck)
- Zonder correct SOA-record werkt de domeinnaam niet (Solutions4Hosting Kennisbank)
- Term “SOA registry” verwart gebruikers met DNS SOA-record — dit zijn verschillende systemen zonder officiële koppeling
- Regionale verschillen in SOA-configuratie buiten Nederland/Engeland beperkt gedocumenteerd
- 1987 — RFC 1035 legt SOA-record definitie vast
- 1996 — RFC 1996 voegt DNS NOTIFY toe, relevant voor Refresh-interval
- Cloudflare blijft SOA automatisch beheren voor gebruikers op hun autoritatieve nameservers
- Enterprise-klanten kunnen binnenkort meer controle krijgen via dashboard-uitbreidingen
Onderstaande tabel toont de kernspecificaties van het SOA-record zoals gedefinieerd in RFC 1035.
| Veld | Waarde |
|---|---|
| Volledige naam | Start of Authority |
| Record type | SOA (6) |
| Verplicht? | Ja |
| Primaire functie | Zone administratie |
| Serial-bereik | 0 – 4294967295 |
| Voorbeeld serial | 2019756054 (dnscheck.co) |
Wat doet een SOA-record?
Een SOA-record — Start of Authority — vertelt alle nameservers in de hiërarchie waar de officiële bron van een zone begint en wie verantwoordelijk is voor de administratie ervan. Het slaat cruciale timing-parameters op die bepalen hoe vaak secundaire servers de zone vernieuwen, hoelang ze wachten bij fouten, en wanneer ze een zone definitief laten vervallen. Zonder dit record hebben andere DNS-servers geen enkele houvast: ze weten niet wie de baas is, wanneer er nieuwe data verwacht mag worden, of hoe lang zecached informatie mogen gebruiken.
Providers zoals Cloudflare nemen dit werk volledig uit handen. Wie hun autoritatieve nameservers gebruikt, hoeft nooit handmatig een SOA-record aan te raken — het wordt automatisch gegenereerd en bijgewerkt. Voor domeinbeheerders betekent dit minder handmatig beheer en lagere kans op configuratiefouten.
Autoriteitsinformatie
Het MNAME-veld wijst naar de primaire nameserver die als bron fungeert. Bij Cloudflare is dat bijvoorbeeld chan.ns.cloudflare.com. Het RNAME-veld slaat het admin-contact op, met een punt in plaats van de @: dns.cloudflare.com vertegenwoordigt dns@cloudflare.com. Dit formaat stamt uit de oorspronkelijke DNS-specificatie en voorkomt parseringsproblemen met speciale tekens in e-mailadressen.
Zonebeheer parameters
De timingvelden bepalen het synchronisatieritme tussen primary en secondary servers:
- Refresh: Hoeveel seconden een secondary server wacht voordat hij de primary controleert op wijzigingen. dnscheck.co hanteert 10000 seconden, Cloudflare gebruikt standaard 86400 seconden (24 uur).
- Retry: Interval voor hernieuwde poging als de primary niet bereikbaar is. dnscheck.co: 2400 seconden.
- Expire: Tijdspanne waarna een secondary server zijn zonegegevens weggooit als de primary onbereikbaar blijft. Typisch 604800 seconden (zeven dagen).
- Minimum TTL: Minimale levensduur voor negatieve caching — hoelang resolver servers mogen onthouden dat een record niet bestaat.
Enterprise Cloudflare-gebruikers kunnen deze waarden aanpassen via DNS zone defaults of per individuele zone. Voor de meeste gebruikers zijn de standaardwaarden perfect afdoende — het finetunen van timing-parameters is pas zinvol bij specifieke integratie-eisen of hoge update-frequenties.
Verschil met andere records
In tegenstelling tot A-records (IPv4-adres), AAAA-records (IPv6) of CNAME-records (aliassen) beheert het SOA-record geen adresvertaling. Het is puur administratief: het definieert het speelveld waarop alle andere records opereren. Waar een A-record vertelt “dit domein hoort bij dat IP-adres”, vertelt het SOA-record “dit is wie het domein beheert en dit zijn de regels voor updates.”
Wat is een DNS SOA-record en waarvoor wordt het gebruikt?
Een DNS SOA-record is het administratieve hart van elke DNS-zone. Het bevat geen verwijzingsdata maar governance-informatie: wie is de beheerder, wat is het versienummer, en hoe vaak moeten andere servers langskomen voor verse data. Cloudflare beschrijft het kernachtig: “The DNS start of authority (SOA) record stores important information about a domain and who is responsible for it.”
“Each zone file has exactly one SOA record.”
Structuur velden
Een SOA-record bestaat uit zeven specifieke velden, elk met een vastomlijnde functie. De velden MNAME, RNAME, SERIAL, REFRESH, RETRY, EXPIRE en MINIMUM vormen samen een compact administratiepakket dat elke DNS-server gebruikt om zone-coherentie te garanderen.
Voorbeeld SOA-record
Een concreet voorbeeld maakt de abstracte velden tastbaar:
- MNAME:
ns.primaryserver.com(primaire nameserver) - RNAME:
admin.example.com(admin-contact, waarbij admin@example.com wordt omgezet) - SERIAL:
1111111111(versienummer dat verhoogd wordt bij elke wijziging) - REFRESH:
86400seconden (24 uur) - RETRY:
7200seconden (2 uur) - EXPIRE:
604800seconden (7 dagen) - MINIMUM TTL:
3600seconden (1 uur)
Gebruik in DNS-resolutie
Tijdens een DNS-lookup vraagt een resolver eerst de root-servers, dan TLD-servers, en uiteindelijk de autoritatieve nameserver voor de zone. Die autoritatieve server antwoordt met alle records in de zone, inclusief het SOA-record. Secondary servers — die de zone kopiëren voor redundancy — gebruiken het SOA-record als : is mijn SERIAL lager dan die van de primary? Dan moet ik ophalen. Is de primary onbereikbaar? Dan tel ik de Expire-timer af tot ik de data weggooi.
The pattern: secundaire servers vertrouwen blind op de serial en timingvelden — incorrecte waarden leiden tot stale data of onnodige zone-transfers.
Is een SOA-record verplicht?
Ja. Elke DNS-zone heeft precies één SOA-record — dit is geen richtlijn maar een fundamentele vereiste volgens RFC 1035. Zonder SOA-record weigert elke fatsoenlijke DNS-implementatie de zone te accepteren of door te geven aan andere servers. Solutions4Hosting stelt het direct: “Wanneer deze niet (goed) ingesteld staat, werkt uw domeinnaam niet.”
“If you are using Cloudflare for your authoritative DNS, you do not need to create an SOA record. Cloudflare creates this record automatically.”
Reden verplichting
Het SOA-record is het fundamentele autoriteitsbewijs in de DNS-hiërarchie. Zonder dit record kunnen secundaire nameservers niet bepalen wanneer ze hun kopie moeten verversen, hoe lang ze data mogen serveren na een primaire server-uitval, of wie ze moeten contacteren bij inconsistenties. Het is kortom het protocol dat zone-coherentie afdwingt in een gedistribueerd systeem waar updates asynchroon plaatsvinden.
Gevolgen zonder SOA
Wanneer een SOA-record ontbreekt of foutief is geconfigureerd, treden er cascading failures op: secundaire servers blijven stump data serveren tot hun eigen timers verlopen, resolver caches accepteren de zone niet als gezaghebbend, en uiteindelijk weigeren clients de domeinnaam te resolven. In de praktijk betekent dit dat bezoekers een DNS-fout krijgen in plaats van de website.
Cloudflare automatiseert dit
Voor Cloudflare-klanten is het bestaan van een SOA-record gegarandeerd zonder enige configuratie. Zodra je NS-records bij je registrar wijzigt naar Cloudflares autoritatieve nameservers, wordt het SOA-record automatisch aangemaakt en beheerd. Microsoft bevestigt dit in hun Nederlandse integratiehandleiding voor Microsoft 365 met Cloudflare: de SOA is automatisch, de beheerder hoeft alleen NS-records aan te passen.
The catch: hoewel Cloudflare de technische last wegneemt, blijft begrip van SOA-parameters essentieel bij enterprise-integraties waar timing-fijnregeling nodig is voor snelle propagatie.
Hoe verkrijg ik een SOA-record?
Er zijn drie hoofdroutes om een SOA-record op te vragen: via command-line tools, online lookup-services, of het provider-dashboard. Welke route het beste past hangt af van je technische comfort en wat je precies wilt controleren.
Online tools zoals WhatsMyDNS.net of PowerDMARC bieden direct een SOA-record lookup zonder enige installatie — ideaal voor snelle checks onderweg. Voor developers is de CLI echter sneller en combineerbaar met scripts.
NsLookup tool
Windows-gebruikers kunnen NSLOOKUP gebruiken via de command prompt:
nslookup -type=SOA cloudflare.com
Dit retourneert het SOA-record met alle velden: MNAME, RNAME, SERIAL, REFRESH, RETRY, EXPIRE en MINIMUM. De output is direct bruikbaar maar vereist basiskennis van DNS-terminologie.
Dig commando
Linux, macOS en moderne netwerkinstrumenten ondersteunen dig — een krachtiger alternatief:
dig SOA cloudflare.com
De output toont het record in ANSWER SECTION, inclusief TTL-waarden en alle velden. Met +short krijg je alleen de ruwe data zonder metadata. Voor geavanceerde analyse voeg je +all toe.
Cloudflare dashboard
Cloudflare-gebruikers vinden hun SOA-record in het DNS-overzicht van het dashboard. Hoewel Cloudflare het record automatisch genereert, tonen ze het wel aan de gebruiker. Enterprise-klanten kunnen hier de timing-parameters finetunen als dat nodig is voor specifieke integraties.
Tools zoals DNSCheck.co monitoren SOA-records continu op wijzigingen en onresolvability. Voor bedrijfskritische domeinen waar elke minuut downtime geld kost, is deze proactieve monitoring waardevoller dan reactief debuggen.
Stappenoverzicht: SOA opvragen
- Bepaal je doeldomein — bijvoorbeeld cloudflare.com of dnscheck.co
- Kies je methode — dig (cli), nslookup (Windows), of online tool
- Voer de query uit —
dig SOA jouwdomein.nlof vergelijkbaar - Interpreteer de output — zoek naar MNAME, RNAME, SERIAL en timingvelden
- Verifieer consistentie — vergelijk serial met vorige waarde als je wijzigingen verwacht
Wat is het doel van een SOA-record?
Het SOA-record dient twee complementaire doelen: zone-administratie en coördinatie tussen nameservers. Het eerste doel is intern gericht — het beheert wie verantwoordelijk is en hoe de zone wordt bijgehouden. Het tweede doel is extern gericht — het coördineert hoe andere servers de zone repliceren en serveren.
“Een SOA (Start of Authority) is een cruciaal DNS record binnen de DNS zone.”
Zone timing parameters
De timingvelden bepalen wanneer secundaire servers langskomen voor updates en hoe ze omgaan met problemen. Het Refresh-interval bepaalt de pols-frequentie; bij dnscheck.co is dat 10000 seconden (ongeveer 2,7 uur), bij Cloudflare 86400 seconden (24 uur). Langere intervallen reduceren netwerkverkeer maar vertragen de propagatie van wijzigingen. Kortere intervallen zorgen voor snellere convergentie maar verhogen de belasting op primaire servers.
Admin contact
Het RNAME-veld wijst naar de persoon of afdeling die verantwoordelijk is voor de zone. In de praktijk is dit vaak een mailbox die door meerdere beheerders wordt gedeeld — bijvoorbeeld dns@example.com opgeslagen als dns.example.com. Wanneer er problemen zijn met de zone, weten escalatieteams wie te contacteren. Het formaat stamt uit een tijdperk vóór moderne e-mailstandaarden en vereist soms gewenning.
Voorbeelden uit praktijk
Neem dnscheck.co: hun SOA-record toont een SERIAL van 2019756054, REFRESH van 10000 seconden en RETRY van 2400 seconden. Dit betekent dat secundaire servers elke 10000 seconden controleren of de serial is verhoogd; als de primary offline gaat, proberen ze elke 2400 seconden opnieuw. Cloudflare daarentegen hanteert een aggressievere 86400 seconden refresh — simpelweg omdat hun infrastructuur zulke hoge beschikbaarheid biedt dat langere intervallen veilig zijn.
In Nederlandse enterprise-context — denk aan integraties met Microsoft 365 — speelt het SOA-record een subtiele maar belangrijke rol. Hoewel Microsoft geen directe SOA-configuratie vereist voor Microsoft 365-diensten, is de onderliggende DNS-infrastructuur gebaat bij correcte SOA-instellingen om e-mailflows en verificatie soepel te laten verlopen.
Gerelateerde lectuur: Hoe standaardapps op Android wijzigen · Hoe Repareer Telefoon Microfoon
cloudflare.com, cloudflare.com, learn.microsoft.com, powerdmarc.com, whatsmydns.net, nslookup.io, powerdmarc.com
Veelgestelde vragen
Waarvoor staat SOA?
SOA is de afkorting van Start of Authority. Deze term verwijst naar het feit dat het record aangeeft waar de autoriteit van een DNS-zone begint en wie die autoriteit beheert.
Heb ik een SOA-record nodig?
Ja, elk functionerend domein heeft er precies één nodig. Bij Cloudflare wordt dit automatisch aangemaakt; bij andere DNS-providers moet je het zelf configureren of laat je het door de provider genereren.
Hoe controleer ik een SOA-record?
Gebruik dig SOA jouwdomein.nl via de terminal, nslookup -type=SOA jouwdomein.nl in Windows, of online tools zoals WhatsMyDNS.net of PowerDMARC voor een browsergebaseerde lookup.
Wat is SOA registry?
De term “SOA registry” kan verwijzen naar domeinregistrar-systemen die SOA-records beheren, maar is technisch gezien geen standaard DNS-begrip. Het DNS SOA-record zelf is gedefinieerd in RFC 1035 en heeft niets te maken met een apart registry-systeem.
Wat is het verschil tussen SOA en andere DNS-records?
A-records, AAAA-records en CNAME-records bevatten vertalingsdata (naar IP-adressen of aliassen). Het SOA-record bevat administratieve metadata: wie beheert de zone, wat is het versienummer, en hoe vaak moeten servers synchroniseren. Het is een governance-record, geen vertalingsrecord.
Hoe wijzig ik SOA-parameters?
Bij Cloudflare Enterprise kun je via het dashboard DNS zone defaults aanpassen of instellingen per zone wijzigen. Bij andere providers wijzig je het SOA-record via hun DNS-beheerinterface. Let op: het SERIAL-veld moet verhoogd worden na elke wijziging, anders merken secundaire servers de update niet op.
Wat gebeurt er als het SOA-record ontbreekt?
De domeinnaam wordt onresolvable. Secundaire nameservers accepteren de zone niet als gezaghebbend, en veel DNS-software weigert zelfs te starten met een zone zonder SOA-record. Dit is geen optie maar een fundamentele DNS-vereiste.
Het SOA-record is daarmee de stille ruggengraat van DNS-beheer: onzichtbaar als alles werkt, maar cruciaal zodra er iets misgaat. Voor domeinbeheerders in Nederland is begrip van dit record geen luxe maar een basisvaardigheid — vooral bij migraties, multi-provider setups of enterprise-integraties met diensten als Microsoft 365. Wie Cloudflares autoritatieve nameservers gebruikt, krijgt automatisch een correct SOA-record; wie zelf beheert, moet de parameters bewust instellen om cascades bij uitval te voorkomen.