InfraNestInfraNest
DNS

DNSSEC

DNSSEC (DNS Security Extensions) ist eine Protokollsuite, die digitale Signaturen zu DNS-Einträgen hinzufügt und es Resolvern ermöglicht, zu überprüfen, dass DNS-Antworten authentisch und unverändert sind.

DNSSEC (DNS Security Extensions) fügt DNS-Antworten durch digitale Signaturen Herkunftsauthentifizierung und Datenintegrität hinzu, bietet aber keine Verschlüsselung oder Vertraulichkeit.

Jeder Zone-Inhaber signiert seine DNS-Einträge mit einem privaten Schlüssel; der öffentliche Schlüssel wird als DNSKEY-Eintrag veröffentlicht. Wenn ein Resolver eine Domäne abfragt, erhält er die Antwort zusammen mit einem RRSIG (Resource Record Signature). Der Resolver validiert diese Signatur gegen den DNSKEY, um zu bestätigen, dass die Daten authentisch und unverändert sind.

Vertrauen wird als Kette aufgebaut: Die Parent-Zone veröffentlicht einen DS-Eintrag (Delegation Signer) – einen Hash des DNSKEY der Child-Zone – signiert mit dem eigenen Schlüssel der Parent-Zone. Diese Kette reicht bis zur Root-Zone, deren Trust Anchor (selbstsignierter Schlüssel) in validierenden Resolvern vorkonfiguriert ist.

Typischerweise werden zwei Schlüsseltypen verwendet: Ein Zone Signing Key (ZSK) signiert einzelne Einträge, und ein Key Signing Key (KSK) signiert den DNSKEY RRset und wird durch den DS-Eintrag der Parent-Zone referenziert.

DNSSEC ermöglicht auch authentifizierte Negation durch NSEC- und NSEC3-Einträge, die beweisen, dass ein abgefragter Name nicht existiert.

Wichtigste Einschränkung: DNSSEC garantiert nur Authentizität und Integrität – nicht Verfügbarkeit oder Vertraulichkeit. Falsch konfigurierte Signaturen (abgelaufenes RRSIG, nicht übereinstimmende DS/DNSKEY nach Key-Rollover) führen dazu, dass validierende Resolver SERVFAIL zurückgeben und die Auflösung unterbrechen. Das macht Key-Rollover zu einer kritischen Aufgabe, die sorgfältige Koordination zwischen Parent- und Child-Zones erfordert.

Erfahren Sie mehr über DNS und wie DNS-Propagation funktioniert.

WarningBei aktiviertem DNSSEC muss der DS-Record bei Ihrem Registrar stets zu den Schlüsseln Ihrer Zone passen. Weichen sie voneinander ab — oft nach einem Anbieterwechsel — lässt sich die gesamte Domain nicht mehr auflösen.

Verwandte Begriffe

In Sekunden startklar

Bring deine gesamte Infrastruktur in ein modernes Dashboard.

Kostenloser Plan · Keine Kreditkarte nötig · In Minuten eingerichtet