DNSSEC: Ist die DNS-Antwort authentisch?
Signaturen helfen gegen manipulierte Antworten, nicht gegen jede Gefahr.
DNSSEC schützt die Herkunft der Antwort
DNSSEC ergänzt DNS um kryptografische Signaturen. Ein validierender Resolver kann prüfen, ob die Daten zur Vertrauenskette gehören und unverändert sind. Es verschlüsselt die Anfrage nicht. Für Vertraulichkeit auf dem Weg zum Resolver gibt es DNS over HTTPS oder DNS over TLS.
Schlüssel und Verweis müssen zusammenpassen
DNSKEY veröffentlicht Schlüssel in der Zone. DS verankert den passenden Schlüssel in der übergeordneten Zone. Die Kette reicht bis zum vertrauten Root-Schlüssel. Eine signierte Zone ohne vertrauenswürdigen DS-Anschluss ist nicht automatisch sicher validiert.
Secure, insecure und bogus
Secure bedeutet: Die Antwort wurde authentifiziert. Insecure bedeutet: Es gibt keine entsprechende gesicherte Kette; die Domain kann trotzdem korrekt funktionieren. Bogus bedeutet: Die Validierung schlägt fehl, obwohl eine abgesicherte Kette erwartet wird. Ein defekter DS oder abgelaufene Signaturen können dazu führen.
Unser Verfahren
DNSABC fragt zwei validierende Resolver, betrachtet das AD-Bit und wiederholt die Auflösung mit deaktivierter Validierung. SERVFAIL mit Validierung und eine Antwort ohne Validierung sind ein Hinweis auf einen defekten DNSSEC-Zustand. Diese Gegenprobe ist keine unabhängige lokale Signaturprüfung. Andere Ursachen für SERVFAIL bleiben möglich.
Erst Ursache, dann Schalter
Bei Fehlern kontrolliere DS beim Registrar, DNSKEY beim DNS-Anbieter und die Signaturerneuerung. Abschalten kann Erreichbarkeit wiederherstellen, ist aber kein Ersatz für eine saubere Migration. Veröffentliche einen DS nur mit den vom Anbieter angegebenen Werten.