WissensübersichtSicherheit

DNSSEC: Ist die DNS-Antwort authentisch?

Signaturen helfen gegen manipulierte Antworten, nicht gegen jede Gefahr.

DNSSEC schützt die Herkunft der Antwort

DNSSEC ergänzt DNS um kryptografische Signaturen. Ein validierender Resolver kann prüfen, ob die Daten zur Vertrauenskette gehören und unverändert sind. Es verschlüsselt die Anfrage nicht. Für Vertraulichkeit auf dem Weg zum Resolver gibt es DNS over HTTPS oder DNS over TLS.

Schlüssel und Verweis müssen zusammenpassen

DNSKEY veröffentlicht Schlüssel in der Zone. DS verankert den passenden Schlüssel in der übergeordneten Zone. Die Kette reicht bis zum vertrauten Root-Schlüssel. Eine signierte Zone ohne vertrauenswürdigen DS-Anschluss ist nicht automatisch sicher validiert.

Secure, insecure und bogus

Secure bedeutet: Die Antwort wurde authentifiziert. Insecure bedeutet: Es gibt keine entsprechende gesicherte Kette; die Domain kann trotzdem korrekt funktionieren. Bogus bedeutet: Die Validierung schlägt fehl, obwohl eine abgesicherte Kette erwartet wird. Ein defekter DS oder abgelaufene Signaturen können dazu führen.

Unser Verfahren

DNSABC fragt zwei validierende Resolver, betrachtet das AD-Bit und wiederholt die Auflösung mit deaktivierter Validierung. SERVFAIL mit Validierung und eine Antwort ohne Validierung sind ein Hinweis auf einen defekten DNSSEC-Zustand. Diese Gegenprobe ist keine unabhängige lokale Signaturprüfung. Andere Ursachen für SERVFAIL bleiben möglich.

Erst Ursache, dann Schalter

Bei Fehlern kontrolliere DS beim Registrar, DNSKEY beim DNS-Anbieter und die Signaturerneuerung. Abschalten kann Erreichbarkeit wiederherstellen, ist aber kein Ersatz für eine saubere Migration. Veröffentliche einen DS nur mit den vom Anbieter angegebenen Werten.

Beispiele verwenden reservierte Dokumentationsadressen. Übernimm deine tatsächlichen Werte und prüfe die aktuellen Angaben deines Anbieters.
Jetzt selbst prüfen