DNSSEC-Kette: Wie weit reicht sie, und wo bricht sie?
Geben Sie eine Domain ein, und wir gehen die Vertrauenskette von der Root-Zone bis zur Zone der Domain durch: Für jede Zone zeigen wir ihre Schlüssel, die DS-Records in der übergeordneten Zone und ob beides zusammengehört.
Was die DNSSEC-Kette zeigt
- Die Zonen der Reihe nach
- Die Root, die Top-Level-Domain (zum Beispiel .hu) und die eigene Zone der Domain – jede bürgt für die nächste.
- DS-Records
- Der Digest des Schlüssels der untergeordneten Zone, hinterlegt in der übergeordneten. Das Werkzeug berechnet den Digest neu und zeigt, ob er wirklich zu einem veröffentlichten Schlüssel gehört.
- Schlüssel
- Die Key-Signing- (KSK) und Zone-Signing-Keys (ZSK) der Zone mit Algorithmus und, bei RSA, Länge. Veraltete Algorithmen werden gekennzeichnet.
- Signatur
- Ob der Schlüsselsatz signiert ist und bis wann die Signatur gilt. Eine abgelaufene Signatur ist der häufigste Grund, warum eine Domain plötzlich nicht mehr auflösbar ist.
- Das Urteil des Resolvers
- Was ein validierender Resolver sagt: ob er die Antwort als authentisch akzeptiert oder die Domain ablehnt.
Häufige Fragen
Was ist DNSSEC?
DNSSEC versieht DNS-Antworten mit digitalen Signaturen; ein Resolver kann so prüfen, ob eine Antwort wirklich vom Nameserver der Domain stammt und unterwegs nicht gefälscht wurde. Der Schutz ist eine Kette: Die Root bürgt für .hu, und .hu bürgt für Ihre Domain.
Warum war meine Domain nach dem Aktivieren von DNSSEC nicht mehr erreichbar?
Fast immer, weil der DS-Record beim Registrar nicht zum aktuellen Schlüssel der Zone gehört – etwa nach einem Wechsel der Nameserver oder der Schlüssel. Validierende Resolver lehnen dann jede Antwort ab. Die Kette zeigt, bei welcher Zone die Abweichung liegt.
Meine Zone ist signiert, trotzdem steht dort „nicht geschützt“. Warum?
Weil die übergeordnete Zone keinen DS-Record hat. Signieren allein genügt nicht: Der Digest des Schlüssels muss über den Registrar in die übergeordnete Zone gelangen; erst dadurch wird die Kette durchgängig.
Ich wechsle die Nameserver. Worauf muss ich achten?
Ist die Domain durch DNSSEC geschützt, lassen Sie zuerst den DS-Record beim Registrar entfernen, warten Sie, bis das wirksam ist, und wechseln Sie erst dann die Nameserver. Beim neuen Anbieter können Sie DNSSEC wieder aktivieren.
Haben Sie eine Frage zu den Ergebnissen oder brauchen Sie Hilfe bei der Behebung? Kontaktieren Sie unseren Support