DNSSEC-Implementierung leicht gemacht

Deine Wissensquelle für WebDesign, WordPress, WebHosting, SEO & KI – MIKAS ISP seit 22+ Jahren in Eugendorf bei Salzburg, Österreich

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Wozu DNSSEC gut ist

Wer eine Adresse wie mikas.at aufruft, fragt zuerst beim DNS nach, welche IP-Adresse dahintersteckt. Das DNS wurde ohne Schutz gegen gefälschte Antworten gebaut. Gelingt es einem Angreifer, einem Resolver eine falsche Antwort unterzuschieben (Cache-Poisoning), landen Besucher auf seinem Server, obwohl sie die richtige Adresse eingetippt haben.

DNSSEC verhindert das. Die Einträge einer Zone werden digital signiert, und ein validierender Resolver verwirft jede Antwort, deren Signatur nicht passt. Vor Phishing mit ähnlich klingenden Domains schützt DNSSEC nicht. Es sorgt nur dafür, dass die Antwort für deine Domain echt ist.

So funktioniert die Prüfung

Für jede signierte Zone gibt es ein Schlüsselpaar. Mit dem privaten Schlüssel werden die Einträge signiert, die Signaturen stehen in RRSIG-Einträgen. Der öffentliche Schlüssel liegt als DNSKEY-Eintrag in der Zone. Damit ein Resolver diesem Schlüssel vertrauen kann, steht bei der übergeordneten Zone, bei einer .at-Domain also bei nic.at, ein DS-Eintrag (Delegation Signer) mit dem Fingerabdruck des Schlüssels. So entsteht eine Vertrauenskette von der Root-Zone über die Endung bis zu deiner Domain.

Wird ein Eintrag unterwegs verändert, passt die Signatur nicht mehr, und der Resolver liefert statt der falschen Adresse einen Fehler.

Voraussetzungen

  • Nameserver mit DNSSEC: Gängige DNS-Server wie BIND, Knot oder PowerDNS können Zonen signieren. Frag bei deinem Hoster nach, ob er das für deine Domain anbietet.
  • Registrar mit DNSSEC: Dein Registrar muss den DS-Eintrag an die Registry weitergeben können. Nicht jeder kann das.
  • Schlüsselverwaltung: Schlüssel werden regelmäßig getauscht (Key-Rollover). Das sollte automatisch laufen, sonst vergisst man es.

Schritt-für-Schritt-Anleitung zur DNSSEC-Implementierung

Am einfachsten geht es mit einer Verwaltungsoberfläche, die DNSSEC schon eingebaut hat. Plesk bringt dafür eine eigene Erweiterung mit, auch cPanel unterstützt DNSSEC.

  1. DNSSEC auf dem Nameserver aktivieren: Im Panel ist das meist ein Schalter pro Domain. Wer BIND selbst betreibt, nutzt ab Version 9.16 die Option dnssec-policy in der Zonenkonfiguration. BIND erzeugt die Schlüssel dann selbst und kümmert sich um den Rollover.
  2. Zone signieren: Der Nameserver legt zu jedem Eintrag eine Signatur (RRSIG) an und veröffentlicht den öffentlichen Schlüssel als DNSKEY. Den privaten Schlüssel bewahrt er geschützt auf.
  3. DS-Eintrag hinterlegen: Den DS-Eintrag oder den DNSKEY gibst du bei deinem Registrar ein, der ihn an die Registry weiterreicht. Erst damit ist die Vertrauenskette geschlossen.
  4. Testen: Prüf die Domain mit einem Werkzeug wie DNSViz oder dem DNSSEC Debugger von Verisign. Beide zeigen die ganze Kette und markieren fehlerhafte Glieder.

Überwachung im laufenden Betrieb

Signaturen haben ein Ablaufdatum. Werden sie nicht rechtzeitig erneuert, ist die Domain für validierende Resolver plötzlich nicht mehr erreichbar.

  • Prüf regelmäßig, ob die Signaturen (RRSIG) und Schlüssel gültig sind und ob der DS-Eintrag noch zum aktuellen Schlüssel passt.
  • Richte eine automatische Überwachung ein, die Alarm schlägt, wenn eine Signatur bald abläuft oder die Kette bricht.

Fehler finden und beheben

  • DS-Eintrag passt nicht: Häufigster Fehler, meist nach einem Schlüsseltausch oder Hosterwechsel. Den DS-Eintrag beim Registrar mit dem aktuellen DNSKEY abgleichen und korrigieren.
  • Signaturen abgelaufen: Zone neu signieren und prüfen, warum die automatische Erneuerung nicht gelaufen ist.
  • Logs lesen: Die Protokolle des Nameservers zeigen meist genau, woran es hängt.

Findest du den Fehler nicht, hol dir Hilfe. Eine kaputte DNSSEC-Kette macht die Domain unerreichbar, auch für E-Mail.

Wann sich DNSSEC nicht lohnt

Für einen kleinen Betrieb mit einer Domain ist der Aufwand spürbar, wenn er die Nameserver selbst betreibt. Ein Fehler beim Schlüsseltausch legt die Domain lahm. Ohne jemanden, der sich darum kümmert, ist das ein echtes Risiko.

Anders sieht es aus, wenn dein Hoster DNSSEC für dich signiert und die Schlüssel selbst tauscht. Dann ist es ein Schalter, und der Nutzen ist ohne Mehraufwand da.

Häufige Fragen

Was passiert, wenn DNSSEC falsch konfiguriert ist?

Validierende Resolver lehnen die Antworten ab, und die Domain ist für viele Nutzer nicht mehr erreichbar, samt E-Mail. Der Fehler muss dann sofort behoben werden.

Wie kann ich überprüfen, ob DNSSEC korrekt eingerichtet ist?

Mit Werkzeugen wie DNSViz oder dem DNSSEC Debugger von Verisign. Beide zeigen die Vertrauenskette von der Root-Zone bis zu deiner Domain und markieren fehlerhafte Einträge.

Welche Verwaltungsoberflächen unterstützen DNSSEC?

Plesk hat dafür eine eigene Erweiterung, auch cPanel unterstützt DNSSEC. Damit signierst du Zonen, ohne die Konfiguration von Hand zu schreiben.

Macht DNSSEC meine Website langsamer?

Kaum. Die Antworten werden etwas größer und der Resolver prüft die Signaturen. Das Ergebnis wird aber zwischengespeichert, beim Laden einer Seite merkt man davon nichts.

Unterstützt jeder Registrar DNSSEC?

Nein. Frag vorher nach, ob dein Registrar DS-Einträge annimmt und an die Registry weitergibt.

Wie oft sollte ich die DNSSEC-Konfiguration prüfen?

Am besten laufend über eine automatische Überwachung. Zusätzlich nach jedem Schlüsseltausch und jedem Wechsel des Nameservers oder Registrars.

Was kostet DNSSEC?

Bei vielen Hostern ist DNSSEC im Paket enthalten. Kosten entstehen vor allem dann, wenn du eigene Nameserver betreibst und jemanden für Einrichtung und Überwachung brauchst.

Was tue ich bei einem DNSSEC-Ausfall?

Zuerst mit DNSViz die Kette prüfen und die Logs des Nameservers lesen. Meist hilft es, die Zone neu zu signieren oder den DS-Eintrag beim Registrar zu aktualisieren. Im Notfall kannst du den DS-Eintrag entfernen, dann ist die Domain wieder erreichbar, allerdings ohne DNSSEC-Schutz.

Fazit

DNSSEC schützt davor, dass jemand die DNS-Antworten für deine Domain fälscht. Am wenigsten Arbeit macht es, wenn dein Hoster Signierung und Schlüsseltausch automatisch erledigt. Betreibst du eigene Nameserver, plane die Überwachung gleich mit ein. Eine abgelaufene Signatur fällt sonst erst auf, wenn die Domain nicht mehr erreichbar ist.

 

Du willst DNSSEC für deine Domain einschalten und nichts riskieren?

Wir richten es mit dir ein und prüfen die ganze Kette. Jetzt unverbindlich anfragen