DNSSEC steht für „Domain Name System Security Extensions“. Die Technik schützt die Namensauflösung einer Domain vor Manipulationen. Sie hilft also dabei sicherzustellen, dass eine Webadresse tatsächlich zur richtigen IP-Adresse führt. Für Domaininhaber bedeutet ein gültiger DNSSEC-Schutz mehr Sicherheit, für Besucher zunächst meist keine sichtbare Änderung.
Welche Aufgabe hat DNSSEC?
Beim Aufruf einer Domain übersetzt das DNS den Namen, etwa beispiel.de, in eine IP-Adresse. Ohne zusätzliche Absicherung könnte ein Angreifer versuchen, diese Antwort zu verändern und Besucher auf eine gefälschte Webseite umzuleiten. DNSSEC versieht DNS-Daten mit digitalen Signaturen. Der anfragende Resolver kann dadurch prüfen, ob die Antwort unverändert und authentisch ist.
DNSSEC verschlüsselt den Datenverkehr jedoch nicht. Es ersetzt weder HTTPS noch ein gültiges TLS-Zertifikat. Die Technik bestätigt vor allem die Herkunft und Unverfälschtheit von DNS-Antworten.
Wo erscheint der Hinweis?
DNSSEC wird normalerweise nicht als Symbol im Browser angezeigt. Hinweise finden sich eher im Kundenkonto des Domainanbieters, in DNS-Verwaltungen oder bei Prüfwerkzeugen für Domains. Dort können Angaben wie „aktiv“, „validiert“, „secure“ oder „bogus“ auftauchen.
Ein gültiger Status zeigt, dass die Signaturkette funktioniert. Bei „bogus“, „invalid“ oder einem fehlenden DS-Eintrag liegt dagegen häufig eine fehlerhafte Abstimmung zwischen Domainregistrierung und DNS-Servern vor. Die Domain kann dann für manche Besucher nicht erreichbar sein.
Was solltest du als Domaininhaber prüfen?
- Prüfe, ob DNSSEC beim Registrar und beim zuständigen DNS-Anbieter aktiviert ist.
- Vergleiche den DS-Eintrag beim Registrar mit dem DNSSEC-Schlüssel des DNS-Servers.
- Kontrolliere den Status mit einem seriösen DNSSEC-Prüfdienst oder im Verwaltungsbereich.
- Ändere Nameserver, DNS-Anbieter oder DNSSEC-Einstellungen nicht unkoordiniert.
Besonders wichtig ist die Prüfung nach einem Wechsel der Nameserver oder beim Umzug einer Domain. Bleibt ein alter DS-Eintrag bestehen, während der neue DNS-Anbieter andere Schlüssel verwendet, können validierende Resolver die Domain als ungültig ablehnen.
Was bedeutet DNSSEC für Besucher?
Als Besucher musst du DNSSEC in der Regel nicht selbst einschalten. Wenn die Signaturprüfung erfolgreich ist, wird die Domain normal aufgelöst. Bei einem Fehler kann die Webseite dagegen als nicht erreichbar erscheinen, obwohl der Webserver selbst funktioniert. In diesem Fall solltest du nicht eigenständig Zertifikats- oder DNS-Warnungen umgehen, sondern die Domain später erneut aufrufen oder den Betreiber informieren.
DNSSEC ist damit eine zusätzliche Vertrauenskontrolle für das DNS. Es schützt vor bestimmten Umleitungen, garantiert aber weder die Seriosität einer Webseite noch die Sicherheit ihrer Inhalte.
Häufige Fragen zu DNSSEC bei Domains
Kann DNSSEC eine Domain vollständig vor Phishing schützen?
Nein, DNSSEC schützt vor allem die Auflösung einer Domain und erschwert manipulierte DNS-Antworten. Es verhindert weder täuschend ähnliche Domains noch gefälschte Inhalte auf einer korrekt aufgelösten Webseite.
Was ist der Unterschied zwischen einem DS-Eintrag und einem DNSKEY?
Der DNSKEY liegt auf dem autoritativen DNS-Server und enthält den öffentlichen Schlüssel für die Signaturprüfung. Der DS-Eintrag wird bei der Registry hinterlegt und verbindet diesen Schlüssel mit der übergeordneten DNS-Zone.
Kann DNSSEC den E-Mail-Versand einer Domain beeinflussen?
DNSSEC verschlüsselt und verändert den E-Mail-Verkehr nicht, kann aber die Auflösung von MX-Einträgen absichern. Ist die DNSSEC-Kette fehlerhaft, können Empfängerserver die Domain oder ihre Mailserver unter Umständen nicht validieren und Nachrichten zurückweisen.
Entstehen durch DNSSEC zusätzliche Kosten?
Ob Kosten entstehen, hängt vom Registrar und vom DNS-Anbieter ab. Einige Anbieter stellen DNSSEC ohne separaten Aufpreis bereit, während andere die Funktion nur in bestimmten Tarifen oder mit zusätzlicher Verwaltung anbieten.
Was passiert beim Wechsel des DNS-Anbieters?
Beim Wechsel müssen die DNS-Zone und die DNSSEC-Schlüssel sorgfältig aufeinander abgestimmt werden. Ein veralteter DS-Eintrag beim Registrar oder eine nicht übernommene Signatur kann dazu führen, dass validierende Resolver die Domain als ungültig ablehnen.
Wie lässt sich ein DNSSEC-Fehler von einem normalen DNS-Fehler unterscheiden?
Bei einem DNSSEC-Fehler zeigen Prüfwerkzeuge häufig Statusangaben wie „bogus“ oder „invalid“, obwohl Nameserver grundsätzlich antworten. Ein gewöhnlicher DNS-Fehler kann dagegen auch durch fehlende, falsch gesetzte oder noch nicht erreichbare DNS-Einträge ohne Signaturproblem entstehen.
Sind Subdomains automatisch durch DNSSEC geschützt?
Subdomains profitieren grundsätzlich von der Signatur der übergeordneten Zone, sofern sie dort verwaltet und korrekt signiert werden. Wird eine Subdomain an eine eigene DNS-Zone delegiert, muss die Vertrauenskette für diese Delegation ebenfalls passend eingerichtet sein.
Sollte DNSSEC bei Problemen vorübergehend deaktiviert werden?
Das Abschalten kann die Erreichbarkeit zwar wiederherstellen, beseitigt aber nicht die Ursache und verringert den Schutz der Domain. Prüfe zuerst DS-Eintrag, DNSKEY und Nameserver-Zuordnung oder lasse die Konfiguration vom Registrar beziehungsweise DNS-Anbieter korrigieren.