Zum Hauptinhalt springen

Was ist DNSSEC und wie aktiviere ich es?

Wie Sie DNSSEC bei Ihrer internex-Domain aktivieren können.

Was ist DNSSEC?

DNSSEC (Domain Name System Security Extensions) schützt Ihre Domain vor manipulierten DNS-Antworten. Dadurch wird sichergestellt, dass Besucher tatsächlich auf die von Ihnen vorgesehenen Server geleitet werden und nicht auf gefälschte Systeme umgeleitet werden können.

Wie funktioniert DNSSEC?

Wenn jemand Ihre Website aufruft, fragt der Router des Besuchers (der Resolver) die Nameserver Ihrer Domain nach der IP-Adresse des Servers, auf dem Ihre Website gespeichert ist.

Wie kann jedoch sichergestellt werden, dass die Antwort tatsächlich von den autorisierten Nameservern Ihrer Domain stammt und unterwegs nicht manipuliert wurde?

Genau hier kommt DNSSEC ins Spiel. Auf den Nameservern Ihrer Domain wird ein kryptografisches Schlüsselpaar (privater und öffentlicher Schlüssel) erzeugt. Bei einer Anfrage durch einen Besucher werden nun folgende Dinge mitgeschickt:

  1. Der DNS-Record: Die IP-Adresse des Servers, wo Ihre Website liegt.

  2. Die Signatur (RRSIG): Der Nameserver hat das Paket mit dem privaten Schlüssel elektronisch unterschrieben.

  3. Der öffentliche Schlüssel (DNSKEY): Dieser wird verwendet, um die Signatur zu prüfen.

Da der Nameserver jedoch manipuliert werden könnte, wird der öffentliche Schlüssel ebenfalls direkt bei Ihrem Registrar in der Domainverwaltung hinterlegt und als "Fingerabdruck" (Digest) zu der übergeordneten Zone (z. B. .at, .de, .com) gesendet.

Der Resolver des Besuchers fragt somit auch z. B. den .at-Nameserver nach dem dort hinterlegten Fingerabdruck für Ihre Domain. Stimmt dieser mit dem erhaltenen öffentlichen Schlüssel von Ihrem Nameserver überein, steht die Vertrauenskette und die Website wird aufgerufen. Sollte das Ergebnis nicht exakt übereinstimmen, bricht die Verbindung sofort ab.

DNSSEC bei internex

Aktuell kann DNSSEC ausschließlich bei Domains genutzt werden, die externe Nameserver verwenden (z. B. Cloudflare).

Wie Sie die Nameserver Ihrer Domain ändern, finden Sie im Artikel: Wie kann ich die Nameserver meiner Domain ändern?

Gerne können wir Ihnen anschließend bei der Hinterlegung von DNSSEC behilflich sein. Senden Sie uns hierzu folgende Daten an [email protected], welche Sie vom Anbieter Ihrer Nameserver (z. B. Cloudflare) erhalten:

  • Typ: 257 (KSK)

  • Protokoll: 3 (DNSSEC)

  • Algorithmus:

  • Öffentlicher Schlüssel:

Die Daten werden von uns bei Ihrer Domain hinterlegt und zur übergeordneten Zone als Digest weitergeleitet. Anschließend wird die DNSSEC-Vertrauenskette hergestellt und Ihre Domain kann DNSSEC-validiert aufgelöst werden.

Hat dies deine Frage beantwortet?