DNSSEC: Digitale Signaturen für DNS
DNSSEC signiert DNS-Antworten kryptografisch – so können Resolver prüfen, dass die Antwort wirklich vom autoritativen Server stammt und nicht manipuliert wurde.
Das Problem ohne DNSSEC
DNS-Antworten sind unverschlüsselt und ungeprüft. Angreifer können Antworten fälschen (Cache Poisoning, DNS-Spoofing) und Nutzer auf falsche Server umleiten.
Wie es funktioniert
- Die Zone wird mit einem ZSK (Zone Signing Key) signiert.
- Der ZSK wird mit einem KSK (Key Signing Key) signiert.
- Der KSK-Hash liegt als DS-Record bei der Parent-Zone (Vertrauenskette).
- Resolver validieren die Signaturkette bis zur Root-Zone.
Neue Record-Typen
RRSIG (Signaturen), DNSKEY (Schlüssel), DS (Delegation), NSEC/NSEC3 (Beweis, dass ein Name nicht existiert).
Praxis
Der Registrar schaltet DNSSEC meist per Klick frei. Danach müssen alle Records in der Zone signiert sein – Fehler führen zu SERVFAIL. Prüfen: dig +dnssec example.com (Flag ad = authenticated).
Weiterführend: Netzwerk: DNS & Dienste.