DNSSEC: Digitale Signaturen für DNS

DNSSEC signiert DNS-Antworten kryptografisch – so können Resolver prüfen, dass die Antwort wirklich vom autoritativen Server stammt und nicht manipuliert wurde.

Das Problem ohne DNSSEC

DNS-Antworten sind unverschlüsselt und ungeprüft. Angreifer können Antworten fälschen (Cache Poisoning, DNS-Spoofing) und Nutzer auf falsche Server umleiten.

Wie es funktioniert

  • Die Zone wird mit einem ZSK (Zone Signing Key) signiert.
  • Der ZSK wird mit einem KSK (Key Signing Key) signiert.
  • Der KSK-Hash liegt als DS-Record bei der Parent-Zone (Vertrauenskette).
  • Resolver validieren die Signaturkette bis zur Root-Zone.

Neue Record-Typen

RRSIG (Signaturen), DNSKEY (Schlüssel), DS (Delegation), NSEC/NSEC3 (Beweis, dass ein Name nicht existiert).

Praxis

Der Registrar schaltet DNSSEC meist per Klick frei. Danach müssen alle Records in der Zone signiert sein – Fehler führen zu SERVFAIL. Prüfen: dig +dnssec example.com (Flag ad = authenticated).

Weiterführend: Netzwerk: DNS & Dienste.