Defaults.Exposed

Defaults.ExposedBehebungen › DNSSEC

So beheben Sie DNSSEC

DNSSEC ist ein digitales Siegel auf dem Adressbuch Ihrer Domain. Es erlaubt dem Internet zu beweisen, dass die Antwort auf 'wo wohnt diese Domain?' wirklich von Ihnen kam und unterwegs nicht manipuliert wurde. Ohne es kann die Antwort gefälscht werden — und Ihre Besucher werden still woandershin geschickt.

Das Wichtigste für Ihr Unternehmen: Ohne DNSSEC kann ein Angreifer, der eine DNS-Antwort vergiften kann, Ihre Kunden auf eine perfekte Kopie Ihrer Seite lenken, während ihr Browser weiterhin Ihren echten Domainnamen zeigt. Logins, Kartennummern und personenbezogene Daten werden abgegriffen, und Sie erfahren es erst aus den Rückbuchungen und Beschwerden. Ein kaputter, halbfertiger DNSSEC-Aufbau ist noch schlimmer: er kann Ihre Seite für einen wachsenden Teil der Besucher unerreichbar machen, ohne dass ein Fehler auftaucht, den Sie je bemerken würden.

Was Sie das kosten kann

Warum es wichtig ist. DNS ist das Adressbuch des Internets, und standardmäßig reisen seine Antworten unsigniert — jeder, der eine gefälschte Antwort einschleusen kann, kann Ihre Kunden und Ihre E-Mail überallhin schicken, wobei Ihre echte Domain im Browser stehen bleibt. DNSSEC setzt ein manipulationssicheres Siegel auf diese Antworten, sodass sie als echt von Ihnen verifiziert werden können. Die Behebung ist bei den meisten Anbietern kostenlos; der einzige reale Preis ist, sie falsch zu machen, weshalb wir beide Hälften sorgfältig durchgehen.

DNSSEC, in einfachen Worten

Jedes Mal, wenn jemand Ihre Website besucht oder Ihnen eine E-Mail sendet, stellt sein Computer dem Internet zuerst eine einfache Frage: “wo wohnt diese Domain eigentlich?” Die Antwort — der Satz an Adressen für Ihre Seite und Ihre Mailserver — kommt aus dem DNS, dem Adressbuch des Internets.

Hier der unangenehme Teil: standardmäßig reisen diese Antworten unsigniert. Nichts ist angeheftet, das beweist, dass die Antwort echt ist. Kann jemand eine gefälschte Antwort in dieses Gespräch einschleusen — und es gibt bekannte, erwiesene Wege, genau das zu tun —, akzeptiert der Computer Ihres Besuchers sie bereitwillig. Von dem Moment an kann der Besucher mit dem Server eines Angreifers sprechen, während sein Browser weiterhin Ihren Domainnamen in der Adresszeile zeigt.

DNSSEC ist die Behebung. Es fügt Ihren DNS-Antworten ein manipulationssicheres digitales Siegel hinzu. Ist DNSSEC eingeschaltet, kann das Internet mathematisch verifizieren, dass eine Antwort wirklich von Ihnen kam und unterwegs nicht verändert wurde. Eine gefälschte Antwort fällt durch die Prüfung und wird verworfen. Es ist der Unterschied zwischen einem Adressbuch, in das jeder kritzeln kann, und einem, in dem jeder Eintrag signiert und bezeugt ist.

Diese Seite deckt die zwei Teile ab, die unsere Prüfung gemeinsam betrachtet: ob das Siegel veröffentlicht ist (der DS-Eintrag) und ob der passende Schlüssel dahinter tatsächlich existiert (der DNSKEY-Eintrag). Sie werden gleich sehen, warum beide wichtig sind — denn eines ohne das andere zu haben ist seine eigene Art Ärger.

Was Sie das kosten kann

Dies sind realistische, aggregierte Muster — kein einzelnes benanntes Unternehmen.

Was es tatsächlich ist

DNSSEC funktioniert als Vertrauenskette und hat zwei bewegliche Teile, die miteinander übereinstimmen müssen. Das ist der Kern, warum unsere Prüfung zwei Dinge betrachtet.

Der DNSKEY — Ihr Schlüssel. Ihr DNS-Anbieter hält einen kryptografischen Schlüssel und nutzt ihn, um Ihre DNS-Einträge zu signieren. Die öffentliche Hälfte dieses Schlüssels wird als DNSKEY-Eintrag veröffentlicht. Stellen Sie es sich als den Siegelstempel an Ihrem Ende vor.

Der DS-Eintrag — der Fingerabdruck, der für den Schlüssel bürgt. Ein kurzer Fingerabdruck dieses Schlüssels, ein DS-Eintrag (Delegation Signer), wird eine Ebene höher veröffentlicht — bei der Registry Ihrer Domain, über Ihren Registrar. Das ist, was dem Rest des Internets erlaubt, Ihrem Schlüssel zu vertrauen: jede Ebene bürgt für die darunter, bis hinauf zur Wurzel des Internets. Der DS ist das offiziell registrierte Siegel, sodass alle anderen es erkennen können.

Damit DNSSEC Sie tatsächlich schützt, müssen beide vorhanden sein und übereinstimmen:

Wie “gut” aussieht, in einer Zeile: ein DS-Eintrag bei Ihrem Registrar, dessen Fingerabdruck zu einem lebenden DNSKEY bei Ihrem DNS-Anbieter passt, beide mit einer schnellen Abfrage bestätigt.

So beheben Sie es (kostenlos, ~10–30 Minuten)

Geben Sie diesen Abschnitt an die Person weiter, die Ihre Domain oder Website verwaltet. Die Behebung selbst ist bei den meisten Anbietern kostenlos — der einzige Preis ist, sie sorgfältig zu machen, damit die zwei Hälften synchron bleiben. Wir berechnen nur etwas, wenn Sie später möchten, dass wir überwachen, dass es korrekt aktiviert bleibt.

Die goldene Regel: erst Signierung aktivieren (was den DNSKEY erzeugt), dann den DS-Eintrag beim Registrar veröffentlichen — nie umgekehrt und nie eines ohne das andere. Einen DS zu veröffentlichen, bevor der Schlüssel existiert, ist genau das, was Ausfälle verursacht.

Der einfache Weg (empfohlen — Cloudflare):

  1. Stellen Sie in Cloudflare sicher, dass Cloudflare tatsächlich Ihr DNS betreibt (Ihre Nameserver zeigen auf Cloudflare).
  2. Gehen Sie zu DNS → Settings → DNSSEC → Enable DNSSEC. Cloudflare erzeugt und verwaltet die Schlüssel für Sie (dies erstellt automatisch die DNSKEY-Seite).
  3. Cloudflare zeigt Ihnen die DS-Eintrags-Details zur Veröffentlichung bei Ihrem Registrar.
  4. Melden Sie sich bei Ihrem Domain-Registrar an (z. B. GoDaddy, Namecheap, OVH) und finden Sie den DNSSEC-Bereich. Fügen Sie die DS-Werte ein, die Cloudflare Ihnen gab.
  5. Warten Sie 24–48 Stunden auf die volle Verbreitung. Ihre Seite und E-Mail funktionieren durchgehend weiter.

Andere DNS-Anbieter (AWS Route 53, Ihr Webhost usw.):

  1. Aktivieren Sie im Kontrollpanel Ihres DNS-Anbieters DNSSEC / “diese Zone signieren”. Das erzeugt die Signierschlüssel und veröffentlicht die DNSKEY-Einträge.
  2. Kopieren Sie den DS-Eintrag, den der Anbieter erzeugt.
  3. Fügen Sie diesen DS-Eintrag bei Ihrem Registrar unter dessen DNSSEC-Einstellungen hinzu.
  4. Bestätigen Sie, dass der Registrar ihn akzeptiert hat, und warten Sie auf die Verbreitung.

Plattform-Hinweise:

Prüfen, ob es geklappt hat:

Häufige Fehler

Wo das in Ihrer Note steht

Beide dieser Prüfungen zählen zu Ihrer DNS-Sicherheitsbewertung. Die DS-Eintrags-Prüfung wird als die höher priorisierte der beiden behandelt: ein fehlender DS ist eine echte Lücke und wird als Fehlschlag bewertet. Die DNSKEY-Prüfung bestätigt, dass der Rest der Kette intakt ist — sie besteht nur, wenn ein passender DS und DNSKEY beide vorhanden sind, und sie markiert den gefährlichen “DS-ohne-Schlüssel”-kaputt-Zustand als hoch. Ein sauberes “DNSSEC ist schlicht noch nicht aktiviert”-Ergebnis ist für viele Unternehmen der häufige Ausgangspunkt; von dort zu einem vollständigen, übereinstimmenden DS-+-DNSKEY-Paar zu gelangen ist ein kostenloses, gut verstandenes Upgrade, das Ihre DNS-Sicherheitsstellung verbessert und einen echten Weg für Imitation und Abfangen beseitigt.

Richten Sie es bei Ihrem Anbieter ein

Schritt für Schritt für gängige Anbieter:

FAQ

Ich bin nicht technisch — muss ich mich persönlich darum kümmern?

Nein. Sie müssen verstehen, warum es wichtig ist (das deckt diese Seite ab), aber die eigentliche Änderung lebt in den DNS- und Registrar-Einstellungen Ihrer Domain, gehört also zu der Person, die Ihre Domain oder Website verwaltet. Geben Sie ihr den Abschnitt 'So beheben Sie es' — es ist kostenlos und dauert meist unter einer halben Stunde. Wir berechnen nur etwas, wenn Sie später möchten, dass wir überwachen, dass es korrekt eingeschaltet bleibt.

Wenn meine Seite schon das Schloss (HTTPS) hat, bin ich dann nicht schon geschützt?

Sie schützen Verschiedenes. Das Schloss sichert die Verbindung, sobald ein Besucher den richtigen Server erreicht hat. DNSSEC schützt den Schritt davor — sicherzustellen, dass er den richtigen Server überhaupt erreicht. Ein Angreifer, der Ihr DNS fälscht, kann Besucher auf seinen eigenen Server schicken, der sein eigenes gültiges Schloss auf einer ähnlich aussehenden Domain oder sogar auf einer Kopie Ihrer haben kann. Sie brauchen beides; eines ersetzt das andere nicht.

Könnte das Einschalten von DNSSEC meine Website oder E-Mail zerbrechen?

An einem Ort von einem Anbieter erledigt, der es unterstützt, nein — moderne Anbieter verwalten die Schlüssel für Sie, und es funktioniert einfach. Das Risiko entsteht, wenn man es in zwei getrennten Schritten macht und nur einen abschließt: das öffentliche 'Siegel' (den DS-Eintrag) beim Registrar veröffentlichen, während der passende Schlüssel (DNSKEY) fehlt oder nicht übereinstimmt. Dieser kaputte Zustand ist schlimmer als kein DNSSEC und verursacht sporadische Ausfälle. Die Schritte unten halten die beiden Hälften synchron, damit das nicht passiert.

Wir hosten bei Cloudflare / Google Workspace / Microsoft 365 — deckt das es ab?

Nicht automatisch, aber es macht es leicht. Wo Ihr DNS verwaltet wird, ist entscheidend. Betreibt Cloudflare Ihr DNS, ist es ein Ein-Klick-Aktivieren plus das Einfügen eines Eintrags beim Registrar. Microsoft 365 und Google Workspace verwalten E-Mail, meist nicht Ihre DNS-Zone — DNSSEC wird dort aktiviert, wo die DNS-Einträge Ihrer Domain tatsächlich liegen (oft Cloudflare, Ihr Registrar oder Ihr Host). Die Schritte unten decken die gängigen Fälle ab.

Was genau sind 'DS' und 'DNSKEY' — und warum erwähnt diese Seite beide?

Sie sind die zwei Hälften eines Schlosses. DNSKEY ist der Schlüssel, den Ihr DNS-Anbieter hält und nutzt, um Ihre Einträge zu signieren. DS ist ein Fingerabdruck dieses Schlüssels, eine Ebene höher beim Registrar veröffentlicht, damit der Rest des Internets bestätigen kann, dass der Schlüssel wirklich Ihrer ist. Beide müssen vorhanden sein und übereinstimmen. Wir prüfen beide: ein fehlender DS bedeutet, DNSSEC ist nicht eingeschaltet; ein DS ohne passenden DNSKEY bedeutet, es ist eingeschaltet, aber kaputt.

Wie lange, bis es funktioniert, und wie bestätige ich es?

Rechnen Sie mit 24–48 Stunden, bis sich die Änderung voll im Internet verbreitet; Ihre bestehende Seite und E-Mail funktionieren durchgehend weiter, wenn es richtig gemacht ist. Zur Bestätigung kann Ihre IT-Kraft 'dig DS ihredomain' und 'dig DNSKEY ihredomain' ausführen und für beide zurückgegebene Einträge sehen, oder ein beliebiges kostenloses Online-DNSSEC-Prüfwerkzeug nutzen. Wir können es auch laufend überwachen, sodass ein künftiger Bruch an dem Tag erkannt wird, an dem er geschieht, nicht an dem Tag, an dem ein Kunde sich beschwert.