Zum Inhalt

DNS Security (DNSSEC)

Diese Übersicht erklärt die Grundlagen von DNSSEC und definiert, welche Informationen für die Delegierung (Chain of Trust) an uns als Hoster übermittelt werden müssen, wenn Sie eigene Nameserver betreiben.


1. Was ist DNSSEC?

Das klassische DNS-Protokoll ist von Natur aus ungesichert. Angreifer können Antworten manipulieren und Nutzer auf falsche Server umleiten (DNS-Spoofing / Cache Poisoning).

DNSSEC (Domain Name System Security Extensions) rüstet diese fehlende Sicherheit nach. Es verschlüsselt die DNS-Daten zwar nicht, aber es versieht sie mit digitalen Signaturen. Dadurch kann der Client (Resolver) zweifelsfrei prüfen, ob die DNS-Antwort wirklich vom originalen Nameserver stammt und auf dem Weg nicht verändert wurde.

Wie funktioniert das prinzipiell?

  1. Die Zone erhält ein asymmetrisches Schlüsselpaar (Private Key & Public Key).
  2. Alle DNS-Einträge werden mit dem Private Key signiert (daraus entstehen RRSIG-Einträge).
  3. Der Public Key wird als sogenannter DNSKEY-Record in der Zone veröffentlicht, damit Clients die Signaturen verifizieren können.

2. Die Vertrauenskette (Chain of Trust)

Damit DNSSEC funktioniert, muss der Client dem DNSKEY der Zone vertrauen können. Dafür wird ein kryptografischer Fingerabdruck (Hash) dieses Schlüssels in der übergeordneten Zone (z. B. bei der .de-Registry) als sogenannter DS-Record (Delegation Signer) hinterlegt. Dadurch entsteht eine lückenlose Vertrauenskette von der Root-Zone bis zu Ihrem Server.


3. Setzen von DNSSEC

Wenn Sie Ihre Zonen auf Ihren eigenen Nameservern signieren, müssen wir als Ihr Hoster die Vertrauenskette zur übergeordneten Registry für Sie aufbauen.

Dafür benötigen wir von Ihnen zwingend Ihren öffentlichen Key Signing Key (KSK).

Beispiel:

257 3 13 mdsswUyr3DPW132mOi8V9xESWE8jTo0dxCjjnopKl+GqJxpVXckHAeF+KJCX/VWZI8Uq7NjQ...

Damit wir den DS-Record korrekt bei der Registry setzen können, ist es wichtig, dass Sie uns den richtigen Schlüsseltyp übergeben: 1. Flags (257): Die 257 definiert, dass es sich um Ihren Key Signing Key (KSK) handelt. (Ein Wert von 256 wäre nur Ihr lokaler Zone Signing Key, mit dem wir keine Vertrauenskette aufbauen können). 2. Protokoll (3): Dieser Wert ist fest vorgeschrieben und steht historisch für das DNSSEC-Protokoll. 3. Algorithmus: Die ID Ihres verwendeten Krypto-Algorithmus. Häufige Werte sind 8 oder 13.
- Mögliche Werte: 8, 10, 13, 14, 15, 16 4. Public Key: Der eigentliche öffentliche Schlüssel als langer Base64-String.

Sie können mit diesen Informationen den DNSSEC-Eintrag im CCP in der Domainverwaltung unter Registry erstellen.