Das DNSSEC einer Domain prüfen

Was DNSSEC ist, wie es Ihre DNS-Zone kryptografisch signiert, um Cache-Poisoning und Spoofing zu stoppen, wie Sie prüfen, ob eine Domain es aktiv hat, und die unverzichtbare Warnung: eine misslungene Aktivierung — ein DS-Eintrag, der nicht zu Ihrem Schlüssel passt — macht die Domain mit SERVFAIL unerreichbar. Mit Schritt-für-Schritt-Erklärung.

KOSTENLOSES TOOL · OHNE REGISTRIERUNG

Prüfen Sie die E-Mail-Sicherheit Ihrer Domain

Unser kostenloser Analyser prüft in Sekunden die E-Mail-Authentifizierung Ihrer Domain (SPF, DKIM, DMARC und MX) — die Grundlage, die verhindert, dass Ihre Marke per E-Mail gefälscht wird. DNSSEC arbeitet auf einer anderen Ebene, der Signierung der DNS-Zone, und wird anders validiert: mit einer dig +dnssec-Abfrage oder einem spezialisierten Validator, wie wir weiter unten erklären. Registrieren Sie sich, wenn Sie eine kontinuierliche Überwachung Ihrer DNS- und E-Mail-Oberfläche wünschen.

Was ist DNSSEC?

DNSSEC (DNS Security Extensions, definiert in RFC 4033, 4034 und 4035) ist eine Reihe von Erweiterungen, die den DNS-Einträgen kryptografische Signaturen hinzufügen. Klassisches DNS antwortet ohne jeden Echtheitsnachweis: Ein Resolver kann nicht erkennen, ob die erhaltene Antwort wirklich aus der legitimen Zone stammt oder ob jemand sie unterwegs manipuliert hat. DNSSEC löst das, indem es jeden Satz von Einträgen mit einem privaten Schlüssel signiert und den öffentlichen Schlüssel im DNS selbst veröffentlicht, sodass ein validierender Resolver mathematisch überprüfen kann, dass die Antwort echt und unverändert ist. Dazu führt es mehrere neue Eintragstypen ein: DNSKEY (die öffentlichen Schlüssel), RRSIG (die Signatur über jeden Eintragssatz), DS (die Vertrauensverbindung zur übergeordneten Zone) und NSEC/NSEC3 (der authentifizierte Nachweis, dass ein Name nicht existiert).

Warum es zählt: Es stoppt DNS-Poisoning und Spoofing

Ohne DNSSEC ist DNS anfällig für Cache-Poisoning und für Man-in-the-Middle-Angriffe, die gefälschte Antworten einschleusen: Ein Angreifer kann erreichen, dass ihredomain.com auf seinen Server auflöst, und Ihre Nutzer auf eine betrügerische Website umleiten, E-Mails abfangen oder Anmeldedaten stehlen, ohne dass das Opfer etwas bemerkt. Der klassische Kaminsky-Angriff (2008) zeigte, wie praktikabel das ist. Mit DNSSEC scheitert jede manipulierte Antwort an der Signaturprüfung und der Resolver verwirft sie. Eine wichtige Nuance: DNSSEC garantiert Authentizität und Integrität (dass die Antwort die echte und unverändert ist), aber keine Vertraulichkeit: Es verschlüsselt Ihre DNS-Abfragen nicht. Zum Verschlüsseln des DNS-Verkehrs dienen andere Technologien (DNS over HTTPS oder DNS over TLS), die DNSSEC ergänzen.

Die Vertrauenskette: DS, DNSKEY und RRSIG

DNSSEC funktioniert als Kette, die an der DNS-Root beginnt und bis zu Ihrer Domain hinabreicht. Jede Zone signiert ihre Einträge mit ihrem privaten Schlüssel; der öffentliche Schlüssel reist im DNSKEY-Eintrag (üblicherweise gibt es eine KSK, den Key-Signing-Key, und eine ZSK, den Zone-Signing-Key), und jeder Eintragssatz trägt seine Signatur in einem RRSIG. Das Glied, das Ihre Zone mit ihrem übergeordneten Bereich (der TLD, zum Beispiel .com) verbindet, ist der DS-Eintrag: Er ist ein Hash Ihres Schlüssels und wird in der übergeordneten Zone über Ihren Domain-Registrar veröffentlicht, nicht in Ihrem eigenen DNS. So bürgt die Root für die TLD, die TLD über den DS für Ihre Domain und Ihre Domain für ihre Einträge. Ein Beispiel für einen DS-Eintrag:
example.com. 3600 IN DS 12345 13 2 A1B2C3D4E5F6...

So prüfen Sie, ob eine Domain DNSSEC hat

Sie können es direkt mit dig abfragen. Der DS-Eintrag beim übergeordneten Bereich und der DNSKEY in Ihrer Zone bestätigen, dass die Schlüssel veröffentlicht sind:
dig DS example.com +short
dig DNSKEY example.com +short
Um zu wissen, ob die Validierung durchgängig funktioniert, fragen Sie einen validierenden Resolver (etwa 1.1.1.1 oder 8.8.8.8) ab und achten Sie auf das ad-Flag (Authenticated Data) in den Flags der Antwort:
dig +dnssec example.com
;; flags: qr rd ra ad;   ("ad"-Flag = validierte Antwort)
Für eine visuelle Diagnose der gesamten Vertrauenskette eignet sich ein spezialisierter Validator wie DNSViz oder der DNSSEC-Debugger von Verisign. Hinweis: Unser kostenloser E-Mail-Analyser deckt SPF, DKIM, DMARC und MX ab; DNSSEC prüfen Sie mit diesen DNS-Abfragen, nicht über diesen Scanner.

⚠️ Warnung: falsche Aktivierung kann Ihre Domain lahmlegen

DNSSEC ist eine der wenigen DNS-Konfigurationen, die, falsch gemacht, Ihre Domain vollständig unerreichbar macht. Wenn Sie beim Registrar einen DS-Eintrag veröffentlichen, der nicht zum echten DNSKEY Ihrer Zone passt — durch eine schlecht koordinierte Schlüsselrotation oder durch einen Wechsel des DNS-Anbieters ohne vorheriges Entfernen des DS —, geben alle validierenden Resolver (Google, Cloudflare, viele Provider) SERVFAIL zurück, und Ihre Nutzer lösen die Domain nicht mehr auf: Website und E-Mail sind ohne Vorwarnung ausgefallen. Deshalb behandeln wir es als Einbahntür: Aktivieren Sie es mit Vorsicht, koordinieren Sie jeden Schlüsselwechsel (Rollover) unter Einhaltung seiner Überlappungsphase, migrieren Sie DNS niemals mit aktivem DNSSEC, ohne es vorher zu deaktivieren (DS entfernen, TTL-Ablauf abwarten, migrieren und neu signieren), und validieren Sie das Ergebnis stets mit einem Tool wie DNSViz, bevor Sie es als erledigt betrachten. Halten Sie einen Rückfallplan bereit.

Häufige Fragen zu DNSSEC

Was ist DNSSEC und wofür ist es gut?

DNSSEC (DNS Security Extensions) fügt DNS-Einträgen kryptografische Signaturen hinzu, damit ein Resolver überprüfen kann, dass eine Antwort echt und nicht manipuliert ist. Es dient dazu, Cache-Poisoning und DNS-Spoofing zu stoppen, die andernfalls das Umleiten Ihrer Nutzer auf betrügerische Server ermöglichen würden.

Verschlüsselt DNSSEC meine DNS-Abfragen?

Nein. DNSSEC garantiert Authentizität und Integrität (dass die Antwort die legitime und unverändert ist), aber keine Vertraulichkeit: Es verbirgt oder verschlüsselt den Inhalt der Abfragen nicht. Zum Verschlüsseln des DNS-Verkehrs dienen DNS over HTTPS (DoH) oder DNS over TLS (DoT), die DNSSEC ergänzen.

Woher weiß ich, ob meine Domain DNSSEC aktiviert hat?

Prüfen Sie, ob beim übergeordneten Bereich ein DS-Eintrag und in Ihrer Zone ein DNSKEY existiert (etwa mit dig DS ihredomain.com und dig DNSKEY ihredomain.com). Um zu bestätigen, dass die Validierung funktioniert, führen Sie eine dig +dnssec-Abfrage gegen einen validierenden Resolver aus und prüfen, ob das "ad"-Flag erscheint. Ein Validator wie DNSViz zeigt Ihnen die gesamte Vertrauenskette.

Kann DNSSEC meine Domain unerreichbar machen?

Ja. Wenn der DS-Eintrag beim Registrar nicht zum DNSKEY Ihrer Zone passt — durch eine misslungene Schlüsselrotation oder durch einen Wechsel des DNS-Anbieters ohne Entfernen des DS —, geben validierende Resolver SERVFAIL zurück und die Domain löst nicht mehr auf, was Website und E-Mail lahmlegt. Deshalb sollte es mit Vorsicht und einem Rückfallplan aktiviert werden.

Quellen und Referenzen

Stand: Juli 2026 · Informationsinhalt; keine Beratung.

Weiterlernen

Überwachen Sie Ihre DNS- und E-Mail-Oberfläche kontinuierlich

Registrieren Sie sich kostenlos bei OCIRIA Security und erhalten Sie Warnungen, wenn sich Ihre DNS-, DNSSEC- oder E-Mail-Authentifizierungskonfiguration ändert und Ihre Domain nicht mehr schützt.