DNSSEC — Absicherung des Domain Name Systems
Wie DNSSEC vor DNS-Spoofing und Cache Poisoning schützt — mit kryptographischen Signaturen und einer Vertrauenskette.
Warum DNSSEC?
DNS wurde 1983 ohne jeglichen Sicherheitsmechanismus entworfen. Ein Angreifer kann DNS-Antworten fälschen, ohne dass der Client dies erkennen kann.
Bedrohungen ohne DNSSEC
- DNS Cache Poisoning: Ein Angreifer injiziert gefälschte Records in den Cache eines DNS-Resolvers. Alle Nutzer dieses Resolvers werden dann auf eine falsche IP umgeleitet.
- DNS Spoofing: Ein Angreifer antwortet schneller als der legitime DNS-Server und liefert eine gefälschte Antwort.
- Man-in-the-Middle: Ein Angreifer auf dem Netzwerkpfad ändert DNS-Antworten in Echtzeit.
Was DNSSEC bietet
- Authentizität: Beweist, dass die DNS-Antwort vom legitimen Zoneninhaber stammt
- Integrität: Beweist, dass die Antwort unterwegs nicht verändert wurde
- Authenticated Denial: Beweist, dass ein gefragter Record tatsächlich nicht existiert
⚠️ Wichtig: DNSSEC bietet keine Verschlüsselung. DNS-Abfragen und -Antworten sind weiterhin im Klartext sichtbar. Für verschlüsselte DNS-Abfragen verwenden Sie DNS over HTTPS (DoH) oder DNS over TLS (DoT).
DNSSEC einrichten
Schritt 1: Zone signieren
Ihr DNS-Provider (oder Sie selbst, wenn Sie eigene Nameserver betreiben) muss die Zone mit einem ZSK und KSK signieren. Die meisten Managed-DNS-Anbieter (Cloudflare, Route 53, Dyn) bieten dies per Knopfdruck an.
Schritt 2: DS Record beim Registrar hinterlegen
Der DS Record muss beim Domain-Registrar eingetragen werden, damit er in der Parent Zone (.com, .de etc.) erscheint. Typischerweise benötigen Sie:
- Key Tag: Eine numerische ID des Schlüssels
- Algorithmus: z.B. 13 (ECDSAP256SHA256) oder 8 (RSASHA256)
- Digest Type: 2 (SHA-256)
- Digest: Der Hash-Wert des KSK
Schritt 3: Validierung prüfen
# DNSSEC-validierte Abfrage dig +dnssec example.com A # Signaturen anzeigen dig example.com RRSIG # Chain of Trust prüfen delv example.com A @8.8.8.8
Häufige Fehler
- Schlüssel-Rotation vergessen: ZSK sollte alle 1–3 Monate rotiert werden, KSK alle 1–2 Jahre
- Signaturen ablaufen lassen: RRSIG-Records haben ein Ablaufdatum — wenn sie nicht rechtzeitig erneuert werden, wird die gesamte Zone als ungültig betrachtet
- DS Record nicht aktualisiert bei Key-Rollover: Wenn der KSK erneuert wird, muss auch der DS beim Registrar aktualisiert werden