DNSSEC — Absicherung des Domain Name Systems

Wie DNSSEC vor DNS-Spoofing und Cache Poisoning schützt — mit kryptographischen Signaturen und einer Vertrauenskette.

Warum DNSSEC?

DNS wurde 1983 ohne jeglichen Sicherheitsmechanismus entworfen. Ein Angreifer kann DNS-Antworten fälschen, ohne dass der Client dies erkennen kann.

Bedrohungen ohne DNSSEC

  • DNS Cache Poisoning: Ein Angreifer injiziert gefälschte Records in den Cache eines DNS-Resolvers. Alle Nutzer dieses Resolvers werden dann auf eine falsche IP umgeleitet.
  • DNS Spoofing: Ein Angreifer antwortet schneller als der legitime DNS-Server und liefert eine gefälschte Antwort.
  • Man-in-the-Middle: Ein Angreifer auf dem Netzwerkpfad ändert DNS-Antworten in Echtzeit.

Was DNSSEC bietet

  • Authentizität: Beweist, dass die DNS-Antwort vom legitimen Zoneninhaber stammt
  • Integrität: Beweist, dass die Antwort unterwegs nicht verändert wurde
  • Authenticated Denial: Beweist, dass ein gefragter Record tatsächlich nicht existiert
⚠️ Wichtig: DNSSEC bietet keine Verschlüsselung. DNS-Abfragen und -Antworten sind weiterhin im Klartext sichtbar. Für verschlüsselte DNS-Abfragen verwenden Sie DNS over HTTPS (DoH) oder DNS over TLS (DoT).

DNSSEC einrichten

Schritt 1: Zone signieren

Ihr DNS-Provider (oder Sie selbst, wenn Sie eigene Nameserver betreiben) muss die Zone mit einem ZSK und KSK signieren. Die meisten Managed-DNS-Anbieter (Cloudflare, Route 53, Dyn) bieten dies per Knopfdruck an.

Schritt 2: DS Record beim Registrar hinterlegen

Der DS Record muss beim Domain-Registrar eingetragen werden, damit er in der Parent Zone (.com, .de etc.) erscheint. Typischerweise benötigen Sie:

  • Key Tag: Eine numerische ID des Schlüssels
  • Algorithmus: z.B. 13 (ECDSAP256SHA256) oder 8 (RSASHA256)
  • Digest Type: 2 (SHA-256)
  • Digest: Der Hash-Wert des KSK

Schritt 3: Validierung prüfen

# DNSSEC-validierte Abfrage
dig +dnssec example.com A

# Signaturen anzeigen
dig example.com RRSIG

# Chain of Trust prüfen
delv example.com A @8.8.8.8

Häufige Fehler

  • Schlüssel-Rotation vergessen: ZSK sollte alle 1–3 Monate rotiert werden, KSK alle 1–2 Jahre
  • Signaturen ablaufen lassen: RRSIG-Records haben ein Ablaufdatum — wenn sie nicht rechtzeitig erneuert werden, wird die gesamte Zone als ungültig betrachtet
  • DS Record nicht aktualisiert bei Key-Rollover: Wenn der KSK erneuert wird, muss auch der DS beim Registrar aktualisiert werden