Zum Inhalt springen

DNSSEC-Prüfung

Füg eine Domain ein. Du bekommst heraus, ob sie signiert ist, ob die Kette bis zur Wurzel stimmt und — das ist der wichtige Teil — ob eine kaputte Signatur sie unbemerkt unerreichbar macht.

Warum eine kaputte Signatur schlimmer ist als gar keine

Ohne DNSSEC lässt sich eine Antwort fälschen und wird geglaubt. Mit funktionierendem DNSSEC wird eine gefälschte Antwort verworfen. Mit kaputtem DNSSEC weigert sich jeder prüfende Resolver, überhaupt zu antworten: die Domain sieht nicht kaputt aus, sie sieht weg aus. Und von einem nicht prüfenden Resolver aus sieht sie perfekt aus — deshalb findet das meistens ein Kunde und nicht du.

Was dir das nicht sagt

Dass eine Domain signiert ist, sagt nichts darüber, ob ihre Website sicher ist, ihre Mail authentifiziert oder ihr Zertifikat gültig: DNSSEC schützt die ANTWORTEN auf DNS-Anfragen, nicht das, was am anderen Ende hängt. Und nicht signiert zu sein ist kein Fehler — die meisten Domains sind es nicht.

Wenn du das ganze DNS-Bild suchst

Hier wird eine Sache sehr genau angesehen. Um Nameserver, MX, A, AAAA, SPF und DMARC einer Domain nebeneinander zu sehen, gibt es ein anderes Werkzeug:

DNS- und MX-Abfrage →

Häufige Fragen

Meine Domain ist nicht signiert. Sollte ich sie signieren?
Nur wenn du sie signiert halten kannst. Eine Signatur, die abläuft oder nicht mehr passt, nimmt die Domain für alle, die prüfen, aus dem Internet — und das ist ein weit schlimmerer Tag als keine zu haben. Wenn dein DNS-Anbieter das mit einem Schalter macht und von allein erneuert, lohnt es sich; wenn du daran denken musst, Schlüssel von Hand zu wechseln, nicht.
Es sagt kaputt, bei mir geht die Seite aber auf.
Genau so sieht dieser Fehler aus. Dein Resolver prüft nicht und gibt dir die Antwort trotzdem. Die, die prüfen — die großen Anbieter —, antworten gar nicht, und für diese Leute gibt es die Domain schlicht nicht. Probier es vom Handy über Mobilfunk, dann siehst du wahrscheinlich die andere Hälfte.
Was ist ein DS-Eintrag und warum liegt er beim Registrar?
Der DS ist die Art, wie die übergeordnete Zone sagt „diese Domain ist signiert, prüf sie“. Er muss eine Ebene höher liegen, also beim Registrar und nicht in deinem DNS, und wegen dieser Trennung ist der häufigste halbfertige Zustand eine signierte Zone ohne DS: die ganze Arbeit und kein Schutz.