Was ist DNSSEC?
Signiert Ihre DNS-Einträge, sodass Resolver gefälschte oder manipulierte Antworten erkennen können.
Verfasst vom SkyQon-Engineering-Team · Zuletzt geprüft am 4. August 2026
Warum es zählt
Auf DNS-Antworten vertraut alles Nachgelagerte implizit — Mail-Routing, Zertifikatsausstellung, Ihre Website. DNSSEC signiert diese Antworten, damit ein validierender Resolver einen echten Eintrag von einem gefälschten oder unterwegs eingeschleusten unterscheiden kann.
Der Standard
RFC 4033, RFC 4034 und RFC 4035 (2005). Die Zone wird signiert (RRSIG-Einträge), Schlüssel werden veröffentlicht (DNSKEY), und ein DS-Eintrag beim übergeordneten Registry bindet Ihre Zone in die globale Vertrauenskette ein.
Offizieller Text: RFC 4033
Wie es scheitert
Wenn DNSSEC bricht, bricht es vollständig. Signaturen haben ein Ablaufdatum; bleibt die Neusignierung aus, antworten validierende Resolver für Ihre Domain gar nicht mehr. Der zweite Klassiker ist ein Schlüsselwechsel, bei dem der DS-Eintrag beim Registrar nie angepasst wird: Die Kette bricht eine Ebene höher, wo Ihr eigenes Monitoring nicht hinsieht.
Verwandte Begriffe
Prüfen Sie das für Ihre eigene Domain
SkyQon liest genau die öffentlichen Signale, die auf dieser Seite beschrieben sind, und bewertet sie für Ihre Domain. Ohne Konto, ohne Agent, ohne Installation — ein bewerteter Bericht per E-Mail in wenigen Minuten.