Glossar

Was ist DNSSEC?

Signiert Ihre DNS-Einträge, sodass Resolver gefälschte oder manipulierte Antworten erkennen können.

Verfasst vom SkyQon-Engineering-Team · Zuletzt geprüft am 4. August 2026

Warum es zählt

Auf DNS-Antworten vertraut alles Nachgelagerte implizit — Mail-Routing, Zertifikatsausstellung, Ihre Website. DNSSEC signiert diese Antworten, damit ein validierender Resolver einen echten Eintrag von einem gefälschten oder unterwegs eingeschleusten unterscheiden kann.

Der Standard

RFC 4033, RFC 4034 und RFC 4035 (2005). Die Zone wird signiert (RRSIG-Einträge), Schlüssel werden veröffentlicht (DNSKEY), und ein DS-Eintrag beim übergeordneten Registry bindet Ihre Zone in die globale Vertrauenskette ein.

Offizieller Text: RFC 4033

Wie es scheitert

Wenn DNSSEC bricht, bricht es vollständig. Signaturen haben ein Ablaufdatum; bleibt die Neusignierung aus, antworten validierende Resolver für Ihre Domain gar nicht mehr. Der zweite Klassiker ist ein Schlüsselwechsel, bei dem der DS-Eintrag beim Registrar nie angepasst wird: Die Kette bricht eine Ebene höher, wo Ihr eigenes Monitoring nicht hinsieht.

Verwandte Begriffe

Prüfen Sie das für Ihre eigene Domain

SkyQon liest genau die öffentlichen Signale, die auf dieser Seite beschrieben sind, und bewertet sie für Ihre Domain. Ohne Konto, ohne Agent, ohne Installation — ein bewerteter Bericht per E-Mail in wenigen Minuten.