DNSSEC (DNS Security Extensions) erweitert das Domain Name System um Sicherheitsfunktionen. Es sorgt dafür, dass DNS-Antworten authentisch, unverändert und vertrauenswürdig sind.
Wichtig:
DNS selbst ist über 40 Jahre alt und ursprünglich ungeschützt. Ohne DNSSEC sind folgende Angriffe möglich:
Beispiel: Ein Angreifer könnte Google.com auf eine gefälschte IP zeigen lassen.
DNSSEC verhindert genau diese Manipulationen.
DNSSEC nutzt digitale Signaturen. Jede Zone unterschreibt ihre DNS-Daten mit einem privaten SchlĂĽssel.
Clients können prüfen:
DNSSEC arbeitet mit zwei SchlĂĽsselarten:
| RR-Typ | Bedeutung |
| ——- | ———– |
| RRSIG | digitale Signatur eines DNS-Eintrags |
| DNSKEY | öffentlicher Schlüssel |
| DS | Delegation Signer (Verweis auf Kindzone) |
| NSEC / NSEC3 | beweist sicher „Eintrag existiert NICHT“ |
Beispiel RRSIG:
example.com. IN RRSIG A 8 2 3600 20250101000000 (...)
—
DNSSEC baut eine Kette vom Root-Nameserver bis zur Domain auf.
ASCII-Visualisierung:
[ Root (.) ]
↓ DS
[ .com ]
↓ DS
[ example.com ]
↓ RRSIG
[ host.example.com ]
Jede Stufe bestätigt die nächste.
—
1. Client fragt eine Domain z. B. `example.com`. 2. Nameserver liefert Antwort + **RRSIG**. 3. Client lädt **DNSKEY** der Zone. 4. DNSKEY wird per **DS-Eintrag** in der Parent-Zone bestätigt. 5. Alles beginnt beim **Root**, das öffentlich bekannt ist. 6. Ergebnis: * „Signatur gültig“ → Antwort akzeptiert
DNSSEC kann beweisen, dass ein Eintrag wirklich nicht existiert.
Beispiel: Du fragst nach `abc123.example.com`, der nicht existiert.
Ohne DNSSEC:
Mit DNSSEC:
Linux:
dig example.com +dnssec
GĂĽltige Antwort zeigt: