DNSSEC

Sicherheit & Bedrohungen
Eine Erweiterung zu DNS, die kryptographische Signaturen zu DNS-Daten hinzufügt und hilft, Spoofing und Cache-Poisoning-Angriffe zu verhindern.
← Zurück zum Glossar

Was ist DNSSEC?

DNSSEC (Domain Name System Security Extensions) ist eine Suite kryptografischer Erweiterungen zu DNS, die DNS-Antworten durch Hinzufügen digitaler Signaturen zu Aufzeichnungen authentifiziert, Angreifer daran hindert, DNS-Daten zu schmieden oder zu manipulieren.

Wie DNSSEC funktioniert

Chain of Trust:

Root Zone (.)

├── Signs: .com zone key

│ └── KSK (Key Signing Key)

│ └── ZSK (Zone Signing Key)

TLD Zone (.com)

├── Signs: example.com zone key

│ └── DS Record points to child KSK

Domain Zone (example.com)

├── Signs: All DNS records

│ └── RRSIG (Record Signature)

│ └── DNSKEY (Public keys)

Resolver validates entire chain from root

DNSSEC Record Types

RekordZweckWarenbezeichnung
RRSIGUnterschriftCryptographische Signatur für jeden Datensatz
DNSÖffentlicher SchlüsselPublic Signing Keys (KSK und ZSK)
DSMitglied der DelegationHash der Kinderzone KSK in der Elternzone
NSEC/NSEC3Authenticed DenialBeweist, dass es keine Daten gibt

Schlüsseltypen

SchlüsselZweckRotationsfrequenz
KSK (Key Signing Key)Signiert DNSKEY-AufzeichnungenJährlich oder weniger
ZSK (Zone Signing Key)Signiert alle anderen AufzeichnungenMonatlich bis vierteljährlich

DNSSEC Validierungsprozess

1. Client fragt DNS-Resolver für example.com Ein Datensatz

2. Resolver holt eine Platte + RRSIG Signatur ab

3. Resolver holt DNSKEY, um RRSIG zu überprüfen

4. Resolver validiert DS-Datensatz gegen DNSKEY

5. Die Kette fährt fort, jede Ebene zu überprüfen

6. Wenn alle Unterschriften gültig sind, wird die Antwort bestätigt

Bedrohungen DNSSEC verhindert

AngriffWarenbezeichnungDNSSEC Schutz
Cache PoisoningInjizieren falscher Datensätze in CacheUnterschriften erkennen Manipulation
Mann in der MitteReaktionen abfangen und verändernCryptographische Validierung scheitert
DNS SpoofingRückgabe gefälschter IP-AdressenGeschmiedete Aufzeichnungen haben keine gültige Unterschrift

Durchführungsbetrachtungen

Bewährte Praktiken

1. **Benutzeralgorithmus 13 oder 14*: ECDSA bietet kleinere Signaturen als RSA

2. ** Automatische Schlüsseldrehung*: Verwenden Sie Werkzeuge wie OpenDNSSEC für Schlüssellebenszyklus

3. Monitorexpiration: RRSIG Signaturen haben Gültigkeitsdauern

4. Test vor dem Einsatz: Gültige Zone mit Werkzeugen wie dnsviz.net

5. **Plan für Notfälle*: Schlüsselübergabeverfahren dokumentiert haben

DNSSEC bietet einen wesentlichen Schutz für DNS-Integrität, um sicherzustellen, dass Nutzer legitime Ziele erreichen, anstatt angreifergesteuerte Server.

Setzen Sie dieses Wissen in die Praxis um

Verwenden Sie die DomScan-API, um Domänenverfügbarkeit, Gesundheit und mehr zu prüfen.