DNSSEC schützt das Domain Name System (DNS) durch digitale Signaturen vor Manipulationen und überprüft die Authentizität von DNS-Einträgen. Der Artikel erklärt Funktionsweise, Vorteile, Herausforderungen und gibt praktische Tipps zur Aktivierung und Überprüfung von DNSSEC.
DNSSEC ist eine Erweiterung für das Domain Name System (DNS), die es ermöglicht, die Authentizität von empfangenen DNS-Einträgen zu überprüfen und sicherzustellen, dass sie unterwegs nicht unbemerkt manipuliert wurden. Während das herkömmliche DNS zuverlässig die IP-Adresse einer gewünschten Website findet, bietet es standardmäßig kaum Mechanismen zur Überprüfung der Quelle der Antwort. Genau hier setzt DNSSEC an und schützt DNS vor Manipulationen.
Das Domain Name System (DNS) fungiert als verteilt arbeitendes Adressbuch des Internets. Gibt ein Nutzer eine Webadresse ein, weiß das Gerät normalerweise nicht, zu welchem Server es sich verbinden muss. Es sendet eine DNS-Anfrage und erhält daraufhin einen Eintrag mit der IP-Adresse des gesuchten Dienstes.
Mehr über das System und den Ablauf der DNS-Anfragen finden Sie im Artikel Wie funktioniert DNS: Eine einfache Erklärung.
Das Problem liegt im Vertrauen auf die erhaltene Antwort. Wenn der Resolver eine Adresse für example.com erhält, bietet das klassische DNS keinen vollständigen kryptografischen Nachweis, dass der Eintrag tatsächlich vom autoritativen DNS-Server des jeweiligen Domaininhabers stammt.
DNSSEC steht für Domain Name System Security Extensions und ergänzt das bestehende DNS durch digitale Signaturen. Der Besitzer einer DNS-Zone kann bestimmte Einträge mit einem kryptografischen Schlüssel signieren. Ein DNSSEC-fähiger Resolver prüft diese Signatur und kann so feststellen, ob die erhaltenen Daten mit den vom Zoneninhaber veröffentlichten übereinstimmen.
DNSSEC verschlüsselt keine Anfragen und ersetzt auch nicht HTTPS, DNS over HTTPS (DoH) oder DNS over TLS (DoT). Es geht ausschließlich um die Integrität und Authentizität der DNS-Daten. Dadurch ist DNSSEC ein grundlegender Baustein für die Sicherheit im DNS - löst jedoch nicht sämtliche Probleme des Domain Name Systems.
DNSSEC basiert auf asymmetrischer Kryptografie. Für jede DNS-Zone gibt es ein Schlüsselpaar: Der private Schlüssel signiert die Einträge, der öffentliche Schlüssel wird im DNS veröffentlicht und ermöglicht die Prüfung der Signatur. Der geheime Schlüssel bleibt vertraulich und wird nicht weitergegeben.
Bei Veröffentlichung einer neuen A-Record (z. B. IP-Adresse des Servers) signiert DNSSEC die Einträge und fügt einen RRSIG-Eintrag mit der digitalen Signatur hinzu. Die öffentlichen Schlüssel werden in DNSKEY-Einträgen gespeichert. Der Resolver prüft, ob die RRSIG-Signatur mit dem passenden privaten Schlüssel der Zone erstellt wurde.
Doch eine einzelne Signatur genügt nicht. Ein Angreifer könnte sowohl die DNS-Antwort als auch den öffentlichen Schlüssel austauschen. Deshalb setzt DNSSEC auf eine Vertrauenskette (Chain of Trust), die durch DS-Einträge hergestellt wird: Diese werden in der übergeordneten Zone abgelegt und verweisen auf den Schlüssel der untergeordneten Zone. So entsteht eine Kette von der Root-Zone bis zur eigentlichen Domain.
Die Überprüfung beginnt beim bekannten Root-Key, führt über die Top-Level-Domain (.com, .de, etc.) und endet beim spezifischen Domainnamen. Stimmen Signaturen oder Schlüssel an einem Punkt nicht überein, schlägt die DNSSEC-Prüfung fehl.
Im Alltag führt diese Validierung der rekursive Resolver (z. B. der DNS-Server des Providers oder ein öffentlicher DNS-Dienst) durch. Ist die Kette intakt und die Signatur gültig, wird die Antwort als sicher betrachtet. Bei fehlerhafter Signatur lehnt der Resolver die Antwort ab - für den Nutzer sieht das wie ein gewöhnlicher DNS-Fehler aus, obwohl der Webserver weiterhin erreichbar wäre.
DNSSEC beantwortet die Frage: "Kann ich diesen DNS-Daten vertrauen?", verschleiert aber nicht die eigentliche Anfrage. Domainnamen und DNS-Antworten bleiben offen einsehbar, wenn klassisches DNS ohne Verschlüsselung genutzt wird.
Zur Absicherung des Transportwegs kommen andere Technologien zum Einsatz. DNS over HTTPS (DoH) und DNS over TLS (DoT) verschlüsseln die Verbindung zwischen Nutzergerät und DNS-Resolver und erschweren so das Mitlesen oder Manipulieren der Anfragen.
Mehr dazu finden Sie im Artikel DNS over HTTPS vs DNS over TLS: Was schützt besser?.
DNSSEC und verschlüsseltes DNS erfüllen also unterschiedliche Aufgaben und können gemeinsam eingesetzt werden: DoH/DoT schützt den Transportweg, DNSSEC prüft die Authentizität der eigentlichen DNS-Daten.
Vereinfacht läuft die Prüfung in mehreren Schritten ab: Der Resolver erhält die gewünschte DNS-Antwort samt RRSIG, sucht den zugehörigen DNSKEY und prüft die digitale Signatur. Anschließend muss auch der DNSKEY selbst verifiziert werden - dies geschieht über den DS-Eintrag in der übergeordneten Zone. Diese Kette wird bis zur Root-Zone verfolgt.
Ist die gesamte Kette gültig, gilt die DNS-Antwort als authentisch. Ist die Signatur beschädigt, der Schlüssel falsch oder wurde der Eintrag nachträglich verändert, erkennt DNSSEC die Manipulation.
Gerade diese lückenlose Vertrauenskette unterscheidet DNSSEC von der bloßen Signierung einzelner DNS-Einträge. Der Resolver prüft sowohl die Daten als auch die Herkunft des Schlüssels, mit dem sie signiert wurden.
Eine der Hauptaufgaben von DNSSEC ist der Schutz vor Situationen, in denen Nutzer manipulierte DNS-Antworten erhalten - zum Beispiel durch DNS-Spoofing. Hier versucht ein Angreifer, das Gerät oder den Resolver dazu zu bringen, eine gefälschte Antwort zu akzeptieren, bevor die echte eintrifft. Dadurch könnte der Nutzer auf einen Server des Angreifers umgeleitet werden.
Mit DNSSEC reicht eine gefälschte Antwort nicht mehr aus: Es muss auch eine gültige digitale Signatur vorhanden sein, die über DNSKEY und die Vertrauenskette geprüft werden kann. Ohne den privaten Schlüssel der Zone ist dies für den Angreifer praktisch unmöglich.
Wird nur der IP-Eintrag manipuliert, passt die RRSIG-Signatur nicht mehr zu den Daten und der Resolver lehnt die Antwort als ungültig ab. Ähnlich erschwert DNSSEC das Vergiften des DNS-Caches: Ohne gültige Signatur und Vertrauenskette werden gefälschte Einträge nicht als vertrauenswürdig gespeichert.
DNSSEC ist jedoch keine Universallösung gegen alle DNS-Angriffe: Es schützt weder gegen Überlastung von DNS-Servern, noch gegen Schadsoftware auf dem Endgerät oder gegen Manipulation der lokalen DNS-Einstellungen.
Auch Angriffe nach erfolgreicher Namensauflösung verhindert DNSSEC nicht. Sobald die Verbindung zum korrekten Server steht, sind HTTPS und TLS für die weitere Absicherung zuständig.
Vorteile:
Nachteile:
DNSSEC ersetzt daher keine anderen Schutzmechanismen wie verschlüsselte Übertragung (DoH/DoT), TLS oder Endpoint-Sicherheit, sondern ergänzt sie um die Integritätsprüfung der DNS-Daten.
Trotz der Vorteile ist DNSSEC nicht bei allen Domains Standard. Die Hauptursache ist die zusätzliche Komplexität bei Einrichtung und Pflege: Während klassisches DNS relativ einfach funktioniert, erfordert DNSSEC die Verwaltung von Schlüsseln, Signaturen und die Abstimmung mit der Parent-Zone.
Für den reibungslosen Betrieb müssen mehrere Parteien zusammenarbeiten: Der DNS-Provider signiert die Zone und stellt Schlüssel bereit, der Registrar leitet den DS-Eintrag an die übergeordnete Zone weiter, und die Resolver der Nutzer müssen DNSSEC validieren. Fehler an einer Stelle können die Vertrauenskette unterbrechen.
Insbesondere der Schlüsseltausch ist kritisch. Kryptografische Schlüssel müssen regelmäßig erneuert werden. Wird der neue Schlüssel bereits für Signaturen genutzt, während der DS-Eintrag noch nicht aktualisiert ist, akzeptieren manche Resolver keine Antworten mehr.
Für Seitenbetreiber ist das ärgerlich: Der Server ist erreichbar, der Domainname existiert, die DNS-Einträge sind korrekt, aber einige Nutzer können die Seite nicht aufrufen. Diese Risiken machen die Einführung von DNSSEC für viele Administratoren zu einer Herausforderung.
Ein weiterer Grund: Für Endnutzer ist der Unterschied zwischen DNS mit und ohne DNSSEC im Normalbetrieb unsichtbar. Es gibt keine schnellere Ladezeit, keine sichtbaren Sicherheitshinweise im Browser und keine offensichtlichen Zusatzfunktionen. Daher ist der direkte Nutzen für kleine Websites schwer zu erkennen.
Mittlerweile bieten viele DNS-Provider automatisierte DNSSEC-Konfigurationen an, bei denen Schlüsselverwaltung und Rotation vom Dienst übernommen werden. Ob dies möglich ist, hängt jedoch von Provider, Registrar und TLD ab.
Wenn Registrar und DNS-Provider eine automatische DNSSEC-Einrichtung ermöglichen, ist die Aktivierung in der Regel sinnvoll. Sie bietet einen zusätzlichen Schutzmechanismus gegen unbemerkte Manipulationen von DNS-Einträgen auf Infrastrukturebene.
Besonders empfehlenswert ist DNSSEC für Dienste, bei denen Änderungen der DNS-Einträge gravierende Folgen haben könnten - etwa Onlineshops, Finanzplattformen, Unternehmenssysteme oder E-Mail-Infrastrukturen.
Von einer manuellen Konfiguration ohne ausreichende Kenntnis ist abzuraten, da Fehler bei DS-Einträgen oder Schlüsselwechseln Domains unerreichbar machen können. Bei vollständig automatisierter Verwaltung durch den Provider sinkt das Risiko für solche Probleme deutlich.
Die einfachste Überprüfung erfolgt über spezialisierte Online-Tools für DNSSEC-Checks. Diese zeigen, ob DS- und DNSKEY-Einträge vorhanden und korrekt sind und ob eine vollständige Vertrauenskette bis zur Root-Zone besteht.
Auch per Kommandozeile lässt sich DNSSEC prüfen, zum Beispiel mit:
dig example.com A +dnssec
Ist DNSSEC aktiv, enthält die Antwort zusätzliche Daten wie einen RRSIG-Eintrag. Entscheidend ist aber, dass die gesamte Vertrauenskette gültig ist.
Bei Abfragen über einen DNS-Resolver mit aktivierter DNSSEC-Prüfung kann zudem das ad-Flag (Authenticated Data) gesetzt sein, das auf erfolgreiche Validierung hinweist.
Website-Betreiber sollten DNSSEC nach der Aktivierung, beim Wechsel des DNS-Providers oder bei Änderungen an Schlüsseln und DS-Einträgen erneut prüfen - gerade zu diesen Zeitpunkten entstehen häufig Fehler, die die Vertrauenskette beeinträchtigen können.
DNSSEC macht das Domain Name System dort deutlich sicherer, wo herkömmliches DNS die Authentizität von Antworten nicht garantieren kann. Durch digitale Signaturen und die Vertrauenskette kann der Resolver überprüfen, ob ein Eintrag tatsächlich vom Zoneninhaber stammt und nicht unterwegs verändert wurde.
DNSSEC löst jedoch nicht alle Sicherheitsprobleme von DNS. Es verbirgt keine Anfragen vor dem Provider, ersetzt nicht HTTPS und verschlüsselt nicht die Verbindung zwischen Gerät und DNS-Server. Für Vertraulichkeit braucht es DoH oder DoT, für den Schutz der Website TLS und weitere Mechanismen.
Die größte Hürde für DNSSEC ist nicht die Kryptografie, sondern die Komplexität der Infrastruktur. Fehler bei DS-Einträgen, Schlüsselwechseln oder Providerwechseln können dazu führen, dass eine funktionierende Domain für Nutzer mit DNSSEC-Prüfung plötzlich nicht mehr erreichbar ist. Deshalb wurde DNSSEC langsamer eingeführt als viele andere Sicherheitsmechanismen im Internet.
Wenn Registrar und DNS-Provider eine automatische Einrichtung und Schlüsselrotation unterstützen, lohnt sich DNSSEC: Für Domaininhaber bietet es einen zusätzlichen Schutz gegen Manipulationen - ganz ohne Änderungen an der eigentlichen Website.