DNSKEY-Eintrag Abfrage
Verwandte Tools
Worum es geht
DNSKEY-Einträge veröffentlichen die öffentlichen Schlüssel einer DNSSEC-signierten Zone. Der Key Signing Key (Flags 257) wird durch den DS-Eintrag des Elternteils verankert; Zone Signing Keys (Flags 256) signieren die Eintragssätze der Zone.
So liest du dein Ergebnis
Eine signierte Zone zeigt mindestens einen KSK und typischerweise einen ZSK. Keine DNSKEY-Einträge bedeutet einfach, dass die Zone nicht signiert ist. Wenn Schlüssel existieren, ist die entscheidende Frage, ob der DS-Eintrag des Elternteils zum aktuellen KSK passt — starte die DNSSEC-Status-Abfrage für das Gesamtbild.
Häufige Probleme und wie du sie behebst
Schlüssel wurden gewechselt, aber der DS-Eintrag passt noch zum alten KSK
Wie es sich zeigt: Die Domain lässt sich auf validierenden Resolvern plötzlich nicht mehr auflösen (SERVFAIL auf 8.8.8.8 / 1.1.1.1), während sie auf nicht-validierenden einwandfrei erscheint.
So behebst du es: Erzeuge den DS für den aktuellen KSK und aktualisiere ihn sofort beim Registrar. Veröffentliche bei geplanten Schlüsselwechseln alte und neue Schlüssel nebeneinander und ziehe den alten Schlüssel erst zurück, nachdem sich der neue DS verbreitet hat.
DNSKEY vorhanden, aber Zone wurde zu einem Anbieter ohne DNSSEC verschoben
Wie es sich zeigt: Nach einer DNS-Migration wird die Domain für viele Nutzer dunkel; die Schlüssel des alten Anbieters antworten nicht mehr.
So behebst du es: Bevor du eine signierte Zone migrierst, übertrage entweder die Signatureinrichtung, oder entferne zuerst den DS-Eintrag beim Registrar, warte, bis er aus den Caches abgelaufen ist, und migriere dann und signiere beim neuen Anbieter neu.
Weiterführende Artikel
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Häufig gestellte Fragen
- Was ist ein DNSKEY-Eintrag?
- Ein DNSKEY-Eintrag veröffentlicht die öffentlichen Schlüssel, mit denen ein validierender Resolver die DNSSEC-Signaturen (RRSIG-Einträge) einer Zone überprüft. Er enthält ein Flags-Feld, den festen Protokollwert 3, eine Algorithmusnummer und den codierten öffentlichen Schlüssel.
- Wie verwende ich dieses Tool?
- Geben Sie einen Domainnamen ein und starten Sie die Abfrage; das Tool fragt die DNSKEY-Einträge der Domain serverseitig ab und listet jeden Schlüssel mit Flags, Algorithmus und Schlüsseldaten auf. Erscheint kein DNSKEY, ist die Zone einfach nicht mit DNSSEC signiert.
- Warum ist der DNSKEY-Eintrag wichtig?
- DNSKEY-Einträge sind die Grundlage von DNSSEC und ermöglichen es Resolvern, kryptografisch zu bestätigen, dass DNS-Antworten echt und unverändert sind. Ohne gültigen DNSKEY lassen sich Signaturen nicht prüfen und die Zone erhält keinen DNSSEC-Schutz.
- Wie lese ich das Ergebnis?
- Das Flags-Feld gibt den Schlüsseltyp an: 257 ist ein Key Signing Key (KSK), 256 ein Zone Signing Key (ZSK). Die Algorithmusnummer benennt das verwendete Verfahren, etwa 8 für RSA/SHA-256 oder 13 für ECDSA P-256.
- Warum reicht ein DNSKEY allein für DNSSEC nicht aus?
- Einem DNSKEY wird nur vertraut, wenn die übergeordnete Zone einen passenden DS-Eintrag veröffentlicht, der Ihren KSK abbildet und so die Vertrauenskette bildet. Ein DNSKEY ohne zugehörigen DS-Eintrag beim Registrar führt weiterhin zu einer fehlgeschlagenen Validierung.