ServerRecords

DNSKEY-Eintrag Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

DNSKEY-Einträge veröffentlichen die öffentlichen Schlüssel einer DNSSEC-signierten Zone. Der Key Signing Key (Flags 257) wird durch den DS-Eintrag des Elternteils verankert; Zone Signing Keys (Flags 256) signieren die Eintragssätze der Zone.

So liest du dein Ergebnis

Eine signierte Zone zeigt mindestens einen KSK und typischerweise einen ZSK. Keine DNSKEY-Einträge bedeutet einfach, dass die Zone nicht signiert ist. Wenn Schlüssel existieren, ist die entscheidende Frage, ob der DS-Eintrag des Elternteils zum aktuellen KSK passt — starte die DNSSEC-Status-Abfrage für das Gesamtbild.

Häufige Probleme und wie du sie behebst

Schlüssel wurden gewechselt, aber der DS-Eintrag passt noch zum alten KSK

Wie es sich zeigt: Die Domain lässt sich auf validierenden Resolvern plötzlich nicht mehr auflösen (SERVFAIL auf 8.8.8.8 / 1.1.1.1), während sie auf nicht-validierenden einwandfrei erscheint.

So behebst du es: Erzeuge den DS für den aktuellen KSK und aktualisiere ihn sofort beim Registrar. Veröffentliche bei geplanten Schlüsselwechseln alte und neue Schlüssel nebeneinander und ziehe den alten Schlüssel erst zurück, nachdem sich der neue DS verbreitet hat.

DNSKEY vorhanden, aber Zone wurde zu einem Anbieter ohne DNSSEC verschoben

Wie es sich zeigt: Nach einer DNS-Migration wird die Domain für viele Nutzer dunkel; die Schlüssel des alten Anbieters antworten nicht mehr.

So behebst du es: Bevor du eine signierte Zone migrierst, übertrage entweder die Signatureinrichtung, oder entferne zuerst den DS-Eintrag beim Registrar, warte, bis er aus den Caches abgelaufen ist, und migriere dann und signiere beim neuen Anbieter neu.

Häufig gestellte Fragen

Was ist ein DNSKEY-Eintrag?
Ein DNSKEY-Eintrag veröffentlicht die öffentlichen Schlüssel, mit denen ein validierender Resolver die DNSSEC-Signaturen (RRSIG-Einträge) einer Zone überprüft. Er enthält ein Flags-Feld, den festen Protokollwert 3, eine Algorithmusnummer und den codierten öffentlichen Schlüssel.
Wie verwende ich dieses Tool?
Geben Sie einen Domainnamen ein und starten Sie die Abfrage; das Tool fragt die DNSKEY-Einträge der Domain serverseitig ab und listet jeden Schlüssel mit Flags, Algorithmus und Schlüsseldaten auf. Erscheint kein DNSKEY, ist die Zone einfach nicht mit DNSSEC signiert.
Warum ist der DNSKEY-Eintrag wichtig?
DNSKEY-Einträge sind die Grundlage von DNSSEC und ermöglichen es Resolvern, kryptografisch zu bestätigen, dass DNS-Antworten echt und unverändert sind. Ohne gültigen DNSKEY lassen sich Signaturen nicht prüfen und die Zone erhält keinen DNSSEC-Schutz.
Wie lese ich das Ergebnis?
Das Flags-Feld gibt den Schlüsseltyp an: 257 ist ein Key Signing Key (KSK), 256 ein Zone Signing Key (ZSK). Die Algorithmusnummer benennt das verwendete Verfahren, etwa 8 für RSA/SHA-256 oder 13 für ECDSA P-256.
Warum reicht ein DNSKEY allein für DNSSEC nicht aus?
Einem DNSKEY wird nur vertraut, wenn die übergeordnete Zone einen passenden DS-Eintrag veröffentlicht, der Ihren KSK abbildet und so die Vertrauenskette bildet. Ein DNSKEY ohne zugehörigen DS-Eintrag beim Registrar führt weiterhin zu einer fehlgeschlagenen Validierung.