ServerRecords

DNSSEC-Status Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

DNSSEC fügt DNS kryptografische Signaturen hinzu, damit Resolver überprüfen können, dass Antworten nicht gefälscht wurden. Ein gesundes Setup braucht drei Dinge gleichzeitig: die signierte Zone (DNSKEY + RRSIG), das Elternteil, das sie verankert (DS beim Registrar), und eine tatsächlich erfolgreiche Validierung.

So liest du dein Ergebnis

Die Statusprüfung meldet jede Ebene. "Nicht aktiviert" ist sicher, aber ungeschützt. "Signiert, aber kein DS" bedeutet vergebliche Mühe. "Signiert + verankert + validiert" ist das Ziel. Jeder Diskrepanz-Zustand ist auf validierenden Resolvern faktisch ein Ausfall und erfordert dringendes Handeln.

Häufige Probleme und wie du sie behebst

Domain liefert für viele Nutzer nach einer DNS-Änderung SERVFAIL

Wie es sich zeigt: Funktioniert in manchen Netzwerken, tot in anderen (besonders in denen, die 8.8.8.8, 1.1.1.1 oder ISP-Prüfer nutzen). Begann direkt nach dem Wechsel von DNS-Anbietern, Nameservern oder Schlüsseln.

So behebst du es: Fast immer eine DS/DNSKEY-Diskrepanz. Vergleiche den DS beim Registrar mit dem aktiven KSK; korrigiere die Seite, die veraltet ist. Wenn du die Website sofort brauchst und die Schlüssel nicht korrigieren kannst, hebt das Entfernen des DS-Eintrags die Signierung der Domain auf (Schutz geht verloren, aber die Auflösung wird wiederhergestellt), sobald die Caches ablaufen.

DNSSEC gewünscht, aber Anbieter oder Registrar unterstützt es nicht

Wie es sich zeigt: Nirgends in den Kontrollpanels gibt es DNSSEC-/DS-Optionen.

So behebst du es: Beide Seiten müssen zusammenarbeiten: Der DNS-Anbieter signiert die Zone, der Registrar veröffentlicht den DS. Kann eine von beiden das nicht, besteht die praktische Lösung darin, diese Funktion zu einem Anbieter zu verlagern, der sie unterstützt.

Signaturen laufen wiederkehrend ab

Wie es sich zeigt: Die Domain geht auf validierenden Resolvern alle paar Wochen kaputt und "repariert sich dann selbst" nach einem Eingriff.

So behebst du es: Die Neusignierungs-Automatisierung ist unzuverlässig. Wenn du deine eigenen DNS-Server betreibst, plane und überwache die automatische Neusignierung (z. B. mit einem Signatur-Daemon statt cron-gesteuerter manueller Signierung); eskaliere bei verwaltetem DNS an den Anbieter.

Häufig gestellte Fragen

Was ist DNSSEC?
DNSSEC (DNS Security Extensions) fügt DNS-Einträgen kryptografische Signaturen hinzu, damit Resolver prüfen können, dass Antworten echt und unverändert sind. Es bildet eine Vertrauenskette von der Root-Zone bis zu Ihrer Domain über DS-, DNSKEY- und RRSIG-Einträge.
Wie benutze ich diesen DNSSEC-Prüfer?
Geben Sie einen Domainnamen ein und starten Sie die Prüfung; das Tool fragt serverseitig die autoritativen Server und die übergeordnete Zone ab und meldet, ob eine gültige DS/DNSKEY/RRSIG-Vertrauenskette besteht. Nichts, was Sie eingeben, wird gespeichert.
Warum ist DNSSEC wichtig?
Ohne DNSSEC kann ein Angreifer DNS-Antworten fälschen oder vergiften, um Besucher auf einen gefälschten Server umzuleiten, ohne dass der Resolver es erkennt. Gültiges DNSSEC erlaubt validierenden Resolvern, gefälschte Einträge abzulehnen, und schützt so E-Mail-Zustellung, TLS und Web-Verkehr.
Wie lese ich das Ergebnis, und was, wenn es fehlschlägt?
Ein gültiges Ergebnis bedeutet, dass der DS-Eintrag bei Ihrem Registrar zum DNSKEY Ihrer Zone passt und die Signaturen bis zur Root verifiziert werden. Bei einem Fehler prüfen Sie, ob Ihr DNS-Anbieter DNSSEC aktiviert hat und ob der DS-Eintrag bei Ihrem Registrar für die übergeordnete Zone veröffentlicht wurde.
Was ist ein häufiger DNSSEC-Stolperstein?
Der häufigste Fehler ist eine DS/DNSKEY-Diskrepanz nach einem Schlüsselwechsel oder einem Anbieterwechsel, wodurch die Domain für validierende Resolver nicht mehr auflösbar ist. Beachten Sie auch: Eine Domain ganz ohne DNSSEC ist einfach unsigniert, was nicht dasselbe ist wie eine defekte Kette.