ServerRecords

DS-Eintrag Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

Der DS-Eintrag (Delegation Signer) lebt in der übergeordneten Zone (z. B. .com) und enthält einen Hash des Key Signing Key deiner Zone. Er ist es, der deine DNSSEC-Schlüssel in die globale Vertrauenskette einbindet, und er wird über deinen Registrar verwaltet.

So liest du dein Ergebnis

Wenn deine Zone signiert ist, sollte ein DS existieren und sein Key-Tag sollte deinem aktuellen KSK entsprechen. Ein DS ohne passenden DNSKEY — oder ein DNSKEY ohne DS — sind die beiden defekten Halb-Zustände, bei denen Handlungsbedarf besteht.

Häufige Probleme und wie du sie behebst

Veralteter DS-Eintrag nach einem Wechsel des DNS-Anbieters

Wie es sich zeigt: Die Domain lässt sich für manche Nutzer auflösen und liefert für andere SERVFAIL; die Fehler begannen direkt nach einer Nameserver-Änderung.

So behebst du es: Melde dich beim Registrar an und lösche den alten DS-Eintrag (oder ersetze ihn durch einen, der zu den Schlüsseln des neuen Anbieters passt, falls der neue Anbieter die Zone signiert). Das ist der bei weitem häufigste DNSSEC-Ausfall.

Zone ist signiert, aber es wurde nie ein DS veröffentlicht

Wie es sich zeigt: DNSSEC bietet keinen Schutz — validierende Resolver behandeln die Zone als unsigniert, obwohl nichts kaputt ist.

So behebst du es: Hole dir die DS-Daten (Key-Tag, Algorithmus, Digest) von deinem DNS-Anbieter und trage sie bei deinem Registrar ein. Viele Registrar-Panels haben dafür einen eigenen DNSSEC-Bereich.

DS verwendet einen veralteten Digest (SHA-1)

Wie es sich zeigt: Manche Prüfer warnen oder verweigern; Sicherheitsaudits beanstanden es.

So behebst du es: Veröffentliche einen neuen DS mit Digest-Typ 2 (SHA-256) und entferne den SHA-1-DS.

Häufig gestellte Fragen

Was ist ein DS-Record?
Ein DS-Record (Delegation Signer) ist ein DNSSEC-Eintrag in der übergeordneten Zone, der einen Hash des DNSKEY Ihrer Domain enthält. Er verbindet die übergeordnete Zone mit Ihrer Zone, sodass Resolver die Echtheit Ihrer DNSSEC-Signaturen prüfen können.
Wie benutze ich dieses Tool?
Geben Sie einen Domainnamen ein, und das Tool fragt den DS-Record serverseitig ab und zeigt alle von der übergeordneten Zone zurückgegebenen DS-Einträge an. Jedes Ergebnis nennt Key-Tag, Algorithmusnummer, Digest-Typ und den Digest selbst, sodass Sie bestätigen können, dass DNSSEC bei der Registry aktiv ist.
Warum ist der DS-Record wichtig?
Der DS-Record aktiviert die DNSSEC-Vertrauenskette zwischen Ihrem Registrar/Ihrer Registry und Ihrer DNS-Zone. Ohne passenden DS-Record in der übergeordneten Zone behandeln Resolver Ihre Domain als unsigniert und können gefälschte oder manipulierte DNS-Antworten nicht erkennen.
Wie lese ich die Felder des DS-Records?
Ein DS-Record hat vier Felder: das Key-Tag (identifiziert den passenden DNSKEY), den Algorithmus (zum Beispiel 13 für ECDSA), den Digest-Typ (1=SHA-1, 2=SHA-256, 4=SHA-384) und den Digest (den eigentlichen Hash). Key-Tag und Algorithmus müssen zu Ihrem veröffentlichten DNSKEY passen, damit die Validierung gelingt.
Warum fehlt mein DS-Record oder verursacht Fehler?
Ein leeres Ergebnis bedeutet meist, dass DNSSEC nicht aktiviert oder der DS nie beim Registrar hinterlegt wurde, was bei unsignierten Domains normal ist. Ist ein DS vorhanden, zeigt aber auf einen alten oder falschen DNSKEY, schlägt die Validierung fehl (SERVFAIL), und Sie müssen den veralteten DS beim Registrar aktualisieren oder entfernen.