DS-Eintrag Abfrage
Verwandte Tools
Worum es geht
Der DS-Eintrag (Delegation Signer) lebt in der übergeordneten Zone (z. B. .com) und enthält einen Hash des Key Signing Key deiner Zone. Er ist es, der deine DNSSEC-Schlüssel in die globale Vertrauenskette einbindet, und er wird über deinen Registrar verwaltet.
So liest du dein Ergebnis
Wenn deine Zone signiert ist, sollte ein DS existieren und sein Key-Tag sollte deinem aktuellen KSK entsprechen. Ein DS ohne passenden DNSKEY — oder ein DNSKEY ohne DS — sind die beiden defekten Halb-Zustände, bei denen Handlungsbedarf besteht.
Häufige Probleme und wie du sie behebst
Veralteter DS-Eintrag nach einem Wechsel des DNS-Anbieters
Wie es sich zeigt: Die Domain lässt sich für manche Nutzer auflösen und liefert für andere SERVFAIL; die Fehler begannen direkt nach einer Nameserver-Änderung.
So behebst du es: Melde dich beim Registrar an und lösche den alten DS-Eintrag (oder ersetze ihn durch einen, der zu den Schlüsseln des neuen Anbieters passt, falls der neue Anbieter die Zone signiert). Das ist der bei weitem häufigste DNSSEC-Ausfall.
Zone ist signiert, aber es wurde nie ein DS veröffentlicht
Wie es sich zeigt: DNSSEC bietet keinen Schutz — validierende Resolver behandeln die Zone als unsigniert, obwohl nichts kaputt ist.
So behebst du es: Hole dir die DS-Daten (Key-Tag, Algorithmus, Digest) von deinem DNS-Anbieter und trage sie bei deinem Registrar ein. Viele Registrar-Panels haben dafür einen eigenen DNSSEC-Bereich.
DS verwendet einen veralteten Digest (SHA-1)
Wie es sich zeigt: Manche Prüfer warnen oder verweigern; Sicherheitsaudits beanstanden es.
So behebst du es: Veröffentliche einen neuen DS mit Digest-Typ 2 (SHA-256) und entferne den SHA-1-DS.
Weiterführende Artikel
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Häufig gestellte Fragen
- Was ist ein DS-Record?
- Ein DS-Record (Delegation Signer) ist ein DNSSEC-Eintrag in der übergeordneten Zone, der einen Hash des DNSKEY Ihrer Domain enthält. Er verbindet die übergeordnete Zone mit Ihrer Zone, sodass Resolver die Echtheit Ihrer DNSSEC-Signaturen prüfen können.
- Wie benutze ich dieses Tool?
- Geben Sie einen Domainnamen ein, und das Tool fragt den DS-Record serverseitig ab und zeigt alle von der übergeordneten Zone zurückgegebenen DS-Einträge an. Jedes Ergebnis nennt Key-Tag, Algorithmusnummer, Digest-Typ und den Digest selbst, sodass Sie bestätigen können, dass DNSSEC bei der Registry aktiv ist.
- Warum ist der DS-Record wichtig?
- Der DS-Record aktiviert die DNSSEC-Vertrauenskette zwischen Ihrem Registrar/Ihrer Registry und Ihrer DNS-Zone. Ohne passenden DS-Record in der übergeordneten Zone behandeln Resolver Ihre Domain als unsigniert und können gefälschte oder manipulierte DNS-Antworten nicht erkennen.
- Wie lese ich die Felder des DS-Records?
- Ein DS-Record hat vier Felder: das Key-Tag (identifiziert den passenden DNSKEY), den Algorithmus (zum Beispiel 13 für ECDSA), den Digest-Typ (1=SHA-1, 2=SHA-256, 4=SHA-384) und den Digest (den eigentlichen Hash). Key-Tag und Algorithmus müssen zu Ihrem veröffentlichten DNSKEY passen, damit die Validierung gelingt.
- Warum fehlt mein DS-Record oder verursacht Fehler?
- Ein leeres Ergebnis bedeutet meist, dass DNSSEC nicht aktiviert oder der DS nie beim Registrar hinterlegt wurde, was bei unsignierten Domains normal ist. Ist ein DS vorhanden, zeigt aber auf einen alten oder falschen DNSKEY, schlägt die Validierung fehl (SERVFAIL), und Sie müssen den veralteten DS beim Registrar aktualisieren oder entfernen.