NSEC-Eintrag Abfrage
Verwandte Tools
Worum es geht
NSEC-Einträge liefern in DNSSEC-signierten Zonen einen authentifizierten Existenznachweis der Nichtexistenz: Sie beweisen, dass ein Name oder Typ tatsächlich nicht existiert, indem sie jeden Namen mit dem nächsten in sortierter Reihenfolge verketten.
So liest du dein Ergebnis
Keine NSEC-Einträge zu sehen ist normal — unsignierte Zonen haben keine, und viele signierte Zonen nutzen stattdessen NSEC3. NSEC-Antworten erscheinen vor allem beim Abfragen von Namen, die nicht existieren.
Häufige Probleme und wie du sie behebst
Zoneninhalt kann aufgezählt werden (Zone Walking)
Wie es sich zeigt: Jeder kann jeden Hostnamen deiner Zone auflisten, indem er den NSEC-Verkettungen folgt — und legt so interne Namen wie vpn.example.com oder Staging-Hosts offen.
So behebst du es: Stelle die Zone bei deinem DNS-Anbieter auf NSEC3 (gehashte Namen) um, und vermeide es, wirklich sensible Hostnamen überhaupt in öffentliches DNS zu setzen — NSEC3 erhöht den Aufwand, ist aber keine Verschlüsselung.
Weiterführende Artikel
- DNS Record Types, ExplainedA practical tour of every DNS record you will actually touch — A, AAAA, CNAME, MX, TXT, SRV, CAA, the DNSSEC set and the modern HTTPS record — with syntax, gotchas and when to reach for each.
- Checking DNSSEC: How the Chain of Trust Works and Where It BreaksA practical guide to DNSSEC - how ZSK, KSK, DS, RRSIG and DNSKEY records form a chain of trust, why domains break, and how to check your status.
Häufig gestellte Fragen
- Was ist ein NSEC-Eintrag?
- NSEC (Next Secure) ist ein DNSSEC-Eintrag, der einen authentifizierten Nichtexistenz-Nachweis liefert und belegt, dass ein abgefragter Name oder Eintragstyp in einer signierten Zone nicht vorhanden ist. Jeder NSEC-Eintrag verweist auf den nächsten Namen in kanonischer Reihenfolge und listet auf, welche Eintragstypen beim aktuellen Namen existieren.
- Wie benutze ich dieses Tool?
- Geben Sie einen Domainnamen ein und starten Sie die Abfrage; das Tool fragt die Zone serverseitig ab und zeigt alle zurückgegebenen NSEC-Einträge samt nächstem Domainnamen in der Kette und der Typ-Bitmap. Ihre Eingaben werden nicht gespeichert, und die Abfragen laufen auf unseren Servern statt in Ihrem Browser.
- Warum sind NSEC-Einträge wichtig?
- Ohne sie könnte ein Angreifer für eine DNSSEC-signierte Domain eine gefälschte "dieser Name existiert nicht"-Antwort erzeugen; NSEC ermöglicht Resolvern, kryptografisch zu prüfen, dass ein nicht existierender Name wirklich fehlt. Damit wird eine Spoofing-Lücke geschlossen, gegen die einfaches DNS nicht schützen kann.
- Wie lese ich das Ergebnis?
- Sehen Sie sich den "nächsten" Namen an, um zu erkennen, wo dieser Eintrag in der sortierten Kette der Zone liegt, und lesen Sie die Typ-Bitmap, um zu sehen, welche Einträge (etwa A, MX oder RRSIG) bei diesem Namen existieren. Ein leeres Ergebnis bedeutet meist, dass die Zone nicht DNSSEC-signiert ist oder stattdessen NSEC3 verwendet.
- Was ist eine häufige Einschränkung von NSEC?
- Da NSEC in jeder Antwort den tatsächlichen nächsten Namen nennt, kann ein Angreifer die gesamte Zone "durchlaufen" und jeden Hostnamen darin auflisten. Diese Datenschutzschwäche ist der Grund, warum viele Zonen NSEC3 verwenden, das die Namen hasht, sodass eine NSEC-Abfrage selbst bei einer signierten Domain nichts zurückgeben kann.