ServerRecords

RRSIG-Eintrag Abfrage

Verwandte Tools

Blacklist-Abfrage

Fragt ab, ob die IP-Adresse dieser Domain (oder die von dir eingegebene IP-Adresse) auf gängigen E-Mail-Blacklists (DNSBL) gelistet ist — eine Listung kann dazu führen, dass ausgehende E-Mails abgelehnt oder als Spam eingestuft werden.

Worum es geht

RRSIG-Einträge sind die eigentlichen DNSSEC-Signaturen — eine für jeden Eintragssatz in einer signierten Zone. Jede hat einen Beginn- und einen Ablaufzeitpunkt und muss regelmäßig neu erzeugt (neu signiert) werden.

So liest du dein Ergebnis

Signaturen sollten Ablaufdaten haben, die komfortabel in der Zukunft liegen. Alles, was innerhalb von Tagen abläuft, verdient Aufmerksamkeit: Eine gesunde Automatisierung erneuert Signaturen weit vor dem Ablauf.

Häufige Probleme und wie du sie behebst

Signaturen abgelaufen

Wie es sich zeigt: Die Domain scheitert auf validierenden Resolvern hart, während nicht-validierende Resolver noch funktionieren — wie bei einer DS-Diskrepanz, aber verursacht durch die Zeit statt durch die Schlüssel.

So behebst du es: Signiere die Zone sofort neu (bei verwaltetem DNS bedeutet das, den Anbieter zu kontaktieren — abgelaufene RRSIGs sind ihr Fehler). Finde dann heraus, warum die Neusignierungs-Automatisierung gestoppt ist: Sie sollte nie in die Nähe von wenigen Tagen vor Ablauf kommen.

Zeitabweichung der Server-Uhr lässt gültige Signaturen ungültig erscheinen

Wie es sich zeigt: Sporadische Validierungsfehler, die von manchen Resolvern gemeldet werden, obwohl die Signaturen aktuell aussehen.

So behebst du es: Stelle sicher, dass die Signatur-Infrastruktur und die autoritativen Server NTP-synchronisierte Uhren führen; Beginnzeiten, die leicht in der Zukunft liegen, brechen die Validierung für strenge Resolver.

Häufig gestellte Fragen

Was ist ein RRSIG-Eintrag?
Ein RRSIG-Eintrag enthält die kryptografische DNSSEC-Signatur, die einen bestimmten Satz von DNS-Einträgen in einer signierten Zone authentifiziert. Jeder RRSIG signiert einen Eintragstyp (etwa A oder MX) und belegt, dass die Daten nicht verändert wurden.
Wie benutze ich dieses Tool?
Geben Sie einen Domainnamen ein, und das Tool fragt dessen RRSIG-Einträge serverseitig ab und zeigt dann den signierten Typ, die Gültigkeitsdaten der Signatur, das Key-Tag und den Signaturalgorithmus an. Eine Anmeldung ist nicht nötig und nichts, was Sie eingeben, wird gespeichert.
Warum sind RRSIG-Einträge wichtig?
RRSIG-Einträge machen die DNSSEC-Prüfung erst möglich und erlauben Resolvern zu bestätigen, dass DNS-Antworten echt und auf dem Weg unverändert sind. Ohne gültige Signaturen kann DNSSEC eine Domain nicht vor Spoofing oder Cache-Poisoning schützen.
Was bedeuten die Felder im Ergebnis?
Die wichtigsten Felder sind die Zeitstempel für Beginn und Ablauf der Signatur, das Key-Tag zur Kennzeichnung des verwendeten DNSKEY und die Algorithmusnummer. Ist das Ablaufdatum überschritten, ist die Signatur veraltet und Resolver behandeln die Zone als ungültig, bis sie neu signiert wird.
Warum zeigt meine Domain keine RRSIG-Einträge?
RRSIG-Einträge existieren nur, wenn eine Zone mit DNSSEC signiert ist; ein leeres Ergebnis bedeutet daher meist, dass DNSSEC für diese Domain nicht aktiviert ist. Da jeder RRSIG genau einen Eintragstyp abdeckt, erscheinen Signaturen nur zusammen mit den Einträgen, die sie signieren.