DNSSEC fügt deinen DNS-Einträgen digitale Signaturen hinzu, sodass Besucher immer bei der echten IP-Adresse deiner Domain landen und nicht bei einem gefälschten Server. Ohne DNSSEC kann DNS-Verkehr manipuliert werden, wodurch Besucher unbemerkt auf eine nachgebaute Website umgeleitet werden können. In diesem Artikel erfährst du, was DNSSEC genau macht, warum es wichtig ist und wie du es für deine Domain aktivierst.
Was ist DNSSEC und wie funktioniert es
DNS übersetzt einen Domainnamen wie tandata.io in eine IP-Adresse. Standard-DNS verfügt über keine eingebaute Kontrolle, ob diese Antwort auch wirklich von der richtigen Quelle stammt. DNSSEC (Domain Name System Security Extensions) löst dies, indem jede DNS-Antwort mit einer digitalen Signatur versehen wird. Der Resolver, der die Antwort empfängt, prüft diese Signatur mit einem öffentlichen Schlüssel. Stimmt die Signatur nicht, wird die Antwort verworfen.
Dies geschieht über eine Vertrauenskette: von den Root-Servern über die Registry der Endung (wie SIDN für .nl) bis hin zu deiner eigenen Domain. Jedes Glied signiert den Schlüssel des nächsten Glieds, wodurch eine Fälschung theoretisch unmöglich wird, ohne dass dies auffällt.
Warum DNSSEC wichtig für deine Domain ist
Ohne DNSSEC ist eine Domain anfällig für DNS-Spoofing und Cache Poisoning: Techniken, bei denen ein Angreifer gefälschte DNS-Antworten einschleust. Besucher glauben, sich auf deiner Website zu befinden, landen aber tatsächlich auf einer Phishing-Seite, die beispielsweise versucht, Login- oder Zahlungsdaten zu stehlen.
Für Unternehmen, die geschäftliche E-Mails nutzen, ist dies besonders relevant, da auch der E-Mail-Verkehr über DNS geroutet wird. Eine gefälschte DNS-Antwort kann dazu führen, dass E-Mails an einen falschen Server gesendet werden. DNSSEC verhindert dies und bildet somit eine logische Ergänzung zu Maßnahmen wie SPF, DKIM und DMARC.
DNSSEC aktivieren: Schritt für Schritt
Das Aktivieren von DNSSEC erfolgt an zwei Stellen: bei deinem Hosting-Anbieter oder DNS-Verwalter sowie bei der Registrierstelle, bei der deine Domain registriert ist. Beide müssen aufeinander abgestimmt sein, sonst funktioniert die Vertrauenskette nicht.
Prüfe, ob deine DNS-Zone DNSSEC unterstützt
Deine DNS-Verwaltungsumgebung muss in der Lage sein, Einträge zu signieren. In Plesk findest du diese Option bei der Verwaltung deiner DNS-Einstellungen, zusammen mit den anderen Optionen rund um deine Domainnamen.
Aktiviere DNSSEC für die Zone
Aktiviere die Funktion in deiner DNS-Verwaltungsumgebung. Dadurch werden automatisch die benötigten Schlüssel generiert und deine DNS-Einträge signiert.
Hole den DS-Eintrag ab
Nach der Aktivierung wird ein DS-Eintrag (Delegation Signer) erstellt. Diesen Eintrag musst du an deine Registrierstelle weitergeben, damit die Registry weiß, dass deine Domain DNSSEC verwendet.
Trage den DS-Eintrag bei der Registrierstelle ein
Melde dich bei der Registrierstelle deiner Domain an und füge den DS-Eintrag zu den Domaineinstellungen hinzu. Dies ist der Schritt, der die Vertrauenskette tatsächlich schließt.
Überprüfe die Funktion
Verwende ein Online-DNSSEC-Validierungstool, um zu testen, ob die Kette korrekt aufgebaut ist und ob deine Domain gültig validiert wird.
Häufige Fehler und Aufmerksamkeitspunkte
Der häufigste Fehler ist, dass der DS-Eintrag zwar erstellt, aber nicht (oder falsch) bei der Registrierstelle eingetragen wurde. Dadurch entsteht eine unterbrochene Vertrauenskette, und deine Domain kann für Resolver, die DNSSEC erzwingen, unerreichbar werden.
Achte auch bei Änderungen an deinen DNS-Einträgen nach der Aktivierung von DNSSEC darauf: Jede Anpassung muss erneut signiert werden. Die meisten modernen DNS-Verwaltungsumgebungen erledigen dies automatisch, aber bei manuellen Zonendateien kann hier etwas schiefgehen.
Überlegst du, zu einem anderen Anbieter zu wechseln? Achte dann darauf, dass DNSSEC beim alten und neuen Anbieter gut aufeinander abgestimmt ist, bevor du die Übertragung abschließt. Weitere Informationen findest du unter Wechsel zu Tandata. Stößt du während der Konfiguration auf Probleme, findest du ausführliche Erklärungen in der Wissensdatenbank.
Häufig gestellte Fragen
Kostet DNSSEC extra?
Dies ist je nach Anbieter und Registry unterschiedlich. Erkundige dich bei deinem Hosting-Anbieter oder deiner Registrierstelle nach den Bedingungen für deine spezifische Domainendung.
Funktioniert DNSSEC für jede Domainendung?
Nicht jede Endung unterstützt DNSSEC. Häufig genutzte Endungen wie .nl und .com unterstützen es, aber prüfe dies im Zweifel bei der Registry deiner Endung.
Hat DNSSEC Einfluss auf die Geschwindigkeit meiner Website?
Nein, DNSSEC beeinflusst nur die DNS-Abfrage und nicht die Ladezeit deines Webhostings oder die Leistung deines Servers.
Kann ich DNSSEC wieder deaktivieren?
Ja, aber gehe dabei sorgfältig vor. Entferne zuerst den DS-Eintrag bei der Registrierstelle und warte, bis diese Änderung durchgeführt wurde, bevor du DNSSEC in der DNS-Zone deaktivierst.
Schützt DNSSEC auch meine E-Mails?
DNSSEC schützt die DNS-Abfrage, die auch für E-Mails verwendet wird, aber für einen vollständigen E-Mail-Schutz bleiben SPF, DKIM und DMARC notwendig. Mehr dazu liest du bei geschäftlicher E-Mail.
Fazit
DNSSEC fügt deiner Domain eine wichtige Sicherheitsebene hinzu, indem DNS-Antworten digital signiert und validiert werden. Die Aktivierung erfordert eine sorgfältige Konfiguration sowohl in deiner DNS-Verwaltungsumgebung als auch bei deiner Registrierstelle, schützt deine Besucher jedoch wirksam vor DNS-Spoofing. Möchtest du das ohne Aufwand gut geregelt haben? Dann wirf einen Blick auf die Möglichkeiten unseres Webhostings.