DNSSEC
Steht für „Domain Name System Security Extensions.“ DNSSEC ist eine Erweiterung des standardmäßigen Domain Name System (DNS), das Domainnamen in IP-Adressen übersetzt. DNSSEC verbessert die Sicherheit, indem es die Authentizität der DNS-Daten überprüft.
Das ursprüngliche Domain Name System wurde in den 1980er-Jahren mit minimalen Sicherheitsmaßnahmen entwickelt. Wenn beispielsweise ein Host über eine standardmäßige DNS-Abfrage eine IP-Adresse von einem Nameserver anfordert, geht er davon aus, dass der Nameserver gültig ist. Ein Nameserver kann jedoch vorgeben, ein anderer Server zu sein, indem er seine IP-Adresse durch Spoofing (oder Fälschen) vortäuscht. Ein gefälschter Nameserver könnte Domainnamen möglicherweise auf die falschen Websites umleiten.
DNSSEC bietet zusätzliche Sicherheit, indem es eine Authentifizierung mit einer digitalen Signatur erfordert. Jede Abfrage und Antwort wird mithilfe eines öffentlichen und privaten Schlüsselpaars „signiert“. Der private Schlüssel wird vom Host erstellt, und der öffentliche Schlüssel wird von einer DNS-Zone oder einer Gruppe vertrauenswürdiger Server erstellt. Diese Server bilden eine Vertrauenskette, in der sie die öffentlichen Schlüssel der jeweils anderen überprüfen. Jeder DNSSEC-fähige Nameserver speichert seinen öffentlichen Schlüssel in einem gehashten „DNSKEY“-DNS-Eintrag.
DNSSEC aktivieren
DNSSEC ist zwar für Webserver oder Mailserver nicht erforderlich, wird aber von vielen Webhostern empfohlen. Um DNSSEC zu konfigurieren, müssen Sie einen Nameserver verwenden, der DNSSEC unterstützt, etwa PowerDNS oder Knot DNS. Anschließend müssen Sie DNSSEC auf Ihrem Server aktivieren und über die Benutzeroberfläche des Bedienfelds konfigurieren.
Wenn Sie einen öffentlichen Nameserver verwenden, kann die Aktivierung von DNSSEC so einfach sein wie ein Klick auf „DNSSEC aktivieren“. Wenn Sie einen benutzerdefinierten Nameserver verwenden, müssen Sie möglicherweise manuell einen oder mehrere Delegation-Signer-(DS-)Einträge erstellen. Nachdem Sie DNSSEC aktiviert haben, kann es mehrere Stunden dauern, bis die Aktivierung abgeschlossen ist, da der Server die DS-Einträge mit anderen Servern innerhalb der DNS-Zone überprüfen muss.
Testen Sie Ihr Wissen