DNS wurde ohne Authentifizierung entworfen, sodass gefälschte Antworten — Cache Poisoning, gekaperte Antworten — Benutzer unbemerkt umleiten können. DNSSEC signiert Zonendaten mit den Schlüsseln der Zone und verkettet Vertrauen über Elternzonen, sodass validierende Resolver manipulierte oder gefälschte Antworten erkennen können.
Wichtigste Punkte
SchutzumfangDNSSEC beweist Datenherkunft und -integrität — es verschlüsselt keine Anfragen, verbirgt keine Lookups und hindert die Domain nicht daran, auf ein bösartiges Ziel zu zeigen.
BereitstellungsketteDie Zone muss signiert sein, die Elternzone muss den Delegation Signer veröffentlichen, und Resolver müssen validieren; jedes Glied kann unabhängig scheitern.
Wichtige EinschränkungValidierungsfehler sehen wie Ausfälle aus, und Fehler bei der Schlüsselrotation können eine Domain offline nehmen. DNSSEC hilft zudem nichts gegen kompromittierte autoritative Server, Kontoübernahmen beim Registrar oder Angriffspfade außerhalb von DNS.