DNS DS-Records eintragen
DS-Records (Delegation Signer Records) sind ein Bestandteil von DNSSEC. Sie verbinden die DNSSEC-Signatur einer Domain mit der zuständigen Registrierungsstelle. Dadurch kann die Vertrauenskette zwischen der Domain und ihrer DNS-Zone überprüft werden.
DNSSEC schützt DNS-Antworten vor Manipulationen. Damit DNSSEC funktioniert, müssen die DNSSEC-Schlüssel in der DNS-Zone und die bei der zuständigen Registrierungsstelle hinterlegten DS-Records zusammenpassen.
Was ist ein DS-Record?
Ein DS-Record enthält Informationen zum öffentlichen DNSSEC-Schlüssel einer Domain. Er wird bei der zuständigen Registrierungsstelle hinterlegt und verweist auf den DNSSEC-Schlüssel der Domain.
Ein DS-Record besteht typischerweise aus folgenden Angaben:
- Key Tag
- Algorithmus
- Digest-Typ
- Digest
Diese Angaben werden vom DNS-Anbieter oder Hosting-Anbieter bereitgestellt, der die DNSSEC-Signatur der Domain verwaltet.
Wann wird ein DS-Record benötigt?
Ein DS-Record wird benötigt, wenn DNSSEC nicht direkt über Green verwaltet wird und ein externer DNS-Anbieter eigene DNSSEC-Schlüssel verwendet.
Dies betrifft beispielsweise folgende Konstellation:
- Die Domain ist bei Green registriert.
- Die DNS-Zone wird bei einem externen Anbieter betrieben.
- Der externe Anbieter verlangt, dass ein DS-Record bei der zuständigen Registrierungsstelle hinterlegt wird.
DNSSEC bei Green
Wenn Green der Registrar Ihrer Domain ist und Sie die DNSSEC-Verwaltung von Green verwenden, sind normalerweise keine eigenen DS-Records erforderlich.
DNSSEC wird zwischen dem Registrar und der zuständigen Registrierungsstelle verwaltet und sicher übertragen.
Weitere Informationen zu DNSSEC bei Green sowie zur Aktivierung und Deaktivierung finden Sie in den folgenden Artikeln:
https://www.green.ch/de/dnssec-bei-green
https://www.green.ch/de/dnssec-aktivieren-und-deaktivieren
DS-Records bei Green hinterlegen
DS-Records können derzeit nicht selbstständig im Kundenportal hinterlegt werden.
Falls Ihr DNS-Anbieter eigene DS- oder DNSKEY-Einträge verlangt, fordern Sie bei ihm die vollständigen Angaben an:
- Key Tag
- Algorithmus
- Digest-Typ
- Digest
Stellen Sie diese Angaben dem Support zur Prüfung und Hinterlegung bereit.
Hinweis: Wenn Ihr DNS-Anbieter eigene DNSSEC-Schlüssel verwendet und Sie die erforderlichen DS-Records nicht selbst hinterlegen können, wenden Sie sich an den Support.
DNSSEC und DS-Records prüfen
Prüfen Sie nach einer Änderung folgende Punkte:
- Prüfen Sie, ob DNSSEC für die Domain aktiviert ist.
- Prüfen Sie, ob für die Domain gültige DNSSEC-Schlüssel vorhanden sind.
- Prüfen Sie, ob die DNS-Zone korrekt signiert ist.
- Prüfen Sie, ob die hinterlegten DS-Records zu den aktuell verwendeten DNSSEC-Schlüsseln passen.
- Prüfen Sie, ob die Domain weiterhin korrekt erreichbar ist.
DS-Records und DNSKEY-Einträge müssen zueinander passen. Falsche oder veraltete DS-Records können dazu führen, dass die Domain nicht mehr erreichbar ist.
DNSSEC-Änderungen werden nicht sofort wirksam. Je nach Registrierungsstelle kann die Verarbeitung 24 bis 48 Stunden dauern.
Hinweis: Falls DNSSEC aktiviert ist und die Domain weiterhin DNSSEC-Fehler zeigt, nicht korrekt validiert wird oder nicht mehr erreichbar ist, wenden Sie sich an den Support.
Externe Nameserver und DNSSEC
Wenn Sie externe Nameserver verwenden, werden die DNSSEC-Schlüssel und DS-Records möglicherweise nicht automatisch verwaltet. In diesem Fall muss der Betreiber der DNS-Zone die erforderlichen DNSSEC-Informationen bereitstellen.
In bestimmten Konstellationen muss DNSSEC zuerst deaktiviert werden, bevor externe Nameserver verwendet werden können.
Weitere Informationen zur Aktivierung und Deaktivierung von DNSSEC finden Sie im folgenden Artikel:
https://www.green.ch/de/dnssec-aktivieren-und-deaktivieren
Weitere Informationen
Weitere Informationen zu DNSSEC-Schlüsseln:
https://www.green.ch/de/dnssec-keys
Weitere Informationen zur DNS-Verwaltung bei Green:
https://www.green.ch/de/dns-verwaltung-bei-green
Weitere Informationen zu Nameservern und DNS-Zonen:
https://www.green.ch/de/was-sind-nameserver-und-dns-zone