DNSSEC bei Green
DNSSEC (Domain Name System Security Extensions) erweitert das Domain Name System (DNS) um zusätzliche Sicherheitsmechanismen. DNSSEC schützt DNS-Antworten mit kryptografischen Signaturen vor Manipulationen bei der Namensauflösung.
DNSSEC verschlüsselt den Webverkehr nicht und ersetzt kein SSL-/TLS-Zertifikat. Die Funktion dient ausschliesslich der Absicherung von DNS-Daten.
DNSSEC wird zwischen dem Registrar und der zuständigen Registrierungsstelle verwaltet. Änderungen an DNSSEC werden sicher übermittelt und müssen von der zuständigen Registrierungsstelle verarbeitet werden.
Voraussetzungen
- Die Domain muss korrekt eingerichtet sein.
- Die verwendeten Nameserver müssen die DNSSEC-Konfiguration unterstützen.
- Die Informationen bei der zuständigen Registrierungsstelle und in der DNS-Zone müssen übereinstimmen.
- Für die Aktivierung werden die zugehörigen DNSSEC-Schlüssel und der passende DS-Record benötigt.
Der DS-Record (Delegation Signer Record) wird bei der zuständigen Registrierungsstelle der Domain hinterlegt und verweist auf die DNSSEC-Signatur der DNS-Zone.
DNSSEC aktivieren oder deaktivieren
- Melden Sie sich bei my.green.ch an.
- Öffnen Sie den Bereich mit Ihren Domains.
- Öffnen Sie die DNS-Verwaltung der gewünschten Domain.
- Wechseln Sie zum Bereich «DNS-Sicherheit».
- Aktivieren oder deaktivieren Sie DNSSEC.
Die Verarbeitung kann je nach zuständiger Registrierungsstelle zwischen 24 und 48 Stunden dauern.
Weitere Informationen zum Aktivieren oder Deaktivieren von DNSSEC:
https://www.green.ch/de/dnssec-aktivieren-und-deaktivieren
DNSSEC und externe Nameserver
DNSSEC wird auf der Ebene zwischen dem Registrar und der zuständigen Registrierungsstelle verwaltet. Die DNSSEC-Konfiguration muss jedoch zu den verwendeten Nameservern und zur DNS-Zone passen.
Wenn Sie eigene externe Nameserver verwenden möchten, muss DNSSEC vorgängig deaktiviert werden. Die Deaktivierung wird zuerst an die zuständige Registrierungsstelle übermittelt. Erst danach kann die Umstellung auf externe Nameserver vollständig abgeschlossen werden.
Wenn eine Domain externe Nameserver verwendet, müssen die DNSSEC-Einstellungen und DS-Records mit dem jeweiligen DNS-Anbieter abgestimmt werden.
Hinweis: Falls die Domain nach einer Nameserver-Umstellung nicht erreichbar ist oder DNSSEC weiterhin aktiv angezeigt wird, obwohl die Deaktivierung bereits ausgelöst wurde, kann eine technische Nachbearbeitung erforderlich sein. Wenden Sie sich in diesem Fall an den Support.
DS-Records und DNSKEY-Einträge
DNSSEC funktioniert nur, wenn die Informationen bei der zuständigen Registrierungsstelle und in der DNS-Zone zusammenpassen.
Je nach Domainendung werden DS-Records oder DNSKEY-Einträge verwendet. Einige Domainendungen verwenden DS-Records, andere DNSKEY-Einträge. Die verfügbaren Funktionen und technischen Verfahren können deshalb je nach Domainendung unterschiedlich sein.
Falsche oder veraltete DS- beziehungsweise DNSKEY-Einträge können zu Validierungsfehlern führen. Die Domain kann dadurch trotz ansonsten korrekter DNS-Einträge nicht mehr erreichbar sein.
DS- und DNSKEY-Einträge können derzeit nicht selbstständig im Kundenportal hinterlegt werden.
Falls Ihr DNS-Anbieter oder Hosting-Anbieter eigene DNSSEC-Schlüssel verlangt, stellen Sie dem Support die benötigten DS- oder DNSKEY-Daten zur Verfügung. Die Einträge können geprüft und bei Bedarf hinterlegt werden.
Hinweis: Falls Ihr Anbieter eigene DNSSEC-Schlüssel voraussetzt und die Domain trotz korrekter DNS-Einträge nicht erreichbar ist, wenden Sie sich an den Support.
Typische Ursachen für DNSSEC-Probleme
- DNSSEC wurde aktiviert, obwohl externe Nameserver verwendet werden.
- Der DS-Record und der DNSKEY stimmen nicht überein.
- Veraltete DS-Daten sind noch bei der zuständigen Registrierungsstelle hinterlegt.
- Die DNSSEC-Änderung wurde noch nicht vollständig verarbeitet.
- Die DNS-Zone wurde geändert, ohne die DNSSEC-Konfiguration anzupassen.
- Die Nameserver wurden geändert, ohne die bestehende DNSSEC-Konfiguration zu berücksichtigen.
Prüfen Sie bei einem DNSSEC-Problem, ob die verwendeten Nameserver, die DNSSEC-Schlüssel sowie die DS- oder DNSKEY-Daten zusammenpassen. Berücksichtigen Sie zudem, dass eine ausgelöste Änderung möglicherweise noch von der zuständigen Registrierungsstelle verarbeitet wird.
Verwandte Themen
Weitere Informationen zu Nameservern und DNS:
https://www.green.ch/de/was-sind-nameserver-und-dns-zone
Informationen zu den standardmässigen Nameservern von Green:
https://www.green.ch/de/standardmaessige-nameserver-von-green
Informationen zur DNS-Zonenverwaltung bei Green:
https://www.green.ch/de/dns-zone-bei-green
Informationen zur DNS-Verwaltung bei Green:
https://www.green.ch/de/dns-verwaltung-bei-green
Informationen zum Eintragen von DS-Records:
https://www.green.ch/de/dns-ds-records-eintragen
Informationen zu DNSSEC-Schlüsseln:
https://www.green.ch/de/dnssec-keys
Informationen zu besonderen DNSSEC-Situationen:
https://www.green.ch/de/dnssec-spezialfaelle