DNSSEC Spezialfälle
DNSSEC schützt DNS-Einträge vor Manipulationen und stellt sicher, dass DNS-Antworten authentisch sind. In den meisten Fällen kann DNSSEC bei Green aktiviert oder deaktiviert werden, ohne dass eigene DNSSEC-Schlüssel hinterlegt werden müssen.
Standardfall bei Green
Für die meisten Domains ist keine manuelle Hinterlegung von DNSSEC-Schlüsseln erforderlich.
- DNSSEC kann aktiviert oder deaktiviert werden.
- Die erforderlichen DNSSEC-Daten werden automatisch verwaltet.
- Eigene DNSSEC-Schlüssel können nicht selbst im Kundenportal hinterlegt werden.
Weitere Informationen zu DNSSEC finden Sie in den folgenden Artikeln:
https://www.green.ch/de/dnssec-bei-green
https://www.green.ch/de/dnssec-aktivieren-und-deaktivieren
Eigene DNSSEC-Schlüssel (DS-Records und DNSKEY-Einträge)
Kunden können DS-Records oder DNSKEY-Einträge nicht selbst im Kundenportal hinterlegen.
Diese Informationen werden zwischen dem Registrar und der zuständigen Registrierungsstelle verwaltet und gehören nicht zur normalen DNS-Zone.
Dies gilt unabhängig davon, ob die Domain die Nameserver von Green oder externe Nameserver verwendet.
Seltene Spezialfälle mit eigenen DNSSEC-Schlüsseln
In seltenen Fällen verlangen externe DNS-, Hosting- oder Sicherheitslösungen eigene DNSSEC-Schlüssel.
Wenn Ihr Anbieter ausdrücklich DS-Records oder DNSKEY-Einträge vorgibt, können diese nicht selbstständig im Kundenportal eingetragen werden.
Stellen Sie in diesem Fall die vollständigen DNSSEC-Daten Ihres Anbieters bereit.
Hinweis: Falls Ihr Anbieter eigene DS-Records oder DNSKEY-Einträge verlangt, kann eine technische Nachbearbeitung erforderlich sein. Übermitteln Sie dem Support die vollständigen DNSSEC-Daten Ihres Anbieters. In dokumentierten Spezialfällen können diese Informationen technisch hinterlegt werden.
DS-Record und DNSKEY – was ist der Unterschied?
Je nach Domainendung werden unterschiedliche DNSSEC-Informationen verwendet.
- DS-Records enthalten einen kryptografischen Verweis auf den DNSSEC-Schlüssel einer Domain.
- DNSKEY-Einträge enthalten den öffentlichen DNSSEC-Schlüssel der Domain.
Welche Variante verwendet wird, hängt von der jeweiligen Domainendung und den Vorgaben der zuständigen Registrierungsstelle ab.
Die erforderlichen Werte werden normalerweise vom DNS- oder Hosting-Anbieter bereitgestellt.
Weitere Informationen zu DS-Records finden Sie hier:
https://www.green.ch/de/dns-ds-records-eintragen
Bearbeitungszeit von DNSSEC-Änderungen
Die Aktivierung, Deaktivierung oder Änderung von DNSSEC wird nicht sofort wirksam.
Je nach zuständiger Registrierungsstelle kann die Verarbeitung zwischen 24 und 48 Stunden dauern.
Während dieser Zeit können DNSSEC-Informationen noch im vorherigen Zustand angezeigt werden.
DNSSEC bei externen Nameservern
Wenn Sie externe Nameserver verwenden möchten, muss DNSSEC in der Regel zuerst deaktiviert werden.
Erst danach können die Nameserver vollständig auf einen anderen Anbieter umgestellt werden.
Weitere Informationen finden Sie hier:
https://www.green.ch/de/dnssec-bei-green
Voraussetzungen für eine funktionierende DNSSEC-Konfiguration
Damit DNSSEC korrekt funktioniert, müssen die DNS-Zone, die Nameserver und die DNSSEC-Konfiguration zusammenpassen.
Prüfen Sie insbesondere folgende Punkte:
- Ob die Domain die gewünschten Nameserver verwendet.
- Ob die DNS-Zone korrekt eingerichtet ist.
- Ob vorhandene DS-Records zur aktuellen DNSSEC-Konfiguration passen.
- Ob die vom DNS- oder Hosting-Anbieter gelieferten DNSSEC-Daten vollständig und aktuell sind.
Weitere Informationen zu DNS und Nameservern finden Sie hier:
https://www.green.ch/de/was-sind-nameserver-und-dns-zone
https://www.green.ch/de/dns-zone-bei-green
https://www.green.ch/de/standardmaessige-nameserver-von-green
https://www.green.ch/de/dns-und-ns-links
https://www.green.ch/de/nameserver-anpassen-bei-green
Typische Ursachen für DNSSEC-Probleme
- Veraltete oder falsche DS-Records bei der zuständigen Registrierungsstelle.
- DNSSEC wurde aktiviert, obwohl die DNS-Zone nicht korrekt signiert ist.
- Die Domain verwendet externe Nameserver mit einer nicht passenden DNSSEC-Konfiguration.
- Eine Migration oder Änderung der Nameserver wurde durchgeführt, ohne die DNSSEC-Konfiguration anzupassen.
- Die verwendeten DNSSEC-Daten stimmen nicht mit der aktuellen DNS-Zone überein.
Prüfung bei DNSSEC-Problemen
- Prüfen Sie, ob DNSSEC kürzlich aktiviert, deaktiviert oder geändert wurde.
- Prüfen Sie, ob die Domain auf externe Nameserver umgestellt wurde.
- Prüfen Sie, ob die vom Anbieter gelieferten DNSSEC-Daten vollständig und aktuell sind.
- Prüfen Sie, ob die verwendeten Nameserver zur aktuellen DNS-Konfiguration passen.
- Warten Sie die Bearbeitungszeit der Registrierungsstelle von bis zu 48 Stunden ab.
Hinweis: Falls die Domain nach Ablauf der üblichen Bearbeitungszeit weiterhin nicht erreichbar ist, DNSSEC trotz korrekter Angaben nicht funktioniert oder eigene DNSSEC-Schlüssel hinterlegt werden müssen, wenden Sie sich an den Support.
Verwandte Artikel
DNSSEC aktivieren oder deaktivieren:
https://www.green.ch/de/dnssec-aktivieren-und-deaktivieren
DNSSEC bei Green:
https://www.green.ch/de/dnssec-bei-green
DNS DS-Records eintragen:
https://www.green.ch/de/dns-ds-records-eintragen
Nameserver und DNS erklärt:
https://www.green.ch/de/was-sind-nameserver-und-dns-zone