DNSSEC prüfen

Gib eine Domain ein. Der DNSSEC Checker prüft, ob ein DS-Record in der Elternzone existiert, ob ein validierender Resolver die Signaturkette bestätigt (AD-Flag) und ob die Domain bogus ist, also signiert, aber nicht validierbar.

Was ist DNSSEC?

DNSSEC (DNS Security Extensions) signiert DNS-Antworten kryptografisch. Jede Zone besitzt ein Schlüsselpaar, mit dem ihre Records signiert werden (RRSIG). Der öffentliche Schlüssel (DNSKEY) wird in der Elternzone durch einen DS-Record verankert, der wiederum von der Elternzone signiert ist, bis hinauf zur Root-Zone. Ein validierender Resolver folgt dieser Kette und erkennt gefälschte oder manipulierte Antworten.

DNSSEC schützt damit gegen Cache Poisoning und DNS-Spoofing, also gegen Angriffe, bei denen Nutzer auf eine fremde IP umgeleitet werden, ohne dass der Browser etwas bemerkt. Für DANE, mit dem Mailserver ihre Zertifikate über DNS veröffentlichen, ist DNSSEC Voraussetzung.

Die drei Zustände

Der Checker unterscheidet drei Ergebnisse:

  • Nicht signiert: Kein DS-Record in der Elternzone. Die Domain ist erreichbar, aber ungeschützt. Das ist für die meisten Domains der Normalzustand und kein Fehler.
  • Validiert: DS-Record vorhanden, ein validierender Resolver bestätigt die Kette (AD-Flag gesetzt). Alles korrekt.
  • Bogus: DS-Record vorhanden, aber die Validierung scheitert. Validierende Resolver antworten mit SERVFAIL. Das ist der kritische Fall.

Warum bogus der gefährlichste DNS-Fehler ist

Wenn der DS-Record in der Elternzone nicht zum DNSKEY in der Zone passt, oder die Signaturen abgelaufen sind, lehnt jeder validierende Resolver die Antwort ab. Google Public DNS, Cloudflare, Quad9 und die Resolver der meisten Provider validieren. Für deren Nutzer existiert die Domain dann schlicht nicht: keine Website, keine Mails, keine Subdomains.

Das Tückische: Der eigene Rechner im Büro nutzt oft einen Resolver ohne Validierung, und dort funktioniert alles. Der Fehler fällt erst auf, wenn Kunden anrufen. Typische Auslöser sind ein Hosterwechsel, bei dem der DS-Record bei der Registry stehen bleibt, während die neue Zone keine passenden Schlüssel hat, oder ein abgelaufener Schlüssel nach einer nicht abgeschlossenen Rotation.

So sieht ein DS-Record aus

Der DS-Record steht in der Elternzone (bei beispiel.de also bei DENIC) und enthält Key-Tag, Algorithmus, Digest-Typ und den Hash des DNSKEY. Ein typischer Record mit ECDSA P-256 (Algorithmus 13) und SHA-256 (Digest-Typ 2):

beispiel.de. IN DS 2371 13 2 1F987CC6583E92DF0890718C42A5A1E64E4F3F1A9A5A3C4B7B8C2D3E4F5A6B7C

DNSSEC richtig einführen und wechseln

Das Signieren übernimmt fast immer der DNS-Hoster; du musst nur den DS-Record beim Registrar hinterlegen. Bei einem Wechsel des DNS-Hosters ist die Reihenfolge entscheidend: zuerst den DS-Record bei der Registry entfernen, warten, bis die TTL der Elternzone abgelaufen ist, dann die Zone umziehen und erst danach den neuen DS-Record eintragen. Wer den DS-Record stehen lässt und die Zone umzieht, macht die Domain für Stunden bis Tage bogus.

  • Vor jedem DNS-Umzug prüfen, ob die Domain signiert ist.
  • DS-Record entfernen, TTL abwarten (oft 24 Stunden bei der Registry), dann umziehen.
  • Nach dem Umzug den neuen DS-Record eintragen und mit diesem Checker validieren lassen.
  • Algorithmus 13 (ECDSA P-256) statt 8 (RSA) wählen: kleinere Antworten, gleiche Sicherheit.

DNSSEC dauerhaft überwachen

Eine Domain wird nicht absichtlich bogus. Es passiert beim Umzug, bei der Schlüsselrotation oder wenn ein Hoster seine Signierung umstellt. DomainWarn prüft die DNSSEC-Kette aller Kundendomains regelmäßig, meldet einen kaputten Zustand sofort als kritischen Incident und erkennt auch, wenn DNSSEC unbemerkt abgeschaltet wurde.

Häufige Fragen

Brauche ich DNSSEC überhaupt?
Für eine normale Firmenwebsite ist DNSSEC optional; die Domain funktioniert ohne. Sinnvoll ist es für Domains, die DANE für Mail nutzen, und überall dort, wo DNS-Manipulation ein realistisches Risiko ist. Wichtig ist vor allem, dass eine signierte Domain nicht bogus wird.
Warum funktioniert meine Domain bei mir, aber nicht bei Kunden?
Das ist das klassische Bild einer bogus-Domain: Dein Resolver validiert nicht, der der Kunden schon. Prüfe den DS-Record bei der Registry und die DNSKEY-Records in der Zone. Bei einem kürzlichen Umzug hilft meist, den DS-Record zu entfernen und neu einzutragen.
Wie lange dauert es, bis ein DS-Record wirkt?
Die Registry veröffentlicht ihn meist innerhalb von Minuten bis wenigen Stunden. Resolver-Caches halten alte Antworten bis zur TTL, deshalb kann es bis zu einem Tag dauern, bis alle Nutzer den neuen Zustand sehen.

DNSSEC bei IONOS, STRATO, Hetzner und Co. eintragen

Der Weg zum DNS-Editor unterscheidet sich je Hoster. Hier steht für die gängigen Anbieter, wo du den DNSSEC anlegst und was zu beachten ist.

DNSSEC bei IONOS eintragen

  1. Im IONOS-Kundenkonto anmelden und "Domains & SSL" öffnen.
  2. Bei der Domain auf das Zahnrad klicken und "DNS" wählen.
  3. "Record hinzufügen" wählen, Typ (TXT, MX, CNAME) und Hostname eintragen, Wert einfügen, speichern.
  4. Änderungen greifen meist innerhalb weniger Minuten, die TTL steht standardmäßig auf einer Stunde.

Für die Hauptdomain als Hostname "@" eintragen; IONOS zeigt ihn als Domainname an.

DNSSEC bei STRATO eintragen

  1. Im STRATO-Kundenlogin "Domains" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain auf "verwalten" und in den Reiter "DNS-Verwaltung" wechseln.
  3. STRATO trennt nach Typ: "TXT und CNAME Records" für SPF, DKIM, DMARC und Verifizierungen, "MX-Records" für den Mailempfang.
  4. Wert eintragen, speichern, danach kann die Verteilung bis zu einer Stunde dauern.

Für Subdomain-Einträge wie _dmarc oder selector._domainkey den Präfix im Feld "Subdomain" eintragen, nicht in den Wert.

DNSSEC bei Hetzner eintragen

  1. Die Hetzner DNS Console öffnen (dns.hetzner.com) und die Zone der Domain auswählen.
  2. "Add record" wählen, Typ, Name und Wert eintragen, TTL bei Bedarf senken.
  3. Speichern; die Hetzner-Nameserver liefern den Eintrag sofort aus.

DNSSEC bei ALL-INKL eintragen

  1. Im KAS (Kundenadministrationssystem) anmelden und "Domain" öffnen.
  2. Bei der Domain auf "bearbeiten" und dann "DNS-Einstellungen" klicken.
  3. "Neuen DNS-Eintrag anlegen", Name (leer für die Hauptdomain), Typ und Wert eintragen, speichern.
  4. ALL-INKL übernimmt Änderungen innerhalb weniger Minuten.

DNSSEC bei Cloudflare eintragen

  1. Im Cloudflare-Dashboard die Domain öffnen und "DNS" → "Records" wählen.
  2. "Add record" wählen, Typ, Name und Inhalt eintragen.
  3. Bei MX, TXT und CNAME für Mail den Proxy-Status auf "DNS only" lassen; ein orangefarbenes Wölkchen gehört nur zu Web-Einträgen.
  4. Speichern; Cloudflare verteilt sofort.

DNSSEC bei netcup eintragen

  1. Im netcup Customer Control Panel (CCP) "Domains" öffnen und die Domain wählen.
  2. In den Reiter "DNS" wechseln und "Neuen Eintrag hinzufügen" wählen.
  3. Host (@ für die Hauptdomain), Typ und Ziel eintragen, dann "DNS Records speichern".

DNSSEC bei united-domains eintragen

  1. Im united-domains Portfolio die Domain anklicken und "DNS-Einstellungen" öffnen.
  2. Unter "Eigene DNS-Einträge" den Typ wählen, Subdomain und Wert eintragen.
  3. Speichern; die Verteilung dauert wenige Minuten.

DNSSEC bei checkdomain eintragen

  1. Im checkdomain-Kundenbereich "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen und einen neuen Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

DNSSEC bei domainfactory eintragen

  1. Im domainfactory-Kundenmenü "Domains" öffnen und die Domain wählen.
  2. "Nameserver-Einstellungen" öffnen und einen neuen Eintrag anlegen.
  3. Typ, Hostname und Wert eintragen, speichern.

DNSSEC bei Alfahosting eintragen

  1. Im Alfahosting-Kundencenter die Domain öffnen und "DNS-Verwaltung" wählen.
  2. Neuen Eintrag mit Typ, Name und Wert anlegen, speichern.

DNSSEC bei webgo eintragen

  1. Im webgo-Kundenportal "Domains" öffnen und bei der Domain "DNS-Verwaltung" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DNSSEC bei 1blu eintragen

  1. Im 1blu-Kundenservicebereich "Domains" öffnen und bei der Domain "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DNSSEC bei Host Europe eintragen

  1. Im KIS (Kunden-Informations-System) "Domainservices" und dann "Domainverwaltung" öffnen.
  2. Bei der Domain "Nameserver / DNS" wählen und den Eintrag mit Typ, Name und Wert anlegen.
  3. Speichern.

DNSSEC bei Mittwald eintragen

  1. Im mStudio das Projekt öffnen und unter "Domains" die Domain wählen.
  2. "DNS" öffnen, den passenden Eintrag bearbeiten oder anlegen, speichern.

DNSSEC bei GoDaddy eintragen

  1. Bei GoDaddy "Meine Produkte" öffnen und bei der Domain "DNS" wählen.
  2. "Hinzufügen" wählen, Typ, Name und Wert eintragen, speichern.

DNSSEC bei Hostinger eintragen

  1. Im hPanel "Domains" öffnen und bei der Domain "DNS / Nameserver" wählen.
  2. Im DNS-Zonen-Editor den Eintrag mit Typ, Name und Wert anlegen.

DNSSEC bei Amazon Route 53 eintragen

  1. In der AWS-Konsole Route 53 öffnen, "Hosted zones" und die Zone wählen.
  2. "Create record" wählen, Name, Typ und Wert eintragen, TTL setzen, "Create records".

DNSSEC bei Google Cloud DNS eintragen

  1. In der Google Cloud Console "Cloud DNS" öffnen und die Zone wählen.
  2. "Datensatz hinzufügen", Name, Typ und Wert eintragen, erstellen.

DNSSEC bei Azure DNS eintragen

  1. Im Azure-Portal "DNS-Zonen" öffnen und die Zone wählen.
  2. "Datensatzgruppe" hinzufügen, Name, Typ und Wert eintragen, OK.

DNSSEC bei OVHcloud eintragen

  1. Im OVHcloud-Kundencenter "Web Cloud" → "Domainnamen" und die Domain öffnen.
  2. Reiter "DNS-Zone", "Eintrag hinzufügen", Typ wählen, Subdomain und Wert eintragen, bestätigen.

DNSSEC bei DigitalOcean eintragen

  1. Im DigitalOcean-Dashboard "Networking" → "Domains" öffnen und die Domain wählen.
  2. Typ wählen, Hostname und Wert eintragen, "Create Record".

DNSSEC bei Squarespace eintragen

  1. Bei Squarespace "Domains" öffnen, die Domain wählen und "DNS-Einstellungen" öffnen.
  2. Unter "Custom records" den Eintrag mit Typ, Host und Daten anlegen.

DNSSEC bei Wix eintragen

  1. Im Wix-Konto "Domains" öffnen, bei der Domain "DNS-Einträge verwalten" wählen.
  2. Beim passenden Typ "Eintrag hinzufügen", Hostname und Wert eintragen, speichern.

DNSSEC bei Shopify eintragen

  1. Im Shopify-Adminbereich "Einstellungen" → "Domains" öffnen und die Domain wählen.
  2. "DNS-Einstellungen" öffnen, "Benutzerdefinierten Eintrag hinzufügen", Typ, Name und Wert eintragen, bestätigen.

DNSSEC bei INWX eintragen

  1. Bei INWX "Nameserver" öffnen und die Domain wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, speichern.

DNSSEC bei dogado eintragen

  1. Im dogado-Kundenbereich die Domain öffnen und "DNS" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DNSSEC bei Variomedia eintragen

  1. Im Variomedia-Kundenmenü die Domain öffnen und "DNS-Einstellungen" wählen.
  2. Eintrag mit Typ, Name und Wert anlegen, speichern.

DNSSEC bei Namecheap eintragen

  1. Bei Namecheap "Domain List" öffnen, "Manage" und den Reiter "Advanced DNS" wählen.
  2. "Add New Record", Typ, Host und Wert eintragen, speichern.

DNSSEC bei Gandi eintragen

  1. Bei Gandi die Domain öffnen und "DNS-Einträge" wählen.
  2. "Eintrag hinzufügen", Typ, Name und Wert eintragen, erstellen.

DNSSEC bei Vercel eintragen

  1. Im Vercel-Dashboard "Domains" öffnen und die Domain wählen.
  2. Unter "DNS Records" Typ, Name und Wert eintragen, "Add".

Anleitungen zu diesem Tool

Weitere Tools

Kostenloses Tool

SPF Checker

SPF-Eintrag kostenlos online prüfen: Syntax, Includes, DNS-Lookup-Limit von 10 und Qualifier am Ende. Zeigt, ob deine Domain vor gefälschten Absendern schützt.

Tool öffnen →
Kostenloses Tool

DMARC Checker

DMARC-Eintrag kostenlos prüfen: Policy (none, quarantine, reject), pct, Reporting-Adressen und Syntaxfehler. Mit Empfehlungen für den Umstieg auf p=reject.

Tool öffnen →
Kostenloses Tool

DNS Checker

DNS-Einträge kostenlos prüfen, direkt vom autoritativen Nameserver: A, AAAA, CNAME, MX, TXT, NS und CAA auf einen Blick. Ohne Anmeldung, jeder Record erklärt.

Tool öffnen →
Kostenloses Tool

MX Checker

MX-Eintrag kostenlos prüfen: Welche Mailserver empfangen für eine Domain, sind sie auflösbar, stimmt die Priorität? Erkennt fehlende und tote Mailserver.

Tool öffnen →
Kostenloses Tool

SSL Checker

SSL-Zertifikat kostenlos online prüfen: Ablaufdatum, Aussteller, Kette, Hostname, alternative Namen, TLS-Version. Erkennt abgelaufene und falsche Zertifikate.

Tool öffnen →
Kostenloses Tool

HTTP Header Checker

HTTP-Header kostenlos prüfen: HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy und Permissions-Policy mit Empfehlungen.

Tool öffnen →
Kostenloses Tool

Redirect Checker

301-Weiterleitung kostenlos prüfen: Jede Station mit Statuscode und Antwortzeit, von http auf https, von www auf ohne www. Erkennt Ketten und Schleifen.

Tool öffnen →
Kostenloses Tool

DKIM Checker

DKIM-Eintrag kostenlos prüfen: Selektor, Schlüsseltyp, Schlüssellänge, Syntax, widerrufene Schlüssel. Ohne Selektor werden gängige Selektoren geprüft.

Tool öffnen →
Kostenloses Tool

MTA-STS Checker

MTA-STS kostenlos prüfen: DNS-Record, Policy-Datei, Modus, max_age und ob deine MX-Server in der Policy stehen. Zeigt, ob eingehende Mails TLS erzwingen.

Tool öffnen →
Kostenloses Tool

TLS-RPT Checker

TLS-RPT-Record kostenlos prüfen: Syntax, Berichtsadressen (rua) und Fehler wie ein fehlender Record. Zeigt, ob du Berichte über TLS-Fehler bekommst.

Tool öffnen →
Kostenloses Tool

BIMI Checker

BIMI-Record kostenlos prüfen: Syntax, Logo-URL, SVG Tiny PS, VMC-Zertifikat und DMARC-Voraussetzung. Zeigt, warum dein Logo bei Gmail nicht erscheint.

Tool öffnen →
Kostenloses Tool

Blacklist Check

IP-Blacklist und Domain-Blacklist kostenlos prüfen: Mailserver-IPs, Website-IP und Domain gegen Spamhaus, Spamcop, Barracuda, PSBL, SURBL. Mit Delisting-Links.

Tool öffnen →
Kostenloses Tool

Domain Checker

Domain kostenlos prüfen: Ablaufdatum, Registrar, EPP-Status, Transfersperre und Nameserver per RDAP direkt aus der Registry. Warnt vor Ablauf und Sperren.

Tool öffnen →