DNSSEC und verschlüsseltes DNS lösen unterschiedliche Probleme. Bei der Bewertung der Genauigkeit der Namensauflösung ist es notwendig, die Authentifizierung der Datenquelle von der Vertraulichkeit des Transports zu trennen.

Grundlegender Ansatz

DNSSEC hilft bei der Überprüfung der Quelle und Integrität signierter DNS-Daten. Es verschlüsselt selbst keine DNS-Abfragen. Fehlerhafte Signaturen oder inkompatible Datensätze in der Validierungskette können dazu führen, dass validierende Resolver die Antwort ablehnen.

Anwendungsschritte

  1. Überprüfen Sie, ob der Domainname und der DS-Eintrag auf der Registrarseite signiert sind.
  2. Stellen Sie sicher, dass die Datensätze in der übergeordneten Zone mit den Schlüsseln auf dem Proxyserver übereinstimmen.
  3. Vergleichen Sie die Fehlereintrittszeit mit den Schlüsselaustausch-, DNS-Migrations- und Signaturzeiten.

Praxisbeispiel

Während einige Resolver möglicherweise nicht in der Lage sind, den Domänennamen zu öffnen, wenn der alte DS-Eintrag beim Wechsel des DNS-Anbieters beibehalten wird, verhält sich ein System, das nicht authentifiziert, möglicherweise anders. Durch die Neuinstallation der Site-Dateien wird dieses Problem der Vertrauenskette nicht gelöst.

Interpretieren Sie das Ergebnis richtig

Durch das Ausschalten der Verifizierung wird die Grundursache nicht beseitigt. Befolgen Sie das DNSSEC-Migrationsverfahren des Anbieters, bevor Sie die Registrierung in der Produktion aufheben. Eine erfolgreiche DNSSEC-Validierung garantiert auch nicht, dass die Webanwendung sicher oder zugänglich ist.

Quelle und Nachlese

Protokoll- oder Befehlsdetails: RFC 4033. Die Schritte und das Beispielszenario sind redaktionelle Erzählungen von IPScan.