NIS2: das DNS, das ein Prüfer abfragt

Blog 3 Min. Lesezeit

Artikel 21 nennt DMARC nicht. Der Prüfer fragt trotzdem den Live-Record ab. p=none ist kein Nachweis.

NIS2 Artikel 21 enthält nicht die Zeile „DMARC einrichten“. Er verlangt Hygiene, Kryptografie, Erkennung und Lieferkette. Ein Prüfer liest den Record, der von außen sichtbar ist, nicht den Satz in einem Policy-PDF. Fehlt der Record, ist die Absicht kein Nachweis.

Ob Ihr Shop im Scope ist und was ein Hosting-Vertrag nach dem Inkrafttreten in Bulgarien am 17. Februar 2026 sagen sollte, steht in einem eigenen Text. Dieser hier ist nur die DNS-Schicht, die jemand abfragen kann.

Fünf Dinge, die von außen sichtbar sind

  • DMARC: p=none sammelt Berichte. Es stoppt keine Fälschung. Eine erzwingende Politik ist p=quarantine oder p=reject, plus eine rua-Adresse, die jemand liest. Eine ungelesene Berichtsadresse ist keine Erkennung.
  • DKIM: Die Signatur ist der konkrete Record, den man auf die Kryptografie-Erwartung legt. Der Schlüssel steht im DNS. Die Nachricht trägt ihn.
  • DNSSEC: Ist die Zone unsigniert, haben Sie auf dieser Schicht keinen Nachweis gegen Cache Poisoning. Testen Sie die Kette gegen den Nameserver, bevor Sie einschalten. Eine halbe Kette legt die Seite lahm.
  • CAA: Begrenzt, welche Stelle ein Zertifikat ausstellen darf. Offen lassen stoppt keine CA, die Sie nicht nutzen.
  • SPF: Drittanbieter, die als include kommen, laufen nach der zehnten Abfrage in permerror. Kaputtes SPF kippt den Satz „wir haben E-Mail-Hygiene“.

Was nicht zählt

Eine PDF-Zeile „DNS ist sicher“ ersetzt nicht den Record, den dig liefert. Ein Hosting-Vertrag kann Backup und Standort beschreiben. Er schreibt kein DMARC auf Ihre Domain. Liegt die Zone in Ihrem Konto, ist der Record Ihre Arbeit. Die EuroVDC-Nameserver ns1.eurovdc.eu und ns2.eurovdc.eu veröffentlichen nur die Zeile, die Sie eingetragen haben.

Die Form eines Records ist kein Nachweis. Die Live-Abfrage ist es

Ein Prüfer will keinen Beispielabsatz. Er will den Record, der jetzt auflöst. Die Form sieht so aus. Einfügen nimmt Sie nicht in den Scope:

  • DMARC: v=DMARC1; p=reject; rua=mailto:dmarc@firma.de. p=none ist dieselbe Zeile ohne Zwang.
  • CAA: 0 issue "letsencrypt.org". Nur schreiben, wenn das die Stelle ist, die Sie nutzen, damit keine andere für Ihren Namen ausstellt.
  • DNSSEC: Die Signatur liegt in der Zone, der DS beim Registrar. Fehlt eines, liegt die Seite „weil Sicherheit an ging“. Erst testen, dann DS veröffentlichen.

EuroVDC-Nameserver veröffentlichen die Zeile, die Sie eingetragen haben. Sie in einen Vertrag zu kleben lässt die Abfrage nicht bestehen.

Häufige Fragen

Muss eine kleine Seite das tun?

Scope hängt an Umsatz und Branche. Der andere Text trennt das. Auch außerhalb des Scope stoppt p=none keine Fälschung. Der Record ist billig. Die Ausrede nicht.

Ist MTA-STS Pflicht?

Artikel 21 nennt es nicht. Wenn eingehende Post nicht auf Klartext zurückfallen soll, veröffentlichen Sie TXT und /.well-known/mta-sts.txt zusammen. Nur TXT reicht nicht.

DNSSEC heute einschalten?

Ja, wenn Kette und Nameserver gleichzeitig fertig sind. Eine halbe Signatur legt die Seite „aus Sicherheit“ lahm. Erst testen, dann DS veröffentlichen.

Loggt sich der Prüfer ins EuroVDC-Panel ein?

Was er meist will, ist der Record, den jeder abfragen kann, nicht das Panel. Diesen Record veröffentlichen Sie.

nis2 dnssec dmarc caa dns

EuroVDC

Website sicher und schnell hosten

NVMe SSD · Kostenloses SSL · cPanel inklusive

Web-Hosting-Pläne ansehen

Fanden Sie diesen Inhalt hilfreich?

– Person fand es hilfreich

In sozialen Medien teilen

NIS2: das DNS, das ein Prüfer abfragt