DNSSEC im Panel einzuschalten fühlt sich nach Sicherheit an. Eine Stunde später lösen Site und Mail nicht mehr auf: validierende Resolver liefern SERVFAIL. Klassische Ursache ist DS-Mismatch — der DS-Digest in der Parent-Zone (Registry) passt nicht zur DNSKEY Ihrer Zone. Ist die Trust-Chain kaputt, lehnen sichere Resolver die Antwort ab; es wirkt wie ein Ausfall.
Auf ns1.eurovdc.eu / ns2.eurovdc.eu verwalten Sie DNSSEC mit der Zone. Selbst wenn MX securemail.eurovdc.eu und SPF v=spf1 mx ip4:45.84.90.12 -all stimmen, blockiert DNSSEC-Fail A und MX. Records: Nameserver ändern und DNS-Einträge verwalten.
DS, DNSKEY und die Kette
Die Child-Zone veröffentlicht eine DNSKEY (oft KSK). Der Parent hält einen DS-Digest dieses Schlüssels. Resolver prüfen Parent-DS → Child-DNSKEY → RRSIG. Alter DS, falscher Algorithmus oder Digest-Typ reißt die Kette. Alter Provider-DS nach Nameserver-Umzug hat denselben Effekt.
Fehler, die die Site down nehmen
- DNSSEC im Child an, ohne DS bei der Registry — oder DS vorhanden ohne Child-Keys.
- Key-Rotation: neue DNSKEY publizieren, alte löschen, bevor DS aktualisiert ist.
- Nameserver zu EuroVDC, alter DS bleibt in der Registry.
- DS mit falschem Keytag oder Algorithmus eingefügt.
Sichere Aktivierungsreihenfolge
- Authoritative Nameserver stabilisieren (
ns1/ns2.eurovdc.eu). - DNSSEC autoritativ aktivieren; erzeugte DS-Parameter notieren.
- Denselben DS beim Registrar/Registry setzen; Parent-TTL/Propagierung abwarten.
- Mit
dig +dnssecund externem DNSSEC-Checker prüfen (AD-Flag / Kette). - Bei Rotation: Keys überlappen, DS aktualisieren, alten Key zuletzt entfernen.
Notfall-Wiederherstellung
Bei flächigem SERVFAIL fehlerhaften Parent-DS entfernen oder ersetzen und Child-Signaturen laut Doku reparieren. DNSSEC temporär aus hilft nur, wenn Registry-DS ebenfalls bereinigt wird. Kette reparieren — nicht Firmen-E-Mail-Records „neu schreiben“ als Ersatz.
FAQ
Ist DNSSEC Pflicht?
Nein. Korrekt schützt es Integrität; falscher DS erzeugt Ausfälle. Parent/Child-Schritte vorher planen.
Fällt nur der Browser aus?
Nein. Jeder Client mit validierendem Resolver (auch Mail) kann SERVFAIL sehen. Manche Resolver validieren nicht — Symptome wirken partiell.
DS bei Nameserver-Transfer?
Alten DS nicht blind behalten, bis die neue Authority DNSSEC-ready ist. DS für neue DNSKEY neu setzen oder vorübergehend entfernen.
dig zeigt NOERROR, Site weg?
Ihr Resolver validiert vielleicht nicht. Mit +dnssec und bekanntem Validierer erneut prüfen; DS/DNSKEY-Match kontrollieren.
Ist DS löschen sicher?
Parent-DS entfernen bricht die Kette und stoppt Validierung — oft Soforthilfe. Dauerhaft: korrektes DNSKEY+DS oder bewusst DNSSEC aus.