Warum falsches DNSSEC die Website ausfallen lässt

Warum falsches DNSSEC die Website ausfallen lässt
Blog 2 Min. Lesezeit

Falscher oder alter DS reißt die DNSSEC-Kette; validierende Resolver liefern SERVFAIL. Sichere Aktivierung und Notfall-DS-Bereinigung.

DNSSEC im Panel einzuschalten fühlt sich nach Sicherheit an. Eine Stunde später lösen Site und Mail nicht mehr auf: validierende Resolver liefern SERVFAIL. Klassische Ursache ist DS-Mismatch — der DS-Digest in der Parent-Zone (Registry) passt nicht zur DNSKEY Ihrer Zone. Ist die Trust-Chain kaputt, lehnen sichere Resolver die Antwort ab; es wirkt wie ein Ausfall.

Auf ns1.eurovdc.eu / ns2.eurovdc.eu verwalten Sie DNSSEC mit der Zone. Selbst wenn MX securemail.eurovdc.eu und SPF v=spf1 mx ip4:45.84.90.12 -all stimmen, blockiert DNSSEC-Fail A und MX. Records: Nameserver ändern und DNS-Einträge verwalten.

DS, DNSKEY und die Kette

Die Child-Zone veröffentlicht eine DNSKEY (oft KSK). Der Parent hält einen DS-Digest dieses Schlüssels. Resolver prüfen Parent-DS → Child-DNSKEY → RRSIG. Alter DS, falscher Algorithmus oder Digest-Typ reißt die Kette. Alter Provider-DS nach Nameserver-Umzug hat denselben Effekt.

Fehler, die die Site down nehmen

  • DNSSEC im Child an, ohne DS bei der Registry — oder DS vorhanden ohne Child-Keys.
  • Key-Rotation: neue DNSKEY publizieren, alte löschen, bevor DS aktualisiert ist.
  • Nameserver zu EuroVDC, alter DS bleibt in der Registry.
  • DS mit falschem Keytag oder Algorithmus eingefügt.

Sichere Aktivierungsreihenfolge

  1. Authoritative Nameserver stabilisieren (ns1/ns2.eurovdc.eu).
  2. DNSSEC autoritativ aktivieren; erzeugte DS-Parameter notieren.
  3. Denselben DS beim Registrar/Registry setzen; Parent-TTL/Propagierung abwarten.
  4. Mit dig +dnssec und externem DNSSEC-Checker prüfen (AD-Flag / Kette).
  5. Bei Rotation: Keys überlappen, DS aktualisieren, alten Key zuletzt entfernen.

Notfall-Wiederherstellung

Bei flächigem SERVFAIL fehlerhaften Parent-DS entfernen oder ersetzen und Child-Signaturen laut Doku reparieren. DNSSEC temporär aus hilft nur, wenn Registry-DS ebenfalls bereinigt wird. Kette reparieren — nicht Firmen-E-Mail-Records „neu schreiben“ als Ersatz.

FAQ

Ist DNSSEC Pflicht?

Nein. Korrekt schützt es Integrität; falscher DS erzeugt Ausfälle. Parent/Child-Schritte vorher planen.

Fällt nur der Browser aus?

Nein. Jeder Client mit validierendem Resolver (auch Mail) kann SERVFAIL sehen. Manche Resolver validieren nicht — Symptome wirken partiell.

DS bei Nameserver-Transfer?

Alten DS nicht blind behalten, bis die neue Authority DNSSEC-ready ist. DS für neue DNSKEY neu setzen oder vorübergehend entfernen.

dig zeigt NOERROR, Site weg?

Ihr Resolver validiert vielleicht nicht. Mit +dnssec und bekanntem Validierer erneut prüfen; DS/DNSKEY-Match kontrollieren.

Ist DS löschen sicher?

Parent-DS entfernen bricht die Kette und stoppt Validierung — oft Soforthilfe. Dauerhaft: korrektes DNSKEY+DS oder bewusst DNSSEC aus.

dnssec ds-eintrag dnskey nameserver servfail

Fanden Sie diesen Inhalt hilfreich?

– Person fand es hilfreich

In sozialen Medien teilen

Warum falsches DNSSEC die Website ausfallen lässt