Zum Inhalt springen
Inhalt
Domains

DNSSEC für Ihre Domain aktivieren

Maschinelle Übersetzung. Das englische Original ist verfügbar.

DNSSEC signiert Ihre DNS-Zone kryptographisch, sodass Resolver beweisen können, dass eine Antwort wirklich von Ihnen kommt, und KapsuleHost kann es für jede Domain aktivieren, deren DNS wir hosten.

Ohne DNSSEC ist eine DNS-Antwort nur ein unsigniertes Paket, und ein Angreifer, der eine gefälschte Antwort in den Cache eines Resolvers einschleusen kann, kann Ihre Besucher auf seinen Server leiten, während Ihre Browserleiste immer noch Ihre Domain anzeigt. DNSSEC behebt dies durch eine Signaturkette von Ihrer Zone bis zur Registry. Diese Anleitung behandelt die Aktivierung, das Veröffentlichen des DS-Datensatzes, das Ablesen jedes Status, die Reparatur einer unterbrochenen Kette und die eine Reihenfolgeregel, die beim Deaktivieren zählt.

Vor dem Start

Die DNSSEC-Karte wird nur angezeigt, wenn die DNS-Zone der Domain auf KapsuleHost-Nameservern gehostet wird. Wenn Sie sie auf der Registerkarte Sicherheit nicht sehen können, antwortet Ihre Domain von jemand anderem DNS.

KapsuleHost-Nameserver, alle vier:

ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com

Geben Sie alle vier an, jedes Mal. Die zwei verschiedenen Top-Level-Domains sind absichtlich: Ein Problem in einer Parent-Zone kann nicht alle unsere Nameserver auf einmal ausschalten. Siehe Nameserver für Informationen zum Verweisen einer Domain auf diese.

DNSSEC aktivieren

  1. Melden Sie sich bei KPanel an und klicken Sie in der linken Seitenleiste auf Domains.
  2. Klicken Sie auf die Domain, die Sie signieren möchten.
  3. Öffnen Sie die Registerkarte Sicherheit. Die DNSSEC-Karte befindet sich oben über Privacy und Lock.
  4. Lesen Sie den aktuellen Status auf der Karte: Deaktiviert, Ausstehend oder Aktiv.
  5. Klicken Sie auf DNSSEC aktivieren.

KPanel bestätigt mit „DNSSEC aktiviert. Fügen Sie den DS-Datensatz bei Ihrer Registrierungsstelle hinzu, um die Aktivierung abzuschließen."

DNSSEC-Karte auf der Registerkarte „Sicherheit" der Domain in KPanel

Die Signierung Ihrer Zone ist nur die halbe Arbeit. Bis ein übereinstimmender DS-Datensatz in der Parent-Zone bei der Registry existiert, haben Resolver keine Möglichkeit zu wissen, dass Ihre Zone signiert ist, und nichts wird validiert. Der nächste Abschnitt ist nicht optional.

Veröffentlichung des DS-Datensatzes

Der DS-Datensatz (Delegation Signer) ist der Fingerabdruck Ihres Signaturschlüssels, der eine Ebene höher in der Domain-Hierarchie gespeichert ist. Das ist es, was eine signierte Zone in eine validierte umwandelt.

Wenn die Domain bei KapsuleHost registriert ist

Nichts zu tun. KapsuleHost sendet den DS-Datensatz für Sie an die Registry und hält ihn aktuell. Die Karte sagt es direkt: „Aktiv, automatisch verwaltet. Wir veröffentlichen und erneuern den DS-Datensatz bei der Registry für Sie."

Wenn Sie die Werte trotzdem sehen möchten, klicken Sie auf Technische Details anzeigen.

Wenn die Domain anderswo registriert ist

Sie müssen den DS-Datensatz von Hand übertragen. KapsuleHost signiert die Zone; nur Ihre Registrierungsstelle kann den DS-Datensatz in der Parent einfügen.

  1. Erweitern Sie auf der DNSSEC-Karte das Bedienfeld DS-Datensatz: bei Ihrer Registrierungsstelle hinzufügen.
  2. Kopieren Sie alle drei Werte:
FeldWas es ist
Key tagEin kurzer numerischer Bezeichner für den Signaturschlüssel
AlgorithmDie Signaturalgorithmennummer
Digest typeDer für den Digest verwendete Hash-Typ
  1. Melden Sie sich bei Ihrer Registrierungsstelle an und suchen Sie deren DNSSEC- oder DS Records-Bereich. Die Formulierung variiert, befindet sich aber fast immer in den Domänen-Sicherheitseinstellungen.
  2. Fügen Sie die Werte genau wie angezeigt ein und speichern Sie.

Ein DS-Datensatz, der nicht zum Schlüssel passt, der Ihre Zone tatsächlich signiert, ist schlimmer als überhaupt kein DS-Datensatz. Validierende Resolver behandeln jede Antwort für Ihre Domain als gefälscht und weigern sich, sie aufzulösen, was Ihre Website und Ihre E-Mail für einen großen Teil des Internets offline schaltet. Kopieren Sie die Werte, tippen Sie sie nicht neu ein, und bestätigen Sie, dass der Status danach Aktiv erreicht.

Status ablesen

StatusWas es bedeutetWas zu tun ist
DeaktiviertDie Zone ist nicht signiert.Klicken Sie auf DNSSEC aktivieren, wenn Sie es möchten.
AusstehendSchlüssel werden generiert und die Zone wird signiert, oder der DS-Datensatz wurde in der Parent noch nicht angezeigt.Warten Sie. Wenn Sie bei einer externen Registrierungsstelle sind, veröffentlichen Sie jetzt den DS-Datensatz.
AktivDie Zone ist signiert und die Vertrauenskette ist vollständig.Nichts. Das ist das Ziel.

Von außen überprüfen

Verlassen Sie sich nicht auf die Aussage des Bedienfelds. Überprüfen Sie aus dem öffentlichen Datensatz:

  1. Öffnen Sie Domains und dann WHOIS Lookup in KPanel.
  2. Geben Sie Ihre Domain ein und klicken Sie auf Nachschlagen.
  3. Lesen Sie die DNSSEC-Zeile. Sie zeigt Signiert oder Unsigniert basierend auf dem, was die Registry tatsächlich veröffentlicht.

Signiert dort plus Aktiv im Bedienfeld bedeutet, dass die Kette wirklich vollständig ist.

DNSSEC reparieren

Wenn der Status auf Ausstehend hängen bleibt oder eine externe Überprüfung eine unterbrochene Kette meldet, bietet die DNSSEC-Karte DNSSEC reparieren. Die Bestätigung erklärt genau, was es tut: „KapsuleHost wird Ihre DNS-Zone erneut signieren und den DS-Datensatz bei Ihrer Registrierungsstelle erneut veröffentlichen. Das ist sicher und reversibel."

Bestätigen Sie und erhalten Sie „DNSSEC-Reparatur in die Warteschlange eingereiht. Der Status wird in Kürze aktualisiert." Laden Sie die Karte nach einer oder zwei Minuten neu.

Greifen Sie zu Reparieren, bevor Sie zu Deaktivieren greifen. Bei der Reparatur wird die Kette wiederhergestellt, ohne dass es ein Fenster gibt, in dem Ihre Zone unsigniert ist, während das Deaktivieren und erneute Aktivieren das Unwinding des DS-Datensatzes und das Aufbauen der gesamten Kette von Grund auf bedeutet.

DNSSEC deaktivieren

Das Ausschalten von DNSSEC ist wirklich sicher, solange Sie die beiden Schritte in der richtigen Reihenfolge ausführen. Wenn Sie sie in der falschen Reihenfolge ausführen, wird Ihre Domain vom Internet genommen.

ENTFERNEN SIE DEN DS-DATENSATZ BEI IHRER REGISTRIERUNGSSTELLE ZUERST und warten Sie, bis er aus der Parent-Zone gelöscht wird. Deaktivieren Sie DNSSEC hier erst dann.

Wenn Sie die Signierung deaktivieren, während der DS-Datensatz noch veröffentlicht wird, sehen validierende Resolver eine Domain, die behauptet, signiert zu sein, aber keine gültigen Signaturen erzeugt, und weigern sich, sie zu beantworten. Ihre Website und Ihre E-Mail werden für jeden hinter einem validierenden Resolver dunkel, was heute die meisten großen öffentlichen Resolver und viele ISPs einschließt. Nichts in Ihrer eigenen Konfiguration sieht fehlerhaft aus.

Die richtige Reihenfolge:

  1. Bei Ihrer Registrierungsstelle löschen Sie den DS-Datensatz. Wenn KapsuleHost Ihre Registrierungsstelle ist, bitten Sie uns, ihn zurückzuziehen, anstatt vorher etwas im Bedienfeld zu tun.
  2. Bestätigen Sie, dass er aus der Parent tatsächlich gelöscht wurde. Fragen Sie den autoritativen Parent-Nameserver nach dem DS-Datensatz ab und warten Sie, bis er wirklich nichts zurückgibt. Verlassen Sie sich nicht auf eine gecachte Antwort von einem öffentlichen Resolver: Ein Caching-Resolver kann den alten DS-Datensatz lange nach dem Drop durch die Registry weiterhin bereitstellen, und das Handeln auf Basis dieser veralteten Antwort ist genau die Falle, für die diese Warnung existiert.
  3. Warten Sie zusätzlich die TTL der Parent-Zone ab.
  4. Erst dann öffnen Sie in KPanel die Registerkarte Sicherheit der Domain und klicken Sie auf Deaktivieren auf der DNSSEC-Karte. Sie erhalten „DNSSEC deaktiviert."

Wann sich DNSSEC lohnt

Aktivieren Sie es für alles, bei dem jemand einen Grund hat, Sie zu imitieren: Online-Shops, alles, das Logins oder Zahlungen behandelt, Domains für professionelle Dienstleistungen und jede Domain, die E-Mail sendet, der Sie vertrauen möchten.

Es kostet Sie nichts auf Kapsule DNS, und sobald der DS-Datensatz vorhanden ist, gibt es nichts zu verwalten, besonders auf einer Domain, die bei uns registriert ist, bei der der Datensatz für Sie veröffentlicht und erneuert wird.

DNSSEC beweist, dass eine DNS-Antwort nicht manipuliert wurde. Es verschlüsselt Ihre DNS-Abfragen nicht, es ersetzt TLS auf Ihrer Website nicht und authentifiziert Ihre E-Mail nicht allein. Es arbeitet neben diesen. Zur E-Mail-Authentifizierung siehe SPF, DKIM und DMARC erklärt.

Fehlerbehebung

Auf der Registerkarte „Sicherheit" gibt es keine DNSSEC-Karte. Die DNS der Domain wird nicht auf KapsuleHost-Nameservern gehostet. Verschieben Sie die Zone zunächst zu Kapsule DNS: siehe Nameserver.

Der Status ist seit Stunden ausstehend. Bei einer externen Registrierungsstelle wurde der DS-Datensatz wahrscheinlich nicht veröffentlicht oder mit einem falschen Wert veröffentlicht. Vergleichen Sie die drei Werte im Bedienfeld mit dem, was Ihre Registrierungsstelle anzeigt, Zeichen für Zeichen. Verwenden Sie dann DNSSEC reparieren.

Meine Website ist gleich nach einer DNSSEC-bezogenen Änderung ausgefallen. Dies ist das DS-Nichtübereinstimmungs-Fehler. Stellen Sie den DS-Datensatz bei der Registrierungsstelle wieder her, um dem zu entsprechen, das KapsuleHost veröffentlicht, oder aktivieren Sie DNSSEC in KPanel erneut, damit die Zone wieder signiert ist, und verwenden Sie dann DNSSEC reparieren. Die Wiederherstellung wird durch die TTL der Parent-Zone begrenzt.

Request failed. (Anfrage fehlgeschlagen.) Das Bedienfeld konnte den DNS-Cluster nicht erreichen. Laden Sie neu und versuchen Sie es erneut. Wenn es weiterhin fehlschlägt, öffnen Sie ein Support-Ticket mit Ihrem Domain-Namen.

Ich bin dabei, diese Domain woanders zu übertragen. Kümmern Sie sich um DNSSEC vor der Übertragung, nicht während. Siehe Übertragung Ihrer Domain zu einer anderen Registrierungsstelle.

Verwandte Lektüre: DNS Grundlagen, Nameserver und Registrierung und Verwaltung von .nz-Domains.

War das hilfreich?

Sind Sie eine KI? Diese Seite als Markdown lesen

Verwandte Artikel

Domain-Verlängerungspreis-Fallen: Was viele Registrare beim Checkout nicht anzeigenEine Domain-Verlängerung ist das, was es kostet, den Namen Jahr für Jahr nach dem ersten zu behalten, und oft ist es teurer als der Preis, zu dem Sie ihn…Reiter Website-DomainsAuf der Registerkarte Domains hängen Sie Domainnamen an eine Website an, legen fest, welche davon die primäre URL ist, und prüfen, ob die DNS-Einträge bereits…WHOIS DatenschutzWHOIS-Datenschutz ersetzt Ihre persönlichen Kontaktdaten in dem öffentlichen Domain-Registrierungseintrag durch einen Datenschutzdienst.…Domain-Registrierungsdetails nachschlagenKPanel hat eine WHOIS-Abfrage, die dir zeigt, ob eine Domain registriert ist, wer sie hält, wann sie abläuft und welche Nameserver sie verwendet.…

Kommen Sie nicht weiter?

Fragen Sie Kora, die Ihr Konto kennt, oder wenden Sie sich an unser Team.

KontaktSupport kontaktieren