← Alle Artikel

DNS-Sicherheit: DNSSEC, häufige Fehlkonfigurationen und Domain-Risiken

2. September 2026

DNS-Sicherheit: DNSSEC, häufige Fehlkonfigurationen und Domain-Risiken

DNS (Domain Name System) übersetzt Domainnamen in IP-Adressen — es ist das “Adressbuch” des Internets. Obwohl kritisch, wird es oft vernachlässigt; dabei haben Angriffe auf DNS schwerwiegende Folgen, von der Umleitung von Nutzern auf gefälschte Seiten bis zur vollständigen Domain-Übernahme. Dieser Artikel behandelt die Kernthemen der DNS-Sicherheit.

DNSSEC: Integrität der Antworten

Klassisches DNS garantiert die Korrektheit von Antworten nicht kryptografisch, was Angreifern Raum lässt, gefälschte DNS-Antworten einzuschleusen (DNS-Spoofing / Cache Poisoning). DNSSEC (DNS Security Extensions) signiert DNS-Antworten digital, sodass ein Resolver prüfen kann, dass eine Antwort tatsächlich vom autoritativen Server stammt und nicht verändert wurde.

  • DNSSEC schützt Integrität und Herkunft der Antworten (nicht deren Vertraulichkeit).
  • Es wird auf Domain- und DNS-Anbieter-Ebene konfiguriert; falsch konfiguriert kann es dazu führen, dass eine Domain nicht auflöst — also sorgfältig anwenden.

Verwaiste Einträge und Subdomain-Übernahme

Zeigt eine Subdomain (z. B. blog.ihreseite.de) weiterhin auf einen externen Dienst, den Sie nicht mehr nutzen (eine Cloud-Ressource, ein Hosting-Konto), kann ein Angreifer diesen Dienst unter eigener Kontrolle anlegen und Ihre Subdomain übernehmen. Das Ergebnis: Angreiferinhalte auf Ihrer Domain. Die Lösung ist, ungenutzte DNS-Einträge zu entfernen und regelmäßig auf verwaiste Einträge zu prüfen.

Weitere DNS-Sicherheitseinträge

  • CAA: Beschränkt, welche Zertifizierungsstellen Zertifikate für Ihre Domain ausstellen dürfen (gegen unbefugte Zertifikate).
  • SPF/DKIM/DMARC: E-Mail-Authentifizierung; sie leben in DNS-TXT-Einträgen.
  • Registrar-Konto-Sicherheit: Die Kompromittierung Ihres Domain-Verwaltungskontos bedeutet die Kompromittierung Ihres gesamten DNS; wenden Sie MFA und eine Registrar-Sperre an.

Wie prüfen?

dig CAA ihreseite.de
dig DNSKEY ihreseite.de    # sind DNSSEC-Schlüssel vorhanden

Listen Sie außerdem Ihre Subdomains auf und bestätigen Sie, dass jede tatsächlich genutzt wird und keine verwaisten Einträge zurückbleiben.

Zusammenfassung

DNS ist als Adressbuch des Internets ein häufiges Angriffsziel. Kernmaßnahmen: DNSSEC für die Antwortintegrität (sorgfältig angewendet), Bereinigung verwaister Einträge gegen Subdomain-Übernahme, CAA gegen unbefugte Zertifikate und der Schutz des Domain-Verwaltungskontos mit MFA und Registrar-Sperre. Behandeln Sie DNS als regelmäßig geprüftes Asset, nicht als “einrichten und vergessen”.

Quellen: ICANN: DNSSEC, RFC 8659 (CAA).

Sind die DNS- und Zertifikat-Sicherheitseinträge Ihrer Domain (CAA, verwaiste Einträge, E-Mail-Einträge) vollständig? Der External-Surface-Scan von CyberTestify prüft sie.