Zum Inhalt springen
Aback Tools Logo

DNSSEC-Checker

Überprüfen Sie mit unserem kostenlosen Online-DNSSEC-Checker, ob DNSSEC für eine Domain aktiviert ist. Fragen Sie DS-, DNSKEY- und RRSIG-Einträge über die DNS-over-HTTPS-API von Cloudflare ab. Zeigen Sie kryptografische Algorithmustypen, Schlüsselrollen (KSK/ZSK), AD-Flag-Status und Signaturzeitstempel an – alles über Ihren Browser, ohne dass Daten auf unseren Servern gespeichert werden.

DNSSEC Checker

Check whether a domain has DNSSEC enabled. Queries DS, DNSKEY, and RRSIG records via Cloudflare's DNS-over-HTTPS (DoH) API and shows the AD (Authenticated Data) flag. No data is stored - all queries go directly from your browser to the DNS resolver.

Enter a domain name - protocol and path are stripped automatically

Quick check:

Warum unseren DNSSEC-Checker verwenden?

  • Sofortige DNSSEC-Validierungsprüfung: Unser DNSSEC-Prüfer fragt DS-, DNSKEY- und RRSIG-Einträge sofort über die DNS-over-HTTPS-API von Cloudflare ab. Überprüfen Sie in Sekundenschnelle mit detaillierten kryptografischen Datensatzinformationen, ob DNSSEC in einer Domäne aktiviert ist – keine Installation erforderlich.
  • Detaillierte kryptografische Datensatzanalyse: Zeigen Sie vollständige DNSSEC-Details an, einschließlich DS-Eintragsschlüsseltags und Digest-Typen, DNSKEY-Algorithmusnamen und Schlüsselrollen (KSK/ZSK) sowie RRSIG-Signaturen mit Beginn- und Ablaufzeitstempeln. Verstehen Sie die vollständige DNSSEC-Kette für jede Domain.
  • Sicheres und privates DNS-über-HTTPS: Alle DNSSEC-Anfragen werden über eine verschlüsselte HTTPS-Verbindung direkt von Ihrem Browser an den DNS-über-HTTPS-Endpunkt von Cloudflare gesendet. Auf unseren Servern werden keine Abfragedaten gespeichert – Ihre DNSSEC-Prüfungen sind völlig privat.
  • Kostenlos und keine Installation erforderlich: Nutzen Sie unseren kostenlosen DNSSEC-Checker direkt in Ihrem Browser, ohne Downloads, ohne Plugins und ohne Konto. Überprüfen Sie den DNSSEC-Status für jede Domain von jedem Gerät und jederzeit – völlig kostenlos und ohne Nutzungsbeschränkungen.

Häufige Anwendungsfälle für DNSSEC Checker

  • Überprüfung der Domänensicherheit: Sicherheitsbewusste Domänenbesitzer verwenden den DNSSEC-Prüfer, um zu überprüfen, ob DNSSEC für ihre Domänen ordnungsgemäß konfiguriert ist. Durch regelmäßige Überprüfungen wird sichergestellt, dass die kryptografische Vertrauenskette intakt ist und die DNS-Einträge vor Spoofing- und Cache-Poisoning-Angriffen geschützt sind.
  • DevOps- und Infrastrukturprüfung: DevOps-Ingenieure verwenden den DNSSEC-Prüfer, um DNS-Konfigurationen während der Einrichtung und Migration der Infrastruktur zu prüfen. Stellen Sie sicher, dass DNSSEC nach Domänenübertragungen, Registraränderungen oder DNS-Anbieterwechseln korrekt konfiguriert ist.
  • Bewertung des DNS-Spoofing-Schutzes: Sicherheitsforscher und Netzwerkadministratoren verwenden den DNSSEC-Checker, um zu beurteilen, welche Domänen in ihrer Organisation vor DNS-Spoofing geschützt sind. Identifizieren Sie Domänen, denen der DNSSEC-Schutz fehlt, und priorisieren Sie Abhilfemaßnahmen.
  • DNS-Zustandsüberwachung: Netzwerkadministratoren verwenden den DNSSEC-Prüfer als Teil der laufenden DNS-Zustandsüberwachung. Überprüfen Sie, ob die DNSSEC-Signaturen gültig und nicht abgelaufen sind und ob die DS-Einträge in der übergeordneten Zone mit den DNSKEY-Einträgen der Domäne übereinstimmen.
  • Sicherheitsforschung und Bedrohungsinformationen: Sicherheitsforscher verwenden den DNSSEC-Checker, um DNS-Konfigurationen verdächtiger Domänen zu untersuchen. Der DNSSEC-Status kann anzeigen, wie sicherheitsbewusst ein Domänenbetreiber ist, und dabei helfen, die Vertrauenswürdigkeit unbekannter Domänen einzuschätzen.
  • Compliance- und Regulierungsprüfung: Compliance-Beauftragte und Prüfer verwenden den DNSSEC-Prüfer, um zu überprüfen, ob Domains die DNSSEC-Anforderungen erfüllen, die von Sicherheitsrahmen wie PCI DSS, NIST und BSI vorgeschrieben werden. Generieren Sie Prüfergebnisse für die Compliance-Dokumentation.

Was ist DNSSEC?

DNSSEC (Domain Name System Security Extensions) ist eine Reihe von Spezifikationen, die kryptografische Signaturen zu DNS-Einträgen hinzufügen. Mit diesen Signaturen können DNS-Resolver überprüfen, ob die empfangenen Datensätze während der Übertragung nicht manipuliert wurden. Ohne DNSSEC können Angreifer durch Techniken wie DNS-Spoofing und Cache-Poisoning DNS-Antworten fälschen und Benutzer auf bösartige Websites umleiten, selbst wenn sie den richtigen Domänennamen eingeben. Unser DNSSEC-Prüfer fragt DNS-Einträge über DNS-over-HTTPS mit dem öffentlichen Resolver von Cloudflare ab, um den DNSSEC-Status für jede Domain zu überprüfen.

So funktioniert unser DNSSEC-Checker

  1. Geben Sie einen Domänennamen ein: Geben Sie einen beliebigen Domänennamen in das Eingabefeld ein (z. B. example.com). Das Tool entfernt automatisch Protokolle und Pfade.
  2. DNSSEC-Einträge abfragen: Das Tool fragt drei Arten von DNSSEC-Einträgen vom DoH-Resolver von Cloudflare ab: DS-Einträge (Delegation Signer) aus der übergeordneten Zone, DNSKEY-Einträge aus der Domäne selbst und RRSIG-Einträge (Resource Record Signature). Außerdem wird das AD-Flag (Authenticated Data) im DNS-Antwortheader überprüft.
  3. Überprüfungsergebnisse: Der DNSSEC-Prüfer zeigt einen eindeutigen Pass/Fail-Status, detaillierte Datensatztabellen mit kryptografischen Parametern (Schlüssel-Tags, Algorithmen, Digest-Typen), Schlüsselrollen (KSK/KSR/ZSK) und Signatur-Zeitstempel an. Kopieren Sie jeden Wert mit einem Klick.

DNSSEC-Eintragstypen erklärt

  • DS (Delegation Signer): Wird in der übergeordneten Zone gespeichert (z. B. .com für example.com). Enthält einen Hash des DNSKEY-Eintrags der untergeordneten Zone. Mit DS-Einträgen wird die Vertrauenskette aufgebaut – der übergeordnete Eintrag signiert den DS-Eintrag, und Resolver verwenden ihn, um den DNSKEY des untergeordneten Eintrags zu überprüfen. Ohne einen DS-Eintrag kann eine Domäne keine vollständige DNSSEC-Validierung erhalten.
  • DNSKEY: Enthält den öffentlichen Schlüssel, den die Zone zum Signieren ihrer DNS-Einträge verwendet. Es gibt zwei Typen: KSK (Key Signing Key, Flag 257), der zum Signieren anderer DNSKEY-Einträge verwendet wird, und ZSK (Zone Signing Key, Flag 256), der zum Signieren aller anderen Datensätze in der Zone verwendet wird. Der KSK ist das, was der DS-Eintrag in der übergeordneten Zone authentifiziert.
  • RRSIG (Resource Record Signature): Die digitale Signatur, die jedem DNS-Eintragssatz beigefügt ist. Jeder RRSIG-Eintrag gibt an, welcher Algorithmus verwendet wurde, wann die Signatur erstellt wurde, wann sie abläuft, mit welchem ​​Schlüssel sie signiert wurde und den Signaturwert selbst. Resolver überprüfen RRSIG-Einträge anhand des DNSKEY der Zone, um jede DNS-Antwort zu authentifizieren.

Algorithmustypen und Sicherheit

DNSSEC unterstützt mehrere kryptografische Algorithmen zum Signieren von DNS-Einträgen. Zu den gängigen Algorithmen gehören RSA/SHA-256 (Algorithmus 7, weithin unterstützt), RSA/SHA-512 (Algorithmus 8, stärker), ECDSA P-256 (Algorithmus 13, moderne elliptische Kurve) und Ed25519 (Algorithmus 15, effizient und modern). Der Digest-Typ in DS-Datensätzen gibt die verwendete Hash-Funktion an – SHA-256 (Typ 2) ist der aktuelle Standard, während SHA-1 (Typ 1) aufgrund von Kollisionsschwachstellen auslaufen wird. Moderne Best Practices verwenden Algorithmus 13 (ECDSA P-256) oder 15 (Ed25519) mit SHA-256-Digests für optimale Sicherheit und Leistung. Unser DNSSEC-Checker zeigt alle diese Werte an, sodass Sie überprüfen können, ob eine Domain aktuelle, sichere kryptografische Parameter verwendet.

Häufig gestellte Fragen

DNSSEC (Domain Name System Security Extensions) fügt DNS-Einträgen kryptografische Signaturen hinzu, sodass Resolver überprüfen können, ob die Einträge nicht manipuliert wurden. Ohne DNSSEC können Angreifer DNS-Antworten durch DNS-Spoofing oder Cache-Poisoning fälschen. Mit unserem DNSSEC-Prüfer können Sie durch Abfragen von DS-, DNSKEY- und RRSIG-Einträgen überprüfen, ob dieser Schutz für eine Domäne aktiviert ist.

Unser DNSSEC-Prüfer fragt DS-Einträge (Typ 43), DNSKEY-Einträge (Typ 48) und RRSIG-Einträge (Typ 46) von der DNS-over-HTTPS (DoH)-API von Cloudflare ab. Außerdem wird das AD-Flag (Authenticated Data) im DNS-Antwortheader überprüft. Wenn DS-Einträge vorhanden sind und/oder das AD-Flag gesetzt ist, ist DNSSEC aktiviert. Alle Anfragen erfolgen direkt über Ihren Browser – es werden keine Daten auf unseren Servern gespeichert.

Ein KSK (Key Signing Key) ist ein DNSKEY-Eintrag mit Flag 257, der zum Signieren des DNSKEY-Eintragssatzes selbst verwendet wird. Ein ZSK (Zone Signing Key) hat das Flag 256 und wird zum Signieren aller anderen DNS-Einträge in der Zone verwendet. Durch die Verwendung separater Schlüssel können Zonenbetreiber ihren ZSK häufiger drehen und gleichzeitig ihren KSK stabil halten. Unser DNSSEC-Prüfer kennzeichnet jeden DNSKEY-Eintrag mit seiner Rolle.

Das AD-Flag ist ein Bit im DNS-Antwortheader, das anzeigt, ob der Resolver die DNSSEC-Signaturen erfolgreich validiert hat. Bei „true“ werden die DNS-Einträge kryptografisch authentifiziert. Wenn das AD-Flag nicht gesetzt ist und keine DS-Einträge gefunden werden, ist DNSSEC für die Domäne wahrscheinlich nicht aktiviert.

Moderne Best Practices empfehlen ECDSA P-256 (Algorithmus 13) oder Ed25519 (Algorithmus 15) für optimale Sicherheit und Leistung. RSA/SHA-256 (Algorithmus 7) und RSA/SHA-512 (Algorithmus 8) werden ebenfalls weitgehend unterstützt. Für DS-Digests ist SHA-256 (Typ 2) der aktuelle Standard. Unser DNSSEC-Prüfer zeigt den Algorithmus und den Digest-Typ für jeden Datensatz an, sodass Sie überprüfen können, ob er den aktuellen Standards entspricht.

Ohne DNSSEC werden die DNS-Antworten einer Domain nicht kryptografisch signiert. Dies bedeutet, dass ein Angreifer möglicherweise DNS-Antworten durch Man-in-the-Middle-Angriffe oder Cache-Poisoning fälschen könnte. Während die meisten großen Domains (Google, Cloudflare, Facebook) DNSSEC aktiviert haben, ist dies bei vielen kleineren Domains nicht der Fall. Unser DNSSEC-Checker hilft bei der Identifizierung ungeschützter Domains.

Nein. Alle DNS-Anfragen werden direkt von Ihrem Browser an den DNS-over-HTTPS-Endpunkt von Cloudflare gesendet. Wir speichern, protokollieren oder verarbeiten Ihre DNS-Anfragen nicht. Cloudflare verpflichtet sich, Abfragedaten nicht zu verkaufen und Protokolle nicht innerhalb von 25 Stunden zu löschen.

Ja. Unser DNSSEC-Prüfer kann DNSSEC-Einträge für jeden öffentlich registrierten Domainnamen abfragen. Überprüfen Sie die Domains, die Sie besitzen, die Domains von Mitbewerbern oder jede andere öffentlich zugängliche Domain. Das Tool kann keine privaten DNS-Zonen oder internen Netzwerkdomänen abfragen, die nicht öffentlich auflösbar sind.

Ja! Unser DNSSEC-Prüfer ist 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsbeschränkungen. Überprüfen Sie den DNSSEC-Status für jede Domain so oft wie nötig – völlig kostenlos und für immer.