Domains
DNSSEC für Ihre Domain aktivieren
DNSSEC signs your DNS zone cryptographically so that resolvers can prove an answer really came from you, and Kapsule can turn it on for any domain whose DNS we host.
DNSSEC signiert Ihre DNS-Zone kryptografisch, damit Resolver beweisen können, dass eine Antwort wirklich von Ihnen kommt, und Kapsule kann es für jede Domain einschalten, deren DNS wir hosten.
Ohne DNSSEC ist eine DNS-Antwort nur ein unsigniertes Paket, und ein Angreifer, der eine gefälschte Antwort in den Cache eines Resolvers einschleusen kann, kann Ihre Besucher auf seinen Server umleiten, während die Adressleiste Ihres Browsers immer noch Ihre Domain anzeigt. DNSSEC schließt diese Lücke, indem es eine Signatur aus Ihrer Zone bis zur Registry verkettet. Diese Anleitung behandelt das Einschalten, die Veröffentlichung des DS-Records, das Verstehen der einzelnen Status, die Reparatur einer unterbrochenen Kette und die einzige Sortierregel, die beim Ausschalten wichtig ist.
Bevor Sie beginnen
Die DNSSEC-Karte wird nur angezeigt, wenn die DNS-Zone der Domain auf Kapsule-Nameservern gehostet wird. Wenn Sie sie auf der Registerkarte „Security" nicht sehen, antwortet Ihre Domain von einem anderen DNS-Server.
Kapsules Nameserver, alle vier:
ns1.kapsulecloud.com
ns2.kapsulecloud.com
ns3.kapsuledns.com
ns4.kapsuledns.com
Geben Sie alle vier an, jedes Mal. Die zwei unterschiedlichen Top-Level-Domains sind beabsichtigt: Ein Problem in einer übergeordneten Zone kann nicht alle unsere Nameserver auf einmal ausfallen lassen. Weitere Informationen finden Sie unter Nameserver, um zu erfahren, wie Sie eine Domain auf diese zeigen.
DNSSEC aktivieren
- Melden Sie sich bei KPanel an und klicken Sie in der linken Seitenleiste auf Domains.
- Klicken Sie auf die Domain, die Sie signieren möchten.
- Öffnen Sie die Registerkarte Security. Die DNSSEC-Karte befindet sich oben, über Privacy und Lock.
- Lesen Sie den aktuellen Status auf der Karte: Disabled, Pending oder Active.
- Klicken Sie auf Enable DNSSEC.
KPanel bestätigt mit „DNSSEC enabled. Add the DS record to your registrar to activate."

Das Signieren Ihrer Zone ist nur die halbe Arbeit. Bis ein übereinstimmender DS-Record in der übergeordneten Zone bei der Registry vorhanden ist, haben Resolver keine Möglichkeit, zu wissen, dass Ihre Zone signiert ist, und nichts wird validiert. Der nächste Abschnitt ist nicht optional.
Veröffentlichung des DS-Records
Der DS-Record (Delegation Signer) ist der Fingerabdruck Ihres Signierungsschlüssels, der eine Ebene höher in der Domain-Hierarchie gespeichert ist. Damit wird eine signierte Zone in eine validierte Zone umgewandelt.
Wenn die Domain bei Kapsule registriert ist
Nichts zu tun. Kapsule übermittelt den DS-Record für Sie an die Registry und hält ihn aktuell. Die Karte sagt es direkt: „Active, managed automatically. We publish and renew the DS record at the registry for you."
Wenn Sie die Werte trotzdem ansehen möchten, klicken Sie auf View technical details.
Wenn die Domain woanders registriert ist
Sie müssen den DS-Record manuell übertragen. Kapsule signiert die Zone; nur Ihre Registry kann den DS-Record in der übergeordneten Zone eintragen.
- Erweitern Sie auf der DNSSEC-Karte das Panel DS Record: add to your registrar.
- Kopieren Sie alle drei Werte:
| Feld | Was es ist |
|---|---|
| Key tag | Ein kurzer numerischer Identifier für den Signierungsschlüssel |
| Algorithm | Die Nummer des Signierungsalgorithmus |
| Digest type | Der Hashtyp für den Digest |
- Melden Sie sich bei Ihrer Registry an und finden Sie deren DNSSEC- oder DS-Records-Bereich. Die Formulierung variiert, befindet sich aber fast immer unter den Domain-Sicherheitseinstellungen.
- Fügen Sie die Werte genau wie gezeigt ein und speichern Sie.
Ein DS-Record, der nicht mit dem Schlüssel übereinstimmt, der Ihre Zone tatsächlich signiert, ist schlimmer als gar kein DS-Record. Validierende Resolver behandeln jede Antwort für Ihre Domain als gefälscht und weigern sich, sie aufzulösen, was Ihre Website und Ihre E-Mails für einen großen Teil des Internets offline nimmt. Kopieren Sie die Werte, schreiben Sie sie nicht neu ab, und bestätigen Sie, dass der Status danach „Active" erreicht.
Status lesen
| Status | Was es bedeutet | Was zu tun ist |
|---|---|---|
| Disabled | Die Zone ist nicht signiert. | Klicken Sie auf Enable DNSSEC, wenn Sie es wünschen. |
| Pending | Schlüssel werden generiert und die Zone wird signiert, oder der DS-Record wurde in der übergeordneten Zone noch nicht erkannt. | Warten Sie. Wenn Sie sich bei einer externen Registry befinden, veröffentlichen Sie den DS-Record jetzt. |
| Active | Die Zone ist signiert und die Vertrauenskette ist vollständig. | Nichts. Dies ist das Ziel. |
Von außen überprüfen
Verlassen Sie sich nicht auf die Aussage des Panels. Überprüfen Sie von der öffentlichen Registry:
- Öffnen Sie Domains und dann WHOIS Lookup in KPanel.
- Geben Sie Ihre Domain ein und klicken Sie auf Look up.
- Lesen Sie die Zeile DNSSEC. Sie zeigt Signed oder Unsigned basierend darauf, was die Registry tatsächlich veröffentlicht.
Signed dort, plus Active im Panel, bedeutet, dass die Kette wirklich vollständig ist.
DNSSEC reparieren
Wenn der Status bei „Pending" steckt oder eine externe Überprüfung eine unterbrochene Kette meldet, bietet die DNSSEC-Karte Repair DNSSEC an. Die Bestätigung erklärt genau, was es tut: „Kapsule will re-sign your DNS zone and re-publish the DS record at your registrar. This is safe and reversible."
Bestätigen Sie und Sie erhalten „DNSSEC repair queued. The status will update shortly." Laden Sie die Karte nach ein oder zwei Minuten neu.
Greifen Sie auf „Repair" zurück, bevor Sie auf „Disable" greifen. Repair stellt die Kette wieder her, ohne ein Fenster, in dem Ihre Zone unsigniert ist, während Deaktivieren und Reaktivieren bedeutet, den DS-Record zu lösen und die ganze Kette von Grund auf neu aufzubauen.
DNSSEC deaktivieren
Das Ausschalten von DNSSEC ist völlig sicher, solange Sie die beiden Schritte in der richtigen Reihenfolge ausführen. Wenn Sie sie in der falschen Reihenfolge ausführen, wird Ihre Domain vom Internet genommen.
ENTFERNEN SIE ZUNÄCHST DEN DS-RECORD BEI IHRER REGISTRY, und warten Sie, bis er aus der übergeordneten Zone gelöscht ist. Deaktivieren Sie DNSSEC erst dann hier.
Wenn Sie die Signierung deaktivieren, während der DS-Record noch veröffentlicht ist, sieht jeder validierende Resolver eine Domain, die behauptet, signiert zu sein, aber keine gültigen Signaturen produziert, und weigert sich, sie aufzulösen. Ihre Website und Ihre E-Mails werden offline für jeden, der sich hinter einem validierenden Resolver befindet, was heute die meisten großen öffentlichen Resolver und viele ISPs einschließt. Nichts in Ihrer eigenen Konfiguration wird kaputt aussehen.
Die richtige Reihenfolge:
- Bei Ihrer Registry: Löschen Sie den DS-Record. Wenn Kapsule Ihre Registry ist, bitten Sie uns, ihn zu widerrufen, anstatt zuerst etwas im Panel zu tun.
- Bestätigen Sie, dass er tatsächlich aus der übergeordneten Zone gelöscht wurde. Fragen Sie den autoritativen übergeordneten Nameserver nach dem DS-Record ab und warten Sie, bis er wirklich nichts zurückgibt. Verlassen Sie sich nicht auf eine zwischengespeicherte Antwort von einem öffentlichen Resolver: Ein Caching-Resolver kann den alten DS-Record lange nach dem Löschen durch die Registry weiter bereitstellen, und auf diese veraltete Antwort zu reagieren, ist genau die Falle, für die diese Warnung existiert.
- Warten Sie das TTL der übergeordneten Zone zusätzlich ab.
- Erst dann öffnen Sie in KPanel die Registerkarte Security der Domain und klicken Sie auf Disable auf der DNSSEC-Karte. Sie erhalten „DNSSEC disabled."
Wann DNSSEC es wert ist
Aktivieren Sie es für alles, wo jemand einen Grund hat, Sie zu personifizieren: Online-Shops, alles, das Anmeldungen oder Zahlungen verarbeitet, Domains für professionelle Dienstleistungen und jede Domain, die E-Mails versendet, denen Sie vertrauen möchten.
Es kostet Sie nichts auf Kapsule DNS, und sobald der DS-Record einmal vorhanden ist, gibt es nichts mehr zu verwalten, besonders auf einer Domain, die bei uns registriert ist, bei der der Record für Sie veröffentlicht und erneuert wird.
DNSSEC beweist, dass eine DNS-Antwort nicht manipuliert wurde. Es verschlüsselt Ihre DNS-Abfragen nicht, es ersetzt nicht TLS auf Ihrer Website, und es authentifiziert Ihre E-Mails nicht von selbst. Es sitzt neben diesen. Weitere Informationen zur E-Mail-Authentifizierung finden Sie unter SPF, DKIM und DMARC Explained.
Fehlerbehebung
Es gibt keine DNSSEC-Karte auf der Registerkarte „Security". Die DNS der Domain wird nicht auf Kapsule-Nameservern gehostet. Verschieben Sie die Zone zuerst zu Kapsule DNS: siehe Nameserver.
Der Status ist seit Stunden „Pending". Bei einer externen Registry wurde der DS-Record wahrscheinlich nicht veröffentlicht oder mit einem falschen Wert veröffentlicht. Vergleichen Sie die drei Werte im Panel mit dem, was Ihre Registry anzeigt, Zeichen für Zeichen. Verwenden Sie dann Repair DNSSEC.
Meine Website ist ausgefallen, direkt nachdem ich etwas DNSSEC-Bezogenes geändert habe. Dies ist der DS-Mismatch-Fehler. Stellen Sie den DS-Record bei der Registry wieder her, um dem zu entsprechen, was Kapsule veröffentlicht, oder reaktivieren Sie DNSSEC in KPanel, damit die Zone wieder signiert wird, verwenden Sie dann Repair DNSSEC. Die Wiederherstellung ist an das TTL der übergeordneten Zone gebunden.
Request failed. Die Karte konnte den DNS-Cluster nicht erreichen. Laden Sie neu und versuchen Sie es erneut. Wenn es weiterhin fehlschlägt, öffnen Sie ein Support-Ticket mit Ihrem Domain-Namen.
Ich bin dabei, diese Domain zu einer anderen Registry zu transferieren. Kümmern Sie sich um DNSSEC vor dem Transfer, nicht während. Siehe Transferring Your Domain to Another Registrar.
Verwandte Lektüre: DNS Basics, Nameserver und Registering and Managing .nz Domains.