DNSSEC (DNS Security Extensions)
DNSSEC signiert DNS-Antworten kryptographisch, sodass Resolver deren Echtheit prüfen können — Schutz vor DNS-Manipulation (Cache Poisoning), auf der Ihre gesamte Mail-Authentifizierung aufbaut.
Warum das für Ihr Unternehmen relevant ist
Ohne DNSSEC könnte ein Angreifer theoretisch gefälschte SPF/DKIM/DMARC-Antworten unterschieben. Für Hochsicherheitsumgebungen (Finanz, Behörden) zunehmend Compliance-Anforderung; Voraussetzung für DANE.
Technische Funktionsweise
Zonen werden mit Schlüsselpaaren (KSK/ZSK) signiert (RRSIG-Records); die Vertrauenskette läuft über DS-Records bei der übergeordneten Zone bis zur Root. Resolver mit Validierung verwerfen unsignierte Manipulationen.
So löst Sentrust die Komplexität für Sie
Wir beraten zur DNSSEC-Aktivierung bei Ihrem Provider und berücksichtigen die Besonderheiten signierter Zonen in unseren Änderungsprozessen.
Praxisfall: Eine Zone, zwölf Jahre Geschichte, drei stille Risiken
Das DNS-Audit einer Industriegruppe förderte zutage, was zwölf Jahre Wachstum hinterlassen: ein SPF-Record mit 14 Lookups (Limit: 10, Folge: dauerhafte PermError-Zustände), ein CNAME auf einen gekündigten Cloud-Dienst (Subdomain-Takeover-Fläche) und vier geparkte Domains ohne jede Absicherung. Alle drei Risiken waren von aussen sichtbar — nur hatte nie jemand systematisch hingeschaut. Die Zone ist heute konsolidiert, dokumentiert und im Abo überwacht.
Modellfall: anonymisiertes, typisches Projektszenario. Ihre konkrete Ausgangslage erheben wir im kostenlosen Audit.
Verwandte Begriffe
Quellen & weiterführende Standards
- Sentrust Engineering — Projekterfahrung aus Managed-DMARC- und BIMI-Mandaten
Wie steht Ihre Domain zu diesem Thema da?
Kostenloses Audit — Befund mit Handlungsplan innert 48 Stunden.