DNSSEC

Ihre Domainnamen vor Spoofing-Angriffen schützen
DNSSEC

DNSSEC mit OVHcloud

Angesichts von DNS-Cache-Poisoning-Angriffen, die Ihre Besucher:innen unbemerkt auf betrügerische Websites umleiten können, schützt DNSSEC die Integrität und Authentizität der DNS-Antworten Ihrer Domainnamen: Jede übertragene Antwort ist signiert und überprüfbar.
Padlock Secured.svg
Schutz vor DNS-Spoofing
Bandwitdth.svg
Authentifizierte DNS-Antworten
Accuracy.svg
Standardmäßig aktivierte DNS-Sicherheit

Sichere Authentizität jeder DNS-Antwort

DomainsNetzwerksicherheit
Wenn eine DNS-Anfrage gestellt wird, um auf Ihre Website zuzugreifen, leitet der Browser sie an einen rekursiven Server weiter. Ohne DNSSEC kann diese Anfrage abgefangen und manipuliert werden, um Ihre Besucher:innen auf eine betrügerische Website umzuleiten. DNSSEC nutzt asymmetrische Kryptografie, um jeden DNS-Eintrag digital zu signieren. Der rekursive Server überprüft diese Signatur mithilfe des öffentlichen Schlüssels der Zone. So wird sichergestellt, dass die Antwort der ursprünglichen Anfrage entspricht und die übertragenen Daten nicht verändert wurden.
Integration.png

DNSSEC, für Ihre Domainnamen standardmäßig aktiviert

DNS-KonfigurationZentralisierte Verwaltung

Sobald Sie Ihren Domainnamen bei OVHcloud registrieren, ist DNSSEC automatisch aktiv: Ihre DNS-Einträge werden mit robusten, protokollkonformen kryptografischen Schlüsseln signiert – ganz ohne technischen Aufwand Ihrerseits. Über Ihr OVHcloud Kundencenter behalten Sie dennoch die Kontrolle über diese Option und können die Konfiguration an Ihre Anforderungen anpassen. OVHcloud empfiehlt Ihnen, DNSSEC aktiviert zu lassen, um die Integrität Ihres Datenaustauschs und das Vertrauen Ihrer Besucher:innen dauerhaft zu sichern.
Hosting - MultiSite - B.png

Eine bewährte Vertrauenskette, um Ihre DNS-Zonen abzusichern

DNSSEC-ProtokollDatensicherheit
Wenn Besucher:innen auf Ihre Website zugreifen, erhält ihr Browser eine DNS-Antwort zusammen mit einer digitalen Signatur (RRSIG), die mithilfe eines öffentlichen Schlüssels (DNSKEY) überprüfbar ist. Diese Überprüfung endet nicht bei Ihrem Domainnamen: Sie reicht von Ebene zu Ebene bis hin zu den von der ICANN verwalteten Root-Servern, wobei jedes Glied die Vertrauenswürdigkeit des nächsten durch einen Delegationsdatensatz (Delegation Signer oder DS) zertifiziert. So können Ihre Besucher:innen sich sicher sein, dass die empfangenen Daten authentisch sind und nicht von einem böswilligen Dritten verändert wurden.
Domain C.png
Für eine E-Commerce-Site kann eine betrügerische Umleitung ausreichen, um Transaktionen umzulenken, die Zahlungsdaten Ihrer Kund:innen preiszugeben und das Vertrauen in Ihre Marke nachhaltig zu schädigen. Durch die kryptografische Validierung jeder DNS-Anfrage stellt DNSSEC sicher, dass Ihre Besucher:innen immer Ihre legitime Plattform erreichen, selbst bei Cache-Poisoning-Versuchen auf den zwischengeschalteten Resolver-Servern.

Wenn ein MX-Eintrag (Mail Exchanger), der Internetservern mitteilt, wohin Ihre E-Mails geleitet werden sollen, beschädigt oder gefälscht ist, kann Ihre geschäftliche Kommunikation heimlich auf bösartige Server umgeleitet werden, ohne dass der Absender oder der Empfänger dies bemerkt. Durch die Zertifizierung der Authentizität all Ihrer DNS-Einträge, einschließlich der TXT-Einträge, die für SPF (Schutz vor Absenderfälschung) oder DKIM (kryptografische Signatur von E-Mails) verwendet werden, schließt DNSSEC dieses Einfallstor und bewahrt die Integrität Ihrer geschäftlichen E-Mail-Kommunikation.

In regulierten Sektoren wie dem Finanzwesen, dem Gesundheitswesen oder im öffentlichen Dienst ist die Integrität des digitalen Austauschs sowohl eine technische als auch eine rechtliche Anforderung. Indem DNSSEC sicherstellt, dass jede DNS-Antwort authentisch und unverändert ist, trägt es zur allgemeinen Sicherheit Ihrer Infrastrukturen bei und verringert das Risiko von Vorfällen durch bösartige Umleitungen – ein gewichtiges Argument im Rahmen von Compliance-Audits oder Sicherheitszertifizierungen.
Für eine E-Commerce-Site kann eine betrügerische Umleitung ausreichen, um Transaktionen umzulenken, die Zahlungsdaten Ihrer Kund:innen preiszugeben und das Vertrauen in Ihre Marke nachhaltig zu schädigen. Durch die kryptografische Validierung jeder DNS-Anfrage stellt DNSSEC sicher, dass Ihre Besucher:innen immer Ihre legitime Plattform erreichen, selbst bei Cache-Poisoning-Versuchen auf den zwischengeschalteten Resolver-Servern.

.com-Domain

9,51 €

inkl. MwSt./Jahr

.dev-Domain

14,09 €

inkl. MwSt./Jahr

DNSSEC: Ihre Fragen zum DNS-Schutz von Domainnamen

Was ist DNSSEC und wie schützt es Ihre Domains?

DNSSEC (Domain Name System Security Extensions) ist ein Protokoll, das das Domain Name System durch Hinzufügen einer Ebene asymmetrischer Kryptografie absichern soll. Es ermöglicht die Überprüfung der Authentizität von DNS-Antworten mithilfe digitaler Signaturen und verhindert so Angriffe durch Cache-Poisoning. Jeder DNS-Eintrag wird mit einem privaten Schlüssel signiert und Resolver validieren diese Signatur mithilfe des entsprechenden öffentlichen Schlüssels.

Ist DNSSEC ausreichend, um meine gesamte DNS-Infrastruktur abzusichern?

DNSSEC schützt die Integrität von DNS-Antworten, deckt jedoch nicht den gesamten Sicherheitsperimeter einer Infrastruktur ab. Es verschlüsselt keine Kommunikation, ersetzt kein SSL/TLS-Zertifikat und schützt nicht vor Anwendungsschwachstellen. Für umfassende Sicherheit wird DNSSEC ergänzend zu anderen Maßnahmen verwendet: SSL-Zertifikat, E-Mail-Filterung (SPF, DKIM) und Überwachung der DNS-Einträge.

Wie aktiviere ich DNSSEC für meine Domain bei OVHcloud?

Die DNSSEC-Option ist bei Ihrer OVHcloud Domain standardmäßig aktiviert. Sie finden die Option in Ihrem Kundencenter im Bereich „Domainnamen“. Wählen Sie die betreffende Domain aus und gehen Sie dann auf den Tab „DNSSEC“. Dort sehen Sie die aktivierte Option.

Ist DNSSEC mit allen DNS-Eintragstypen kompatibel?

DNSSEC ist mit den meisten DNS-Eintragstypen kompatibel, einschließlich A-, MX-, TXT-, CNAME- und NS-Einträgen, die jeweils einzeln signiert werden, um ihre Authentizität zu gewährleisten. OVHcloud unterstützt auch protokollspezifische Einträge: RRSIG (Signaturen), DNSKEY (öffentliche Schlüssel) und DS (Delegation Signer).

Wie kann ich DNSSEC bei Bedarf deaktivieren?

Wenn Sie DNSSEC deaktivieren müssen, können Sie das in Ihrem OVHcloud Kundencenter im Bereich „Domainnamen“ tun. Wählen Sie die betreffende Domain aus und gehen Sie auf den Tab „DNSSEC“. Klicken Sie auf „Deaktivieren“: OVHcloud löscht daraufhin die mit Ihrer Zone verknüpften Signaturen und Schlüssel. Es kann einige Stunden dauern, bis dieser Vorgang überall im Internet übernommen wurde. Beachten Sie, dass Ihre Domain durch die Deaktivierung von DNSSEC der Gefahr von Cache-Poisoning-Angriffen ausgesetzt ist.