Issue Library / DNSDNS · Schweregrad kritisch
DNSSEC „bogus“: Signatur- und DS-Fehler diagnostizieren Ein validierender Resolver verwirft DNSSEC-Antworten, wenn die kryptografische Kette vom Parent-DS bis zum signierten RRset nicht stimmt.
Typisches Symptom Die Domain funktioniert bei nicht validierenden Resolvern, liefert bei validierenden Resolvern aber SERVFAIL.
Auswirkung Ein Teil der Nutzer kann Website, API oder Mail nicht erreichen. Der Fehler wirkt wie ein zufälliger DNS-Ausfall, ist aber reproduzierbar.
Häufige Ursachen DS beim Registrar zeigt auf einen alten KSK. RRSIG ist abgelaufen oder noch nicht gültig. Algorithmus, Key Tag oder Digest stimmen nicht. Eine signierte Zone wurde ohne koordinierte DS-Änderung migriert. Diagnose in sinnvoller Reihenfolge Verfolge die Vertrauenskette vom Root über TLD bis zur Zone. Vergleiche Parent-DS mit aktuellem DNSKEY. Prüfe RRSIG-Zeitfenster und Uhrzeit der Signer. Teste mit einem validierenden Resolver. Behebung Aktualisiere oder entferne den DS kontrolliert beim Registrar. Signiere die Zone mit dem erwarteten Schlüssel neu. Plane Key-Rollover mit Überlappung und überwache beide Seiten der Delegation. Fix verifizieren Erwarte eine validierte NOERROR-Antwort statt SERVFAIL. Prüfe mehrere Record-Typen und Resolver nach TTL-Ablauf. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.