Wie DNSSEC aufgebaut ist
DNSSEC versieht DNS-Antworten mit Signaturen, damit ein Resolver prüfen kann, dass sie unterwegs nicht verändert wurden. Die Zone veröffentlicht ihre öffentlichen Schlüssel als DNSKEY-Records und signiert damit ihre Records. Die übergeordnete Zone (.com bei example.com) veröffentlicht einen DS-Record: einen Digest des Key-Signing-Keys der Zone. Dieser DS-Record ist das Glied in der Vertrauenskette von der Root-Zone bis hinunter zur Domain, und er wird über den Registrar gesetzt.
Beide Hälften sind nötig. Schlüssel in der Zone ohne DS-Record in der übergeordneten Zone werden von niemandem validiert. Schlimmer ist ein DS-Record, der auf einen Schlüssel zeigt, den die Zone nicht veröffentlicht: Validierende Resolver verwerfen dann jede Antwort, und die Domain verschwindet für deren Nutzer.