Einfaches DNS kennt keine Authentifizierung: Ein Resolver akzeptiert die erste plausible Antwort, die er erhält, und das macht Cache Poisoning möglich. Mit DNSSEC signiert der Inhaber der Zone jeden Satz von Einträgen mit einem privaten Schlüssel. Die Signaturen werden als RRSIG-Records veröffentlicht, die öffentlichen Schlüssel als DNSKEY-Records, und ein validierender Resolver prüft sie, bevor er eine Antwort verwendet.
Das Vertrauen wird von oben her verkettet. Die übergeordnete Zone veröffentlicht einen DS-Record mit einem Hash des Schlüssels der untergeordneten Zone; sie ist selbst signiert und wird wiederum von ihrer übergeordneten Zone beglaubigt. Die Kette endet an der Root-Zone, deren Schlüssel den Resolvern als Vertrauensanker konfiguriert ist. NSEC- oder NSEC3-Records liefern den signierten Nachweis, dass es einen Namen nicht gibt.
DNSSEC sorgt für Authentizität und Integrität, nicht für Vertraulichkeit: Anfragen und Antworten bleiben auf der Leitung lesbar. Es verlangt außerdem Sorgfalt. Laufen Signaturen ab oder passt der DS-Record bei der Registry nicht mehr zum Schlüssel in der Zone, liefern validierende Resolver einen Fehler, und die Domain ist für deren Nutzer nicht mehr erreichbar. Das ist der wichtigste Grund, Schlüsselwechsel und Umzüge zu einem anderen DNS-Anbieter sorgfältig abzustimmen.
Beispiel
example.com. 3600 IN RRSIG A 13 2 3600 20261020000000 20260920000000 12345 example.com. <signature>