Was ist ein DS-Record?

Ein DS-Record (Delegation Signer) steht in der übergeordneten Zone und enthält einen Hash des DNSSEC-Schlüssels der untergeordneten Zone. Er verbindet eine signierte Domain mit der Vertrauenskette.

Für example.com liegt der DS-Record in der .com-Zone, nicht in example.com selbst. Er besteht aus einem Key-Tag, der Nummer des Signaturalgorithmus, dem Digest-Typ und dem Digest des Key-Signing-DNSKEY der untergeordneten Zone. Ein validierender Resolver ruft den DS-Record aus der übergeordneten Zone und den DNSKEY aus der untergeordneten ab und prüft, ob beide zusammenpassen, bevor er den Signaturen der untergeordneten Zone vertraut.

Weil der DS-Record in der Zone der Registry steht, reichen Sie ihn über Ihren Registrar ein, genau wie Nameserver-Änderungen. Manche DNS-Anbieter und Registrys automatisieren das mit CDS- und CDNSKEY-Records, die die übergeordnete Zone regelmäßig abfragt.

Ein DS-Record, der auf einen Schlüssel zeigt, den die Zone nicht mehr verwendet, macht die Domain für jeden validierenden Resolver unerreichbar. Beim Umzug einer signierten Zone zu einem neuen DNS-Anbieter ist die sichere Reihenfolge: den DS-Record entfernen (oder einen ordentlichen Schlüsselwechsel durchführen) und den Ablauf seiner TTL abwarten, bevor Sie die Nameserver umstellen.

Beispiel

example.com.  86400  IN  DS  12345 13 2 <sha-256 digest of the DNSKEY>

Selbst prüfen

So sieht das Thema „DS-Record“ bei einer echten Domain aus:

DNS-Abfrage