DNSSEC ist die Erweiterung des DNS-Protokolls, die die Signierung von DNS-Daten ermöglicht, um die Sicherheit bei der Auflösung von Domainnamen zu gewährleisten. Allgemeine Informationen zu DNSSEC und der Nutzung finden Sie auf der ICANN-Website und unter https://tools.ietf.org/html/rfc6781.
Hinweis: DNSSEC wird in Plesk für Linux unterstützt. Die Erweiterung Plesk DNSSEC muss in Plesk vom Hosting-Provider installiert werden.
Sie können folgende Aktionen zum Schutz der DNS-Daten Ihrer Domains mithilfe von DNSSEC ausführen:
Um den DNSSEC-Schutz für Ihre DNS-Zone zu verwenden, signieren Sie diese Zone. In Plesk wird die Zone mit einer automatisch generierten Signatur signiert, die zwei asymmetrische Schlüsselpaare enthält: Schlüsselsignaturschlüssel (KSK) und Zonensignaturschlüssel (ZSK).
So signieren Sie eine Domainzone:
Sie können die Standardwerte verwenden oder benutzerdefinierte Werte angeben. Empfohlene Werte finden Sie unten.
Empfohlene Einstellungen für die Generierung von KSK und ZSK:
Bei jedem Update des Schlüsselsignaturschlüssels (KSK) müssen die DS-Einträge in der übergeordneten Zone aktualisiert werden. Dank der empfohlenen Werte können DS-Einträge so selten wie möglich aktualisiert werden, ohne dabei die Sicherheit zu verringern.
Der Zonensignaturschlüssel (ZSK) wird automatisch aktualisiert. Mit den empfohlenen Werten können Sie Systemressourcen einsparen, ohne dabei die Sicherheit einzuschränken.
Kopieren Sie die DS-Ressourceneinträge in die Zwischenablage und fügen Sie sie dann zur übergeordneten Domainzone hinzu. Weitere Informationen finden Sie unten in Aktualisieren von DS-Einträgen in der übergeordneten Zone.
Wenn die übergeordnete Zone veraltete DS-Einträge enthält, wird der Domainname nicht mehr vom DSN-Dienst aufgelöst.
Sie müssen DS-Einträge in der übergeordneten Domainzone manuell hinzufügen oder aktualisieren, wenn DNSSEC-Schlüssel aktualisiert wurden. Hier einige Beispiele:
Sie erhalten entsprechende Benachrichtigungen von Plesk und haben Zeit, die DS-Einträge zu aktualisieren. Dieser Zeitraum entspricht der Dauer eines KSK-Rollovers. In diesem Zeitraum sind die vorherigen DS-Einträge noch gültig.
Wenn Sie die Signatur der Zone entfernen, müssen Sie die DS-Einträge in der übergeordneten Domainzone manuell löschen.
So aktualisieren Sie DS-Einträge in der übergeordneten Zone:
Aktualisieren Sie die DS-Einträge für eine Domain in Plesk, deren übergeordnete Zone außerhalb von Plesk liegt, beim Domainregistrar.
Wenn Sie eine Subdomain einer in Plesk gehosteten Domain und die DNS-Zone in Plesk haben, gehen Sie so vor:
Wenn Sie die Signatur einer Domainzone entfernen, wird der DNSSEC-Schutz für die Zone deaktiviert. Sie müssen die Signatur einer Zone möglicherweise entfernen, wenn sie kompromittiert wurde. Sie können die Zone anschließend mithilfe von neuen Schlüsseln wieder signieren.
So entfernen Sie die Signatur eine Domainzone:
Hinweis: Wenn Sie die Signatur einer Zone entfernen, werden die Schlüssel nicht aus Plesk gelöscht. Sie können die Zone erneut mit den vorhandenen Schlüsseln signieren.
Sie müssen möglicherweise DNSKEY-Ressourceneinträge abrufen, die öffentliche Bestandteile der von einer Domain verwendeten Schlüsselsignaturschlüssel enthalten.
So zeigen Sie DNSKEY-Einträge an:
If you have questions or need support, please visit the Plesk forum or contact your hosting provider.
The comments below are for feedback on the documentation only. No timely answers or help will be provided.