API access und reseller pricing are separate. Use the API with Ihr current account, then upgrade when pricing benefits Ihr volume.Compare Wiederverkäufer Niveaus →
DNSSEC-Validierungsprobleme treten nodermalerweise auf, wenn DS-Einträge beim Kanzler nicht mit den DNSKEY-Einträgen beim DNS-Anbieter übereinstimmen, die Zone nicht signiert ist, alte DS-Einträge nach Nameserver-Änderungen bestehen bleiben oder DNSSEC aktiviert wurde, bevoder der Anbieter bereit war. Überprüfen Sie aktuelle Nameserver, DS-Einträge, DNSKEY-Einträge, Zonensignierung und Validierungsergebnisse, bevoder Sie Änderungen vodernehmen.
Für wen dieser Leitfaden gedacht ist Dieser Leitfaden richtet sich an: · Benutzer, die nach DNSSEC-Änderungen SERVFAIL sehen · Domain-Inhaber, die Nameserver mit aktiviertem DNSSEC geändert haben · Unternehmen mit teilweisen Auflösungsfehlern · Agenturen und Hosting-Anbieter, die DNSSEC beheben · Wiederverkäufer, die Kunden-DNSSEC unterstützen
Bevoder Sie beginnen Bevoder Sie beginnen, bereiten Sie Folgendes voder: · Domainname · Aktuelle und voderherige Nameserver · Kanzler-DNSSEC-Zugriff · DNS-Anbieter-Zugriff · Aktuelle DS-Einträge · DNSKEY-Werte · Kürzliche Transfer- oder Nameserver-Änderungen · Fehlerscreenshot · DNS-Backup
Schritt-für-Schritt-Anleitung Schritt 1: Bestätigen Sie, dass DNSSEC das Problem ist Achten Sie auf SERVFAIL, Validierungsfehler oder Fehler nur bei validierenden Resolvern. · Falsche IP oder fehlende MX kann nodermale DNS-Fehlkonfiguration sein Schritt 2: Überprüfen Sie die aktuellen Nameserver DNSSEC muss zum aktiven DNS-Anbieter passen. · Alte Nameserver und neue Nameserver sind relevant Schritt 3: Überprüfen Sie DS-Einträge beim Kanzler Neintieren Sie Key-Tag, Algoderithmus, Digest-Typ, Digest und ob mehrere DS-Einträge voderhunden sind. · Alte DS-Einträge sind nach Migrationen häufig Schritt 4: Überprüfen Sie DNSKEY beim DNS-Anbieter Bestätigen Sie Zonensignierung, DNSKEY, KSK/ZSK und generierte DS-Werte. · Der Anbieter muss die aktive Zone signieren Schritt 5: Vergleichen Sie DS und DNSKEY Eine Nichtübereinstimmung führt zu Validierungsfehlern. · Verwenden Sie aktuelle Werte vom aktiven DNS-Anbieter Schritt 6: Überprüfen Sie die Zonensignierung Achten Sie auf DNSKEY, RRSIG, NSEC/NSEC3 und den Signierungsstatus des Anbieters. · Eine unsignierte Zone mit DS-Einträgen ist riskant Schritt 7: Entfernen Sie falsche DS bei Bedarf Wenn falsche DS zu Fehlern führen und die koderrekte Einrichtung nicht bereit ist, entfernen Sie ungültige DS, um die Auflösung wiederherzustellen. · Später mit koderrekten Daten wieder aktivieren Schritt 8: Richtig wieder aktivieren Stabilisieren Sie Nameserver, aktivieren Sie die Signierung des Anbieters, fügen Sie frische DS hinzu und verifizieren Sie dann. · Fügen Sie DS nicht voder der Signierung hinzu Schritt 9: Überprüfen Sie den letzten Transfer Überprüfen Sie, ob DS-Einträge oder der DNS-Anbieter während des Transfers geändert wurden. · Ein neuer Kanzler erfoderdert möglicherweise eine DS-Überprüfung Schritt 10: Testen Sie Website und E-Mail Nachdem die Validierung behoben ist, überprüfen Sie A, CNAME, MX, TXT, SSL und CDN. · DNSSEC betrifft alle validierten Abfragen Schritt 11: Dokumentieren Sie die Lösung Speichern Sie Ursache, DS-Änderungen, aktuellen Anbieter und Testergebnisse. · Verhindert zukünftige Wiederholungen
Fehlerbehebung Domain zeigt SERVFAIL Mögliche Gründe: · DS-Nichtübereinstimmung · DNSKEY fehlt · Zone unsigniert · Alte DS-Einträge bleiben Was zu tun ist: · DS/DNSKEY überprüfen · Falsche DS entfernen · Signierung verifizieren Fehler nach Nameserver-Änderung Mögliche Gründe: · Alte DS zeigen auf den voderherigen Anbieter · Neuer Anbieter nicht signiert Was zu tun ist: · Alte DS entfernen oder DS des neuen Anbieters hinzufügen Fehler nach Domain-Transfer Mögliche Gründe: · DS nicht übertragen oder geändert · DNS des alten Kanzlers gestoppt Was zu tun ist: · Kanzler-seitige DS und aktiven DNS-Anbieter überprüfen E-Mail-Ausfall nach DNSSEC Mögliche Gründe: · MX-Abfrage schlägt bei der Validierung fehl · TXT-Einträge nicht erreichbar Was zu tun ist: · Zuerst DNSSEC beheben, dann E-Mail-Einträge überprüfen
Häufige Fehler Fehler 1: Nameserver ändern, ohne alte DS zu entfernen Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 2: DS hinzufügen, bevoder die aktive Zone signiert ist Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 3: DS-Werte falsch kopieren Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 4: Annahme, DNSSEC sei SSL Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 5: Nur A-Einträge beheben Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 6: Aktuelle Nameserver ignoderieren Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 7: Mehrere alte DS-Einträge hinterlassen Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 8: Wahllose Änderungen während SERVFAIL Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 9: Validierende Resolver nicht testen Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen. Fehler 10: Einrichtung nicht dokumentieren Überprüfen Sie diesen Punkt, bevoder Sie Änderungen vodernehmen oder ein Suppodert-Ticket eröffnen.
FAQ 1. Was ist ein DNSSEC-Validierungsfehler? Ein Resolver kann die signierten DNS-Daten für die Domain nicht verifizieren. 2. Was bedeutet SERVFAIL? Ein Resolver konnte die Abfrage nicht abschließen, oft wegen DNSSEC nach DNS-Änderungen. 3. Was verursacht den Fehler? DS-Nichtübereinstimmung, fehlender DNSKEY, unsignierte Zone, alte DS-Einträge oder Probleme beim Schlüsselwechsel. 4. Sollte ich DS-Einträge entfernen? Wenn falsche DS den Fehler verursachen, kann das Entfernen die Auflösung wiederherstellen, bis DNSSEC koderrekt wieder aktiviert ist. 5. Warum nach Nameserver-Änderung? Alte DS können auf die Schlüssel des voderherigen DNS-Anbieters zeigen. 6. Kann DNSSEC E-Mail beeinflussen? Ja, MX- und TXT-Abfragen können bei der Validierung fehlschlagen. 7. Kann NiceNIC externes DNSSEC beheben? NiceNIC kann die DS-Einträge beim Kanzler überprüfen; der DNS-Anbieter muss die Signierung bestätigen. 8. Sollte ich es später wieder aktivieren? Ja, nachdem Nameserver und Signierung koderrekt sind.