Domain-Transfer: Muss DNSSEC deaktiviert werden?

Die Deaktivierung von DNSSEC beim reinen Domain-Transfer ohne Änderung der Nameserver kann die Sicherheitskette (Chain of Trust) ohne Grund unterbrechen.

Aktion DS-Record Status Grund
Reiner Registrar-Transfer (NS bleiben gleich) Beibehalten Die Zone bleibt kryptographisch valide.
Transfer + NS-Wechsel Entfernen / Ersetzen Die alten DS-Records passen nicht zu den neuen Schlüsseln (Resultat: SERVFAIL).

Die Rolle des DS-Records

Der DS-Record (Delegation Signer) in der Parent-Zone (Registry) ist der Vertrauensanker. Er bestätigt, dass der DNSKEY auf Ihren Nameservern legitim ist.

  • Szenario A (Nur Registrar-Wechsel): Wenn die Nameserver beim Domain-Transfer gleich bleiben, ändern sich weder die privaten Schlüssel (ZSK/KSK) noch die Zone-Signatures. Der bestehende DS-Record bei der Registry ist also weiterhin mathematisch korrekt. Ein Entfernen würde die Sicherheitskette (Chain of Trust) ohne Grund unterbrechen.
  • Szenario B (Nameserver-Wechsel): Hier wird es kritisch. Wenn der neue Registrar auch neue Nameserver bereitstellt, müssen die DS-Records zwingend aktualisiert oder kurzzeitig entfernt werden, da die neuen Nameserver mit eigenen Schlüsseln signieren.

Best Practice

Beim eingehenden Domain-Transfer ist die sicherste Methode (besonders, wenn die Nameserver später doch geändert werden sollen) das "Double-DS" oder "Pre-Publish" Verfahren:

  1. Die bestehenden DS-Records werden übernommen.
  2. Die neuen DNSKEYs werden in die Zone beim neuen Nameserver eingetragen.
  3. Bei der Registry werden die neuen DS-Records zusätzlich zu den bestehenden ergänzt.
  4. Bei der Registry werden die Nameserver geändert.
  5. Erst, wenn die neuen Nameserver weltweit sichtbar sind, werden die alten DS-Records bei der Registry entfernt.

Wichtiger Hinweis

Viele Registries löschen bei einem Transfer die DS-Records automatisch, wenn der neue Registrar sie nicht explizit im Transfer-Befehl (z.B. via EPP) mitgibt oder unmittelbar danach neu setzt. Prüfen Sie daher die spezifischen Policies der jeweiligen Registry.