Domain-Transfer: Muss DNSSEC deaktiviert werden?
Die Deaktivierung von DNSSEC beim reinen Domain-Transfer ohne Änderung der Nameserver kann die Sicherheitskette (Chain of Trust) ohne Grund unterbrechen.
| Aktion | DS-Record Status | Grund |
|---|---|---|
| Reiner Registrar-Transfer (NS bleiben gleich) | Beibehalten | Die Zone bleibt kryptographisch valide. |
| Transfer + NS-Wechsel | Entfernen / Ersetzen | Die alten DS-Records passen nicht zu den neuen Schlüsseln (Resultat: SERVFAIL). |
Die Rolle des DS-Records
Der DS-Record (Delegation Signer) in der Parent-Zone (Registry) ist der Vertrauensanker. Er bestätigt, dass der DNSKEY auf Ihren Nameservern legitim ist.
- Szenario A (Nur Registrar-Wechsel): Wenn die Nameserver beim Domain-Transfer gleich bleiben, ändern sich weder die privaten Schlüssel (ZSK/KSK) noch die Zone-Signatures. Der bestehende DS-Record bei der Registry ist also weiterhin mathematisch korrekt. Ein Entfernen würde die Sicherheitskette (Chain of Trust) ohne Grund unterbrechen.
- Szenario B (Nameserver-Wechsel): Hier wird es kritisch. Wenn der neue Registrar auch neue Nameserver bereitstellt, müssen die DS-Records zwingend aktualisiert oder kurzzeitig entfernt werden, da die neuen Nameserver mit eigenen Schlüsseln signieren.
Best Practice
Beim eingehenden Domain-Transfer ist die sicherste Methode (besonders, wenn die Nameserver später doch geändert werden sollen) das "Double-DS" oder "Pre-Publish" Verfahren:
- Die bestehenden DS-Records werden übernommen.
- Die neuen DNSKEYs werden in die Zone beim neuen Nameserver eingetragen.
- Bei der Registry werden die neuen DS-Records zusätzlich zu den bestehenden ergänzt.
- Bei der Registry werden die Nameserver geändert.
- Erst, wenn die neuen Nameserver weltweit sichtbar sind, werden die alten DS-Records bei der Registry entfernt.
Wichtiger Hinweis
Viele Registries löschen bei einem Transfer die DS-Records automatisch, wenn der neue Registrar sie nicht explizit im Transfer-Befehl (z.B. via EPP) mitgibt oder unmittelbar danach neu setzt. Prüfen Sie daher die spezifischen Policies der jeweiligen Registry.