Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Technik / Hostpoint und DNSSEC: Signieren einer Zone ohne komplizierte Domain-Änderungen

Hostpoint und DNSSEC: Signieren einer Zone ohne komplizierte Domain-Änderungen

DNSSEC bei Hostpoint sichert die DNS-Auflösung, doch schlecht verwaltete Schlüssel oder vergessene TTLs erschweren Domain-Migrationen und -Transfers.

Redaktion Hébergeurs.eu 5 Min. Aktualisiert 19 Juli 2026

Eine Kantonalbank aktiviert über Hostpoint DNSSEC auf ihrer .ch-Domain. Die Migration zu einem neuen Registrar beginnt, ohne den DS-Eintrag zu entfernen: 48 Stunden lang sehen einige Resolver SERVFAIL – kein Phishing, kein Angriff, nur eine ignorierte DNSSEC-Prozedur. Das Netzwerkteam stellt dann fest, dass es sich bei DNSSEC nicht um einen Schalter handelt, der ein für alle Mal aktiviert wird, sondern um eine Vertrauenskette, die den Registrar, die DNS-Zone und jede zukünftige Änderung verbindet.

Hostpoint kombiniert Schweizer Hosting und DNS-Management – ​​DNSSEC stärkt die Integrität der Antworten und schützt vor Spoofing. Es erfordert Disziplin bei DS-Einträgen, TTLs und der Reihenfolge der Vorgänge, wenn Änderungen vorgenommen werden. Ohne ein schriftliches Verfahren wird die Unterschrift ebenso zu einem betrieblichen Risiko wie zu einem Sicherheitsgut.

DNSSEC bei Hostpoint ordnungsgemäß aktivieren

Die Aktivierung folgt einem genauen Ablauf. Signieren Sie zunächst die Zone im Hostpoint-Panel (oder über die API, wenn Ihr Angebot dies zulässt). Als nächstes kopieren Sie die von Hostpoint angezeigten DS (oder DNSKEY)-Werte. Veröffentlichen Sie dann einen einzigen konsistenten Satz an den Registrar – niemals zwei widersprüchliche DSs. Warten Sie auf die Weitergabe (TTL plus Registrarverzögerung) und validieren Sie dann Ihre A-, AAAA- und MX-Einträge mit „dig +dnssec“.

SchrittRisiko beim Überspringen
DS ohne signierten Bereich veröffentlichtSERVFAIL für alle Validatoren
Doppelt widersprüchlicher DSZeitweilige Ausfälle laut Resolvern
TTL auf 86400 vor einer ÄnderungLangsame Migration, schwieriges Rollback
Vergessene KSK-RotationSignaturablauf, DNS-Fehler

Jeder Schritt verknüpft Hostpoint (Zonensignatur) mit dem Registrar (DS-Veröffentlichung). Eins ohne das andere unterbricht die Kette.

Domain-Änderungen ohne Groß-/Kleinschreibung

Das Hinzufügen einer Subdomain bleibt im Allgemeinen transparent, wenn die Zone bereits automatisch signiert ist. Andererseits erfordert ein Wechsel der Nameserver zu einem anderen DNS-Anbieter eine strikte Reihenfolge: Senken Sie die TTL einige Tage vorher, entziehen Sie den DS vom Registrar (oder deaktivieren Sie DNSSEC), migrieren Sie die Zone, signieren Sie erneut mit dem neuen DNS und veröffentlichen Sie dann den DS erneut.

Bei einem Registrar.ch-Transfer koordinieren Sie SWITCH, den Registrar und Hostpoint, sofern der DNS während des Transfers bei Hostpoint verbleibt. Dokumentieren Sie ein schriftliches Verfahren – das Marketing- oder Vertriebsteam sollte DS niemals allein ändern.

Die häufigsten Fehler: Verlassen eines aktiven DS nach einer unsignierten Zone, Mischen von Hostpoint DNS und Cloudflare ohne erneute Signierung, Vergessen der RRSIG-Ablaufüberwachung oder Ignorieren der Kompatibilität zwischen CNAME-Flattening und DNSSEC je nach Angebot.

Wenn Daten im Zusammenhang mit der Domain unter die Schweizer DSGVO fallen, lesen Sie bitte unseren Leitfaden Schweizer Hosting-Anbieter und Datenübertragungen.

Schlüssel überwachen und drehen

DNSSEC basiert auf zwei Arten von Schlüsseln. Der ZSK (Zone Signing Key) signiert tägliche Registrierungen; Der KSK (Key Signing Key) signiert den ZSK. Hostpoint kann die ZSK-Rotation automatisieren, wenn das Panel dies verwaltet. Die seltenere, aber kritische KSK-Rotation erfordert eine Aktualisierung des DS beim Registrar – planen Sie sie außerhalb des Migrationszeitraums.

Implementieren Sie RRSIG-Ablaufwarnungen: Eine abgelaufene Signatur hat die gleiche Wirkung wie ein nicht synchronisierter DS. Testen Sie „dig +dnssec“ nach jeder DS-Änderung und führen Sie einen Verlauf der vorherigen DS-Werte für ein schnelles Rollback.

Der Gipfel: DNS-Sicherheit, die verpatzte Migrationen bestraft

Entscheide dich und gehe ohne blinden Fleck voran

Schreiben Sie zunächst ein DNSSEC-Verfahren, das zwischen den technischen und juristischen Teams, dem Registrar und den Hostpoint-Kontakten geteilt wird. Richten Sie die Überwachung der RRSIG-Abläufe bei der Aktivierung ein. Bevor Sie Nameserver oder Registrare ändern, senken Sie die TTL mindestens 48 Stunden im Voraus auf 300 Sekunden. Validieren Sie nach jeder DS-Änderung mit „dig +dnssec“ von mehreren öffentlichen Resolvern. Konsultieren Sie das Hostpoint-Factsheet und unsere Ratgeber, wenn Ihr Projekt über eine einfache Showcase-Site hinausgeht.

Häufig gestellte Fragen

Bietet Hostpoint DNSSEC an?

Hostpoint ermöglicht die Aktivierung von DNSSEC auf den von ihm gehosteten DNS-Zonen mit Veröffentlichung von DNSKEY-Einträgen und Signaturverwaltung. Überprüfen Sie im Panel, ob Ihr Angebot Hostpoint-Domain und DNS kombiniert – die Signatur funktioniert nur, wenn die Zone damit gehostet wird.

Wo soll der DS-Eintrag veröffentlicht werden?

Beim Domain-Registrar (.ch, .com, etc.), je nach angebotener Schnittstelle über DS- oder DNSKEY-Records. Hostpoint zeigt die zu kopierenden Werte an; Jede Inkonsistenz zwischen dem veröffentlichten DS und der signierten Zone führt zu SERVFAIL-Fehlern für Resolver, die DNSSEC validieren.

Erschwert DNSSEC eine Übertragung?

Ja, wenn das Verfahren vernachlässigt wird. Sie müssen DNSSEC auf der Registrarseite vor der Migration deaktivieren, die Zone übertragen, sie mit dem neuen DNS neu signieren und dann den DS erneut veröffentlichen. Ohne diese Reihenfolge schlagen strikte Validatoren mit falsch signierten NSEC- oder NXDOMAIN-Antworten fehl.

Welche Häufigkeit der Schlüsseldrehung?

Die ZSK-Rotation kann automatisiert werden, wenn das Panel dies verwaltet. Die KSK-Rotation erfordert eine Planung mit Aktualisierung des DS an den Registrar – dokumentieren Sie den Zeitplan, die verantwortlichen Personen und das Rollback-Verfahren vor jeder Operation.


Aktivieren Sie DNSSEC mit einem schriftlichen Migrationsverfahren – Signieren ohne Disziplin ist ein zweischneidiges Schwert.

Hostpoint-Datenblatt ansehen

Unabhängige Bewertungen, Tarife, Vor-/Nachteile und Alternativen zu Hostpoint.

Hostpoint-Datenblatt öffnen
Blog

Weiterlesen

Alle Artikel →