Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

Ausfall der .de-Domain in Deutschland auf DNSSEC-Schlüsselrollover-Fehler zurückgeführt: Was Resolver taten

Ausfall der .de-Domain in Deutschland auf DNSSEC-Schlüsselrollover-Fehler zurückgeführt: Was Resolver taten

Ein geplanter DNSSEC-Schlüsselrollover für die deutsche .de-Top-Level-Domain erzeugte ungültige Signaturen und verursachte weit verbreitete Lookup-Fehler. Resolver-Betreiber im gesamten Internet stellten den Zugriff innerhalb einer Stunde wieder her, indem sie Negative Trust Anchors anwendeten.

Am 6. Mai 2026 veröffentlichte Cloudflare einen Incident Report über einen schwerwiegenden Ausfall, der die deutsche .de-Top-Level-Domain (TLD) betraf. Das Problem war kein Netzwerkangriff oder Hardwarefehler, sondern ein Fehler bei einem routinemäßigen DNSSEC-Schlüsselrollover bei DENIC, der Registry, die .de betreibt. DNSSEC ist eine Sicherheitsebene, die DNS-Einträge digital signiert und es Resolvern ermöglicht, zu überprüfen, dass die Antwort auf eine Domainnamenabfrage nicht manipuliert wurde. Als die neuen Schlüssel eingeführt wurden, konnten die erzeugten und verteilten Signaturen nicht validiert werden. Dies bedeutete, dass jeder Resolver, der die DNSSEC-Validierung strikt durchsetzte, die .de-Einträge ablehnte und viele deutsche Websites für Benutzer weltweit effektiv offline nahm.

Der Vorfall legte einen subtilen, aber wichtigen Fehler offen, wie Cloudflares öffentlicher Resolver 1.1.1.1 den Fehler meldete. Anstatt den Benutzern mitzuteilen, dass die DNSSEC-Validierung fehlgeschlagen war, gab 1.1.1.1 einen Extended DNS Error (EDE) Code 22 zurück, was "No Reachable Authority" bedeutet. Dieser Code weist normalerweise auf ein Netzwerkverbindungsproblem mit vorgelagerten Servern hin, nicht auf ein DNSSEC-Problem. Cloudflare führte dies auf einen Fehler zurück, wie es DNSSEC-EDE-Codes von seinem Trust-Chain-Verifier an die endgültige Antwort weitergibt. Wenn der Verifier eine gefälschte Signatur erkennt, erstellt er einen DNSSEC-Bogus-EDE-Code, aber dieser Code wird nie in die an Benutzer gesendete Antwort eingefügt. Der Resolver fällt also darauf zurück, "No Reachable Authority" zu melden und verbirgt die eigentliche Ursache. Cloudflare räumte ein, dass dies für 1.1.1.1-Benutzer nicht hilfreich ist, und kündigte an, die Antworten zu korrigieren, um DNSSEC-Fehler ordnungsgemäß anzuzeigen.

Angesichts des Ausfalls koordinierten Resolver-Betreiber im gesamten Internet schnell eine Problemumgehung. Innerhalb von etwa einer Stunde wandten viele sogenannte Negative Trust Anchors an. Ein Negative Trust Anchor ist eine temporäre Konfiguration, die einen Resolver anweist, die DNSSEC-Validierung für eine bestimmte Domain, in diesem Fall .de, zu überspringen, bis der zugrunde liegende Fehler behoben ist. Dies ermöglichte es Benutzern, .de-Websites wieder zu erreichen, obwohl die DNSSEC-Signaturen ungültig waren. Die Fähigkeit der DNS-Community, schnell zu reagieren, beruhte auf gemeinsamen Kommunikationskanälen wie DNS-OARC, einem Forum, in dem Betreiber während Vorfällen Informationen austauschen. Cloudflare betonte, dass DNS ein dezentrales System ist und dass sein Betrieb auf gegenseitigem Vertrauen und offenen Kommunikationswegen zwischen Registries, Resolver-Betreibern und der breiteren Community beruht.

DENIC, die .de-Registry, veröffentlichte einen eigenen kurzen Beitrag zu dem Vorfall. DENIC erklärte: "Der Ausfall steht im Zusammenhang mit einem routinemäßigen, geplanten Schlüsselrollover. Während dieses Prozesses wurden nicht validierbare Signaturen erzeugt und verteilt. Als Vorsichtsmaßnahme wurden zukünftige Rollovers ausgesetzt, bis die genauen technischen Ursachen identifiziert sind." Cloudflare sagte, es freue sich auf DENICs vollständigen Post-Incident-Bericht und schätzte die gezeigte Transparenz. Der Ausfall warf auch eine grundsätzliche Frage auf: Bedeutet dies, dass DNSSEC selbst ein Fehlschlag ist? Cloudflares Antwort ist nein. Jede Technologie, die falsch konfiguriert ist, kann für Benutzer, die sich auf sie verlassen, kaputtgehen. Der Blog vergleicht es mit Unterwasser-Glasfaserkabeln: Wenn man sie Haien zum Kauen überlässt, macht das ihre Bedeutung nicht zunichte, es zeigt nur, dass wir sie manchmal nicht schützen. DNSSEC spielt eine entscheidende Rolle dabei, sicherzustellen, dass DNS-Antworten ohne Manipulation vertrauenswürdig sind.

Der Vorfall verdeutlicht eine strukturelle Realität der DNS-Hierarchie. Wenn eine Registry auf TLD-Ebene ausfällt, sind alle Domains unter dieser TLD gleichzeitig betroffen, unabhängig davon, wo sie gehostet werden oder welcher Resolver verwendet wird. Dies ist nicht nur bei DNSSEC der Fall; das Gleiche würde passieren, wenn die Nameserver einer TLD nicht erreichbar wären. Es gibt keine einfache Lösung für diese Abhängigkeit. Was die Branche tun kann, ist schnell und konsequent zu reagieren. In diesem Fall wandten Resolver-Betreiber innerhalb einer Stunde unabhängig Negative Trust Anchors an und stellten die Auflösung wieder her, während DENIC an der Behebung der Zone arbeitete. Betriebspraktiken, Branchenkommunikationskanäle wie DNS-OARC und Funktionen wie serve stale (Zurückgeben einer leicht veralteten, aber zwischengespeicherten Antwort, wenn die Live-Abfrage fehlschlägt) reduzieren alle die Auswirkungen, auch wenn sie die zugrunde liegende Abhängigkeit nicht beseitigen können. Cloudflare zog auch interne Verbesserungen daraus: Es wird an seinen EDE-Fehlern arbeiten, um DNSSEC-Fehler besser anzuzeigen. Für Benutzer, die mehr über die Funktionsweise von DNSSEC erfahren möchten, verweist Cloudflare auf Wie funktioniert DNSSEC? und auf Echtzeit-DNS-Trends auf Cloudflare Radar.

Für normale Internetnutzer und Website-Betreiber ist dieser Vorfall eine Erinnerung daran, dass das Domain Name System, obwohl normalerweise unsichtbar, auf eine Weise ausfallen kann, die große Teile des Webs betrifft. Die Wahl eines Resolvers, der Fehler transparent meldet und DNSSEC-Validierung aktiv pflegt, ist wichtig. Die Verwendung eines datenschutzfreundlichen verschlüsselten DNS-Dienstes wie AEU DNS hilft, Ihre Abfragen vor Ausspähung oder Manipulation zu schützen, und fügt eine Zuverlässigkeitsebene hinzu, da solche Anbieter DNSSEC-Fehler in der Regel überwachen und Maßnahmen schnell anwenden. Wenn Sie eine Website unter einer Ländercode-TLD betreiben, folgen Sie den technischen Hinweisen Ihrer Registry und testen Sie DNSSEC-Schlüsseländerungen, bevor Sie sie einführen. Der .de-Ausfall zeigt, dass selbst routinemäßige Wartung globale Folgen haben kann und eine ehrliche Fehlerberichterstattung für eine schnelle Erholung unerlässlich ist.

Begriffe erklärt

DNSSEC
Ein Sicherheitssystem, das DNS-Einträge mit digitalen Signaturen versieht, damit Ihr Gerät überprüfen kann, dass die Antwort nicht von einem Angreifer verändert wurde.
TLD
Der letzte Teil eines Domainnamens, wie .de oder .com, der von einer zentralen Organisation verwaltet wird.
resolver
Der Server, den Ihr Gerät fragt, wenn es einen Website-Namen in die numerische Internetadresse umwandeln muss.
DENIC
Die Organisation, die die .de-Top-Level-Domain für Deutschland verwaltet.
Negative Trust Anchor
Eine temporäre Einstellung, die einen Resolver anweist, DNSSEC-Prüfungen für eine bestimmte Domain während eines bekannten Fehlers zu überspringen.
key rollover
Der Prozess des Austauschs der kryptografischen Schlüssel, die DNSSEC zum Signieren von Einträgen verwendet, was schiefgehen kann, wenn er nicht sorgfältig durchgeführt wird.
Extended DNS Errors (EDE)
Ein Standardweg für DNS-Server, um detaillierter zu erklären, warum eine Website-Abfrage fehlgeschlagen ist.
serve stale
Eine Resolver-Funktion, die eine leicht veraltete, aber zwischengespeicherte Antwort zurückgibt, wenn keine frische Antwort erhalten werden kann.

So schützen Sie sich

  1. Wenn Websites mit .de-Endung plötzlich nicht mehr laden, gehen Sie nicht davon aus, dass sie offline sind; prüfen Sie, ob Ihr Internetanbieter oder DNS-Dienst eine DNSSEC-Störung bei der .de-Registry gemeldet hat.
  2. Nutzen Sie einen datenschutzfreundlichen verschlüsselten DNS-Dienst wie AEU DNS auf Ihrem Telefon und Computer, da dieser Ihre Browsing-Aktivitäten privat hält und DNSSEC-Fehler oft schnell behebt.
  3. Wenn Sie eine .de-Website besitzen, abonnieren Sie die technischen Ankündigungen von DENIC (DENIC ist die Organisation, die die .de-Domain betreibt), damit Sie von Schlüsselrollovern und Ausfällen erfahren, bevor Ihre Besucher es tun.
  4. Bevor Sie DNSSEC für Ihre eigene Domain aktivieren, stellen Sie sicher, dass Sie verstehen, wie Schlüsselrollover funktionieren, und testen Sie den Prozess zuerst in einer Staging-Umgebung.
  5. Während eines DNSSEC-bedingten Ausfalls können Sie vorübergehend zu einem Resolver wechseln, der einen Negative Trust Anchor angewendet hat, aber wechseln Sie nach der Behebung des Problems zurück, um die vollständige Validierung beizubehal

Quelle: blog.cloudflare.com

Holen Sie sich privates, verschlüsseltes DNS