# DNSSEC-Ketten- und RDAP-Vertrauens-Auditor

Auditiere eine Domain komplett: IANA-RDAP-Bootstrap-Referral, Registry/Registrar-WHOIS-Daten und die DNSSEC-Vertrauenskette vom Root-KSK über den TLD-DS bis zum Apex-DNSKEY — mit DS-Digest-Prüfung und RRSIG-Ablaufmarkierungen.

> Kanonische Seite: https://elysiatools.com/de/tools/whois-rdap-dnssec-chain-validator-and-iana-bootstrap-trust-auditor

- **Kategorie:** Network

- **Schlagwörter:** dnssec prüfer, dnssec vertrauenskette, rdap abfrage, whois rdap, ds record prüfen, dnskey validierung, rrsig ablauf, root trust anchor, domain audit, iana bootstrap

## Überblick

Der Auditor durchläuft die gesamte Vertrauenskette einer Domain in neun Pass/Fail-Schritten. Er beginnt im IANA-RDAP-Bootstrap-Register (data.iana.org/rdap/dns.json), um den autoritativen Registry-Server des TLD zu finden, und befragt diese Registry per RDAP — Registrar-Entität, Erstellungs-/Ablaufereignisse, EPP-Statuscodes, Nameserver und die secureDNS-Sicht der Registry. Parallel löst die DNSSEC-Seite über DNS-over-HTTPS auf (AliDNS mit Cloudflare/Google-Failover, wählbar): Sie holt das Root-DNSKEY-Set und prüft die SHA-256-DS-Digests der eingebetteten Root-Trust-Anchors (KSK-2017 Tag 20326 und KSK-2024 Tag 38696, konsistent mit dem von IANA veröffentlichten root-anchors.xml) und steigt dann ab — der von der Root für den TLD publizierte DS wird aus dem DNSKEY-RDATA des TLD neu berechnet, der vom TLD für die Domain publizierte DS aus dem RDATA des Apex-DNSKEY, byte für byte. Abweichungen, abgelaufene oder bald ablaufende RRSIG-Signaturen (Seriennummern-Arithmetik über die 32-Bit-Zeitfelder), unsignierte Delegationen und fehlende DS-Records werden mit exakten Key Tags, Algorithmen und berechneten Digests markiert. Umfang: Die DS↔DNSKEY-Digest-Übereinstimmung ist das kryptografische Bindeglied der Delegationskette; die volle RRSIG-Signaturprüfung je RRset wird über das AD-Flag des Resolvers und Ablaufprüfungen berichtet, nicht über lokale RSA/ECDSA-Verifikation.

## Eingaben

- **Domänenname** (text): example.com
- **DoH-Resolver** (select)
- **RDAP-Registry-Daten einbeziehen** (checkbox)

## Wann verwenden

- Vor und nach der Aktivierung von DNSSEC zur Validierung der DS-Einträge bei Registry und Registrar.
- Zur Fehlersuche bei Domainauflösungsproblemen, die durch abgelaufene RRSIG-Signaturen oder DS-Digest-Abweichungen verursacht werden.
- Zur Überprüfung von RDAP-Registrierungsdaten, EPP-Statuscodes und autoritativen Nameservern direkt über den IANA-Bootstrap-Pfad.

## Funktionsweise

- Das Tool ermittelt über das IANA-RDAP-Bootstrap-Verzeichnis den zuständigen Registry-Server und fragt Registrar-Daten, Statuscodes sowie Nameserver ab.
- Über DNS-over-HTTPS (DoH) werden die DNSKEY-Sets der Root-Zone abgerufen und gegen hinterlegte Vertrauensanker (KSK-2017 und KSK-2024) verifiziert.
- Die Vertrauenskette wird abwärts durchlaufen: Der DS-Eintrag der TLD wird aus den TLD-DNSKEYs und der Domain-DS aus den Apex-DNSKEYs byteweise neu berechnet und abgeglichen.
- RRSIG-Gültigkeitszeiträume werden auf bevorstehenden oder eingetretenen Ablauf analysiert und das Authenticated-Data-Flag (AD) des Resolvers wird ausgewertet.

## Anwendungsfälle

- Validierung eines Key-Rollovers bei Domain- oder KSK-Schlüsseln zur Vermeidung von Ausfällen.
- Regelmäßiges Sicherheitsaudit von Unternehmensdomains bezüglich DNSSEC-Status und RDAP-EPP-Sperren.
- Diagnose von SERVFAIL-Fehlern bei DNSSEC-validierenden Resolvern nach Nameserver-Migrationen.

## Häufig gestellte Fragen

### Was prüft der Auditor bei der DNSSEC-Kette konkret?

Er prüft die Übereinstimmung der DS-Digests mit den DNSKEY-RDATA von der Root-Zone über die TLD bis zur Apex-Domain sowie die Gültigkeitsdaten der RRSIG-Signaturen.

### Welche DoH-Resolver stehen zur Auswahl?

Zur Auswahl stehen ein automatischer Failover-Modus sowie gezielte Abfragen über AliDNS, Cloudflare 1.1.1.1 oder Google Public DNS.

### Führt das Tool eine lokale RSA- oder ECDSA-Signaturprüfung durch?

Nein, kryptografisch verifiziert werden die DS-zu-DNSKEY-Digests; die Signaturgültigkeit einzelner RRsets wird über das AD-Flag und Zeitstempelprüfungen ermittelt.

### Kann die RDAP-Abfrage deaktiviert werden?

Ja, über die Checkbox 'RDAP-Registry-Daten einbeziehen' kann der Fokus rein auf die DNSSEC- und DNS-Analyse gelegt werden.

### Was bedeuten gemeldete RRSIG-Ablaufflaggen?

Sie weisen darauf hin, dass Signaturen für Zoneneinträge bereits abgelaufen sind oder in Kürze ablaufen und durch den Zonenverwalter erneuert werden müssen.

## Ähnliche Tools

- [Webhook-Debugger und Relay](https://elysiatools.com/de/tools/webhook-debugger-relay): Erzeugt eine eindeutige Webhook-Capture-URL, inspiziert Requests, validiert Signaturen und replayt Payloads an ein Ziel
- [HTTP-Link-Header-Parser nach RFC 8288 mit Paginierungs-Crawler-Vorschau](https://elysiatools.com/de/tools/http-link-header-rfc8288-parser-and-pagination-crawler-preview): Parst Link-Header nach dem Anhang-B-Algorithmus der RFC 8288, löst relative URI-References zu absoluten URLs auf (RFC 3986), klassifiziert rel-Typen gegen das IANA-Register, prüft preload/prefetch-Hinweise und simuliert, wie ein rel="next"-Crawler deine Antworten abläuft — inklusive Zykluserkennung.
- [MAC OUI Hersteller-Suche](https://elysiatools.com/de/tools/mac-oui-vendor-lookup): Schlägt den Hersteller einer MAC-Adresse in der IEEE-OUI-Datenbank nach oder sucht per Firmenname alle OUI-Blöcke — komplett offline
- [NB-IoT/LTE-M-Cat-M1-CoAP-LwM2M-Paketanalysator für Cellular IoT](https://elysiatools.com/de/tools/nb-iot-lte-m-cat-m1-coap-lwm2m-cellular-iot-packet-analyzer): Dekodiert Hex-Mitschnitte zellularer IoT-Geräte: CoAP-Header/-Optionen (Block-wise, Observe), LwM2M-TLV-Objektbäume mit Ressourcennamen, UDH-Anwendungsport-Adressierung im SMS-DELIVER mit Auspacken von CoAP-over-SMS, Link-Format-Registrierungen und DTLS-Datensatzübersichten.
- [Planer für Wi‑Fi-Kanalüberlappung](https://elysiatools.com/de/tools/wifi-channel-overlap-planner): Plant 2,4-, 5- und 6-GHz-Kanäle aus Kanal, Breite und RSSI der APs und warnt vor DFS und PSC.
- [KI-Domain-Namen-Generator](https://elysiatools.com/de/tools/ai-domain-name-idea-generator): Gib Marken-Schlüsselwörter ein — die KI erzeugt bis zu 10 Domain-Ideen und filtert bereits vergebene per DNS + RDAP heraus. Für Gründer und Entwickler.
- [APNG-Analyzer für IDAT/fdAT-Chunks, Deflate-Replay und Disposal-Methoden mit Frame-Timing](https://elysiatools.com/de/tools/apng-idat-fdat-chunk-streaming-deflate-replay-and-disposal-method-analyzer): Laden Sie ein PNG/APNG hoch und analysieren Sie die Animationsstruktur: PNG-Signatur und CRC32-Prüfung jedes Chunks, IHDR (Bit-Tiefe/Farbtyp/Interlace), acTL (Frame- und Wiederholungszahl, vor dem ersten IDAT), fcTL (Sequenznummer, Region x+y+w+h ≤ Canvas, Normalisierung von delay_num/delay_den, dispose_op none/background/previous, blend_op source/over), erster Frame per IDAT + Folgeframes per fdAT; die gemeinsamen fcTL+fdAT-Sequenznummern müssen lückenlos ab 0 aufsteigen; der Deflate-Strom jedes Frames wird wiedergegeben und die entpackte Größe = Höhe × (1 + Bytes pro Zeile) geprüft, korruptes zlib wird gemeldet; die Disposal-Simulation warnt u. a. vor previous im ersten Frame (gilt als background) und vor Frames mit Nullverzögerung.
- [Behauptungs-Beweis-Zitat-Mapper](https://elysiatools.com/de/tools/claim-evidence-citation-mapper): Extrahiert faktische Behauptungen aus dem Text, verknüpft sie mit Fußnoten/Links/Referenzen und markiert Behauptungen ohne Quelle, mit schwacher Quelle, mit Doppelzitat oder unklarem Zitatumfang

## Beispiele

- [Zero Trust Architektur-Beispiele](https://elysiatools.com/de/samples/zero-trust-samples): Umfassende Zero Trust Architekturbeispiele mit Authentifizierung, Netzsegmentierung und Zugriffskontrolle
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
