Was ist ein DNS-Audit und warum es wichtig ist

Das Domain Name System (DNS) ist eine grundlegende Säule des Internets, die menschenlesbare Domainnamen in die IP-Adressen übersetzt, die Maschinen zur Kommunikation verwenden. Trotz seiner kritischen Rolle wird DNS bei Sicherheitsbewertungen oft übersehen, so dass Websites und Netzwerke anfällig für eine Reihe von Angriffen wie Spoofing, Cache-Vergiftung und Distributed Denial of Service (DDoS) Verstärkung bleiben. Ein DNS-Audit untersucht systematisch die DNS-Einträge, Zonendateien und Provider-Konfigurationen Ihrer Domain, um Fehlkonfigurationen, veraltete Einträge und Sicherheitslücken aufzudecken.

Ohne ein Audit können Sie unwissentlich Ihre Infrastruktur aussetzen. Zum Beispiel kann ein ungesicherter MX-Datensatz es Angreifern ermöglichen, E-Mails von Ihrer Domain zu fälschen, Ihren Ruf zu schädigen und Phishing-Kampagnen zu aktivieren. Ein veralteter A-Datensatz, der auf einen deaktivierten Server verweist, kann entführt und zum Hosten von Malware verwendet werden. Eine fehlende DMARC-Richtlinie bedeutet, dass jeder Ihre E-Mails verspotten kann. Jedes dieser Szenarien ist mit einem gründlichen DNS-Audit, gefolgt von Korrekturmaßnahmen, vermeidbar. Der Prozess erfordert keine spezielle Ausrüstung - nur ein grundlegendes Verständnis der DNS-Datensatztypen, ein paar zuverlässige Tools und ein methodischer Ansatz.

Anatomie eines DNS-Audits: Was Sie wirklich überprüfen

Ein vollständiges DNS-Audit geht über die einfache Auflistung von Datensätzen hinaus. Es überprüft Korrektheit (die Aufzeichnungen weisen auf die beabsichtigten Ziele hin), Vollständigkeit (keine fehlenden Sicherheitsdatensätze), konsistenz (keine widersprüchlichen Daten über autoritative Nameserver hinweg) und Hardening (Verwendung moderner Sicherheitserweiterungen).

Datensatztypen, die Aufmerksamkeit erfordern

Jede DNS-Zone enthält mindestens einige Standarddatensatztypen.

  • A- und AAAA-Datensätze - Diese ordnen Ihre Domain IPv4- und IPv6-Adressen zu. Stellen Sie sicher, dass sie auf aktuelle, aktive Server verweisen und nicht auf verlassene IPs, die Sie nicht mehr kontrollieren. Ein alter A-Datensatz kann von Angreifern verwendet werden, um Ihre Domain über eine umgekehrte IP-Suche zu beanspruchen.
  • MX-Einträge - Diese behandeln das E-Mail-Routing. Fehlkonfigurierte MX-Einträge können dazu führen, dass E-Mails an die falschen Server geliefert werden oder überhaupt nicht. Stellen Sie sicher, dass die Prioritätswerte sinnvoll sind und dass die Hosts E-Mails für Ihre Domain akzeptieren.
  • TXT-Einträge – Die meisten Sicherheitsrichtlinien leben hier: SPF, DKIM, DMARC und Domain-Verifizierungsstrings. SPF darf nur Server enthalten, die zum Versenden von E-Mails berechtigt sind. DKIM-Signaturen sollten gültig sein und Ihrem E-Mail-Flow entsprechen. Eine DMARC-Richtlinie von “none” bietet keinen Schutz – Sie sollten auf “Quarantäne” oder “Ablehnen” abzielen.
  • CNAME-Records — Stellen Sie sicher, dass sie keine zirkulären Abhängigkeiten erzeugen oder auf externe Domains verweisen, die Sie nicht mehr besitzen. Ein verwaistes CNAME auf einer gelöschten SaaS-Plattform kann die Übernahme von Subdomains ermöglichen.
  • NS-Einträge — Überprüfen Sie, ob die Nameserver Ihrer Domain korrekt und für Ihre Zone maßgebend sind. Ungleiche NS-Einträge zwischen Anbietern können zu intermittierenden Auflösungsfehlern führen.
  • SOA record - Der Start of Authority enthält den primären Nameserver, die Kontakt-E-Mail und die Zeitwerte. Überprüfen Sie, ob die Aktualisierungs- und Wiederholungsintervalle angemessen sind (zu kurz können Server überlastet werden; zu lange Verzögerungen Ausbreitung von Fixes).

Zone Transfer und DNSSEC Checks

Eine weniger häufige, aber kritische Überprüfung ist, ob Ihr DNS-Server nicht autorisierte Zonenübertragungen erlaubt (AXFR/IXFR). Wenn öffentlich aktiviert, kann jeder den gesamten Inhalt Ihrer Zone herunterladen, einschließlich interner Hostnamen, die Ihre Netzwerkarchitektur offenlegen. Verwenden Sie Tools wie von einem externen Netzwerk zum Testen. Wenn dies erfolgreich ist, beschränken Sie sofort die Zonenübertragung auf autorisierte sekundäre Server.

Überprüfen Sie auch, ob DNSSEC (Domain Name System Security Extensions) aktiviert und richtig konfiguriert ist. DNSSEC verwendet kryptographische Signaturen, um sicherzustellen, dass die Datensatzantworten nicht manipuliert wurden. Ohne sie können Angreifer Antworten fälschen und Benutzer zu bösartigen Websites umleiten (Cache-Vergiftung). Überprüfen Sie, ob Ihr Registrar DNSSEC unterstützt, dass Sie DS-Einträge in der übergeordneten Zone veröffentlicht haben und dass Ihre Nameserver gültige RRSIG-Einträge liefern. Viele DNS-Anbieter aktivieren dies jetzt mit einem einzigen Umschalter, aber es lohnt sich immer noch, manuell zu auditieren.

Häufige DNS-Schwachstellen, die Audits aufdecken

Wenn Sie verstehen, wonach Sie suchen, können Sie das Audit konzentrieren. Nachfolgend finden Sie die häufigsten DNS-Sicherheitsprobleme mit Auswirkungen auf die reale Welt.

DNS Spoofing und Cache Poisoning

Ohne DNSSEC kann ein Angreifer, der einen rekursiven Resolver kontrolliert oder auf dem Netzwerkpfad sitzt, falsche DNS-Antworten einsenden. Ihre Benutzer würden auf eine gefälschte Website geleitet, ohne es zu wissen. Dies ist ein klassischer Man-in-the-Middle-Angriffsvektor. DNSSEC ist die einzige umfassende Verteidigung.

Offene DNS-Resolver

Wenn Ihr DNS-Server so konfiguriert ist, dass er Anfragen von einer beliebigen IP (einem offenen Resolver) beantwortet, kann er bei DDoS-Angriffen verwendet werden. Angreifer senden eine kleine Abfrage mit einer gefälschten Opfer-IP, und der Resolver sendet eine viel größere Antwort, um das Opfer zu überfluten. Überprüfen Sie, ob Ihre autoritativen Nameserver nur auf Anfragen nach Domains antworten, die sie bedienen, und dass rekursive Resolver entweder nicht ausgesetzt sind oder auf Ihre internen Netzwerke beschränkt sind.

Übernahme von Subdomains

Wenn ein CNAME- oder NS-Record auf einen externen Dienst verweist, der deaktiviert wurde (z. B. einen Cloud Load Balancer, ein CDN oder eine GitHub Pages-Website), kann ein Angreifer diesen Dienst registrieren und die Kontrolle über Ihre Subdomain erlangen. Dies kann zu Phishing oder Malware-Verteilung unter Ihrer vertrauenswürdigen Marke führen. Das Audit muss alle externen A- und CNAME-Ziele identifizieren und überprüfen, ob sie noch zu Ihnen gehören.

E-Mail Spoofing und Phishing

Fehlende oder falsch konfigurierte SPF-, DKIM- und DMARC-Datensätze machen es für Angreifer trivial, E-Mails zu senden, die anscheinend von Ihrer Domain stammen. DMARC-Richtlinien sollten nach einer Überwachungsperiode mindestens p=Quarantäne und idealerweise p=reject sein. Ohne DKIM können E-Mail-Empfänger nicht überprüfen, ob der Nachrichteninhalt nicht verändert wurde.

Domain Hijacking

Wenn Ihr Registrar-Konto kompromittiert ist oder Ihre Domain nicht gesperrt ist, kann ein Angreifer die NS-Einträge ändern und den gesamten Datenverkehr umleiten. Das Festlegen einer Registrarsperre (auch ]Transfersperre] und die Verwendung einer starken Authentifizierung auf Ihrem Registrar-Konto sind grundlegende Schutzmechanismen. Das Audit sollte bestätigen, dass die Registrarsperre aktiviert ist und dass Ihre Kontaktinformationen auf dem neuesten Stand sind.

Schritt-für-Schritt-Anleitung zum Durchführen eines DNS-Audits

Befolgen Sie diesen strukturierten Prozess. Sie können Befehlszeilen-Tools (, , ) oder Online-Plattformen wie MXToolbox und DNSChecker verwenden. Beide Ansätze sind gültig; wählen Sie den, der Ihren technischen Komfort und Automatisierungsanforderungen entspricht.

1. Alle DNS-Einträge aufzählen

Beginnen Sie mit dem Ziehen der vollständigen Zone. Verwenden Sie dig any oder AXFR (falls zulässig) für eine vollständige Liste.

  • [[([[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[]]]]]]]]

Wenn Sie viele Subdomains haben, sollten Sie ein Tool wie Subfinder oder DNSRecon für die automatisierte Enumeration verwenden.

2. Validierung des Ziels und Zwecks jedes Datensatzes

Für jeden A/AAAA-Eintrag stellen Sie sicher, dass die IP einem aktiven Server unter Ihrer Kontrolle entspricht. Verwenden Sie , um den IP-Eigentumsstatus zu überprüfen, wenn Sie unsicher sind. Für MX-Einträge testen Sie, ob jeder Mail-Server Verbindungen auf Port 25 akzeptiert und dass sie nicht auf der schwarzen Liste stehen (verwenden Sie MXToolbox Blacklist Check). Für TXT-Einträge überprüfen Sie die SPF-Syntax mit einem Tool wie spf-tools — häufige Fehler sind das Fehlen von Include-Mechanismen, das Überschreiten des 10-DNS-Lookup-Limits oder das Fehlen eines Zulassens für Ihren ESP. Für DKIM überprüfen Sie, ob der öffentliche Schlüssel im TXT-Eintrag mit dem privaten Schlüssel übereinstimmt, der zum Signieren von E-Mails verwendet wird. DMARC-Validierungstools können die Richtlinie analysieren und Verbesserungen vorschlagen.

3. Nach Orphaned Records suchen

Vergleichen Sie Ihre DNS-Einträge mit Ihrem Asset-Inventar. Jeder Eintrag, der auf einen Dienst verweist, den Sie nicht mehr verwenden (eine stillgelegte Cloud-Instanz, ein ausgemusterter Mail-Server, ein Sunset-CDN), sollte zur Entfernung gekennzeichnet werden. Orphaned-Einträge sind die primäre Quelle für Übernahmen von Subdomains. Wenn Sie einen CNAME zu oder ähnliches finden, löschen Sie ihn sofort.

4. Überprüfung der TTL-Werte

Time-to-Live (TTL) bestimmt, wie lange ein Datensatz von Resolvern zwischengespeichert wird. Zu kurz, eine TTL (z. B. 30 Sekunden) erhöht die Abfragelast; zu lang (z. B. 1 Monat) behindert die Reaktion auf Vorfälle. In der Regel werden TTLs zwischen 300 und 3600 Sekunden für Produktionsdatensätze eingestellt und vor einer geplanten Änderung auf 60 Sekunden reduziert, dann wird der ursprüngliche Wert nach der Ausbreitung wiederhergestellt. Das Audit sollte ungewöhnlich hohe oder niedrige TTLs abfangen.

5. Transfersicherheit in der Testzone

Führen Sie von einer externen IP aus. Wenn Sie die Zonendaten erhalten, handelt es sich um eine kritische Sicherheitslücke. Beschränken Sie AXFR nur auf autorisierte sekundäre Nameserver (mit allow-transfer bind-Anweisungen oder gleichwertiges).

6. DNSSEC-Gültigkeit bestätigen

Verwenden Sie ein Tool wie Verisign DNSSEC Analyzer, um die DNSSEC-Kette Ihrer Domain zu überprüfen. Es wird Ihnen sagen, ob Signaturen vorhanden sind, ob der DS-Eintrag mit dem DNSKEY übereinstimmt und ob irgendwelche Datensätze abgelaufen sind. Beheben Sie Fehler, indem Sie sich an Ihren DNS-Anbieter wenden oder bei Bedarf Schlüssel regenerieren.

7. Überprüfen Sie Registrar Lock und Kontakte

Melden Sie sich in Ihrem Registrar-Panel an und bestätigen Sie, dass die Transfersperre (oder die Registrierungssperre) aktiviert ist. Überprüfen Sie auch, ob die administrativen und technischen Kontakt-E-Mail-Adressen korrekt und überwacht sind. Diese Kontakte erhalten Ablauf- und Missbrauchsmeldungen; wenn sie veraltet sind, können Sie Ihre Domain ohne vorherige Ankündigung verlieren.

Wie man allgemeine DNS-Sicherheitslücken beheben

Sobald Ihr Audit Probleme aufdeckt, priorisieren Sie Korrekturen basierend auf dem Schweregrad.

Aktivierung und Konfiguration von DNSSEC

Wenn DNSSEC fehlt, bitten Sie Ihren DNS-Provider, Ihre Zone zu signieren. Der Prozess beinhaltet normalerweise die Generierung eines Zone Signing Key (ZSK) und eines Key Signing Key (KSK) und die Veröffentlichung von DS-Datensätzen bei Ihrem Registrar. Nach dem Aktivieren verwenden Sie den oben erwähnten Verisign-Analysator, um die Kette zu überprüfen. Während DNSSEC einige operative Overheads (Schlüsselverwaltung) hinzufügt, ist der Sicherheitsvorteil gegen Spoofing immens.

Korrektur von SPF, DKIM und DMARC

Schreibe deinen SPF-Eintrag so um, dass er nur autorisierte Server enthält. Verwenden Sie den Mechanismus für Dienste von Drittanbietern und (Softfail) oder (Hardfail) am Ende. Für DKIM erzeugen Sie ein 2048-Bit-Schlüsselpaar, legen Sie den öffentlichen Schlüssel in einen TXT-Eintrag unter und konfigurieren Sie Ihren Mail-Server, um mit dem privaten Schlüssel zu signieren. Legen Sie einen DMARC-Eintrag mit und fest, um aggregierte Berichte zu erhalten. Bewegen Sie sich schrittweise zu , nachdem Sie bestätigt haben, dass keine legitimen E-Mails blockiert werden.

Entfernen von Orphaned CNAME oder A Records

Löschen Sie Datensätze, die auf deprovisionierte externe Dienste hinweisen. Wenn Sie die Subdomain aus historischen Gründen erhalten müssen, leiten Sie sie über Ihre eigene Infrastruktur auf eine kontrollierte Landing Page um. Scannen Sie Subdomains regelmäßig mit automatisierten Tools, um neue Waisenkinder zu fangen.

Verhärtung von DNS-Servern

Wenn Sie autoritative Nameserver direkt betreiben, Rekursionen deaktivieren (es sei denn, Sie führen absichtlich einen internen Resolver aus), Zonentransfers über IP-Zulassungslisten einschränken und die Offenlegung der DNS-Version deaktivieren. Verwenden Sie eine Firewall, um nur den erforderlichen Datenverkehr zu ermöglichen (UDP/TCP 53).

Implementierung von Registrar Lock und starker Authentifizierung

Aktivieren Sie die Übertragungssperre und verwenden Sie die Zwei-Faktor-Authentifizierung (2FA) für Ihr Registrarkonto. Wenn Ihr Registrar sie unterstützt, aktivieren Sie auch die Registrierungssperre (ein höheres Schutzniveau, das eine manuelle Genehmigung der Registrierung für Änderungen erfordert).

Aufbau einer langfristigen DNS-Sicherheitspraxis

Ein einzelnes Audit ist keine Set-and-Forget-Übung. DNS-Konfigurationen ändern sich, wenn Sie Subdomains, Switch-Provider oder Dekommissionierungsserver hinzufügen.

Planen Sie regelmäßige Audits

Führen Sie vierteljährlich eine vollständige DNS-Auditierung durch und führen Sie nach jeder Infrastrukturänderung, die neue Hostnamen oder Dienste beinhaltet, eine schnelle Überprüfung durch. Automatisierte Skripte können Sie auf Abweichungen von einer Baseline aufmerksam machen; ziehen Sie in Betracht, einen Infrastructure-as-Code-Ansatz zu verwenden, bei dem DNS-Einträge über versionengesteuerte Dateien verwaltet werden.

Verwenden Sie Monitoring und Alerting

Richten Sie die Überwachung auf DNS-Auflösungsfehler, MX-Blacklisting und Zertifikatsablauf ein, der an Ihre Domain gebunden ist (TLS-Zertifikate sind oft auf DNS-Validierung angewiesen). Viele DNS-Anbieter bieten Gesundheitschecks an; externe Dienste wie DNSOps können fortlaufend scannen.

Begrenzen Sie DNS-Zugriff und Protokollierung

Geben Sie DNS-Änderungszugriff nur Administratoren, die ihn benötigen. Aktivieren Sie die Abfrageprotokollierung auf Ihren autoritativen Servern, um ungewöhnliche Muster zu erkennen (z. B. kann eine plötzliche hohe Anzahl von Abfragen für einen bestimmten Datensatz auf Missbrauch hinweisen).

Bleiben Sie auf DNS-Bedrohungen aktualisiert

Die DNS-Bedrohungslandschaft entwickelt sich weiter. Folgen Sie Ressourcen wie dem OWASP DNS Security Cheat Sheet für aktuelle Best Practices. Neue Erweiterungen wie DANE (DNS-basierte Authentifizierung von benannten Entitäten) können relevant werden, wenn sie angenommen werden.

Schlussfolgerung

Die Durchführung eines DNS-Audits ist eine einfache, aber wirkungsvolle Sicherheitspraxis. Durch methodische Prüfung jedes Datensatzes, Tests auf Offenheit, Validierung von DNSSEC und Überprüfung Ihrer Registrareinstellungen können Sie die häufigsten Angriffsvektoren eliminieren, die heute Domänen kompromittieren. Der Aufwand ist gering im Vergleich zu den Kosten eines erfolgreichen Verstoßes, einer entführten Domäne oder eines beschädigten Rufs durch E-Mail-Spoofing. Machen Sie das erste Audit diese Woche und planen Sie das nächste als wiederkehrenden Kalendereintrag. Ihre DNS-Infrastruktur wird zu einem starken Asset und nicht zu einem schwachen Glied in Ihrer Sicherheitslage.