DNSSEC Status - funktioniert es mittlerweile?

  • Alternativ könntest auch die Domains hier lassen und einen anderen DNS Server verwenden. Ich habe seit dem Umzug meiner Zonen zu desec keinerlei Probleme mehr. Musst nur hier bei Netcup auf deren Nameserver verweisen und einmalig den DNSSEC Schlüssel hinterlegen.

    So mache ich das mit eigenen ANS-Servern seit etwa fünf Jahren und hatte seitdem keinerlei Probleme mehr.

  • Bei meiner Domain fehlt auch seit mindestens paar Tagen der DS-Record:

    pasted-from-clipboard.png

    Hatte gestern Netcup per Kontaktformular kontaktiert - aber noch keine Antwort erhalten. Interessanterweise ist die Domain selbst erreichbar. Ich frage mich jetzt, ob ich DNSSEC selbst deaktivieren sollte und nach 24h wieder aktivieren, habe aber Angst, dass dann sie aber wirklich zumindest eine Zeit lang nicht erreichbar sein wird.

    Netcup scheint nach einer Woche kapituliert zu haben:

    Quote
    Code
    Guten Tag [],
    
    vielen Dank für Ihre Geduld.
    
    DNSSEC wurde für Ihre Domain deaktiviert. Wenn die Domain zuverlässig und korrekt aufgelöst werden soll, empfehlen wir, DNSSEC im CustomerControlPanel nicht wieder zu aktivieren, da es hier aktuell zu Einschränkungen kommt.
    
    Sollte DNSSEC für Sie zwingend erforderlich sein, können Sie alternativ auf externe Anbieter wie z. B. [1]desec.io zurückgreifen.
    
    Vielen Dank für Ihr Verständnis.

    Blöderweise hat das Ausschalten von DNSSEC wohl auch nicht funktioniert gehabt, da 27+h später die DNSSEC Einträge genau so aussehen, wie vorher...

  • so nun bin ich auch betroffen. ohne dass ich irgendwelche Änderungen vorgenommen hätte DNSSEC plötzlich auf mehreren (aber nicht allen) Domains kaputt

    dem schließe ich mich an. bei 2/4 Domains wurde DNSSEC ohne Zutun meinerseits deaktiviert.
    Wohl OnTop hatte seit gestern Abend allerdings auch denic ein Problem mit DNSSEC dererseits gemeldet.

  • Dieses Wochenende war es bei mir mal wieder so weit. 3 von 5 Domains mit fehlerhafter DNSSEC.

    Fehlerbild ist, wenn ich meinen Ticketverlauf ansehe, seit Jahren bekannt und keine Besserung oder Monitorring seitens Netcup.

    Einzig der Neubau auf Basis von CloudDNS wurde jetzt mal angegangen...

  • Mit DNSSEC werdet ihr hier keine Freude haben. So gut die Server etc. hier auch meiner Meinung nach sind, sucht euch fuer Domains nen anderen Anbieter. Ich hatte das gleiche Problem. Der Support versteht erst nach dem 8. Mal antworten dass ich moechte dass der DNSKEY manuell hinzugefuegt werden soll da es so schon einmal geloest wurde, aber man wird ja immer nur abgewimmelt mit "versuchen sie es noch einmal", nein danke, das wars mit Domains bei netcup, nie wieder.

  • Hi zusammen,

    DNSSEC und Netcup, das ist ja leider ein schwieriges Thema :rolleyes:, wer seine Domains und vor allem den Mailserver bei netcup (oder auch anderen Anbietern!) betreibt und dabei auf moderne Security-Standards setzt, kennt das leidige Thema: DNSSEC und Netcup ist ja historisch bedingt so eine Sache – mal läuft es wochenlang unauffällig, und plötzlich geht gar nix mehr..

    Da klassische Monitoring-Tools wie Uptime Kuma bei solchen Protokoll-Tiefenprüfungen (RRSIG, DS-Records, DANE/MTA-STS) mangels passender Details leider schnell die Segel streichen, habe ich mir in den letzten Wochen (mit Hilfe von Claude) kurzerhand selbst Abhilfe geschaffen.

    Herausgekommen ist ein kleiner, feiner DNSSEC- und Service-Monitor, der jetzt schlank in einem LXC-Container vor sich hin rödelt.

    Ein paar Highlights aus der Praxis:

    • Blick unter die Haube: Prüft genau die kryptografischen Details und Validierungen, die für einen sauberen Mailserver-Betrieb absolut kritisch sind.
    • Dashboard: Modernes Dark-Mode-Design, Status-Pillen, Heartbeat-Historie und Latenz-Sparklines (optisch stark an bewährte Tools angelehnt, aber mit deutlich mehr DNS-Durchblick).
    • Technischer Unterbau: Geschrieben in Python (Flask) mit einer leichten SQLite-Datenbank. Frisst nahezu keine Ressourcen.

    Wer genauer wissen will, warum mir Standard-Tools für diesen Anwendungsfall nicht mehr reichten und wie das Ganze gewachsen ist, kann gerne mal in meinem Blog vorbeischauen: DNSSEC, DANE und MTA-STS im Blick behalten auf alexnolte.de.

    Vielleicht ist das ja für den einen oder anderen hier im Forum auch ein spannendes Projekt, um die eigene Infrastruktur besser im Blick zu behalten. Wie überwacht ihr eure Zonen und Mailserver? CheckMK und Co. geht natürlich auch, aber das war mir dann schon wieder zu viel...

    VG Alex

  • Seitdem DNSSEC durch Cloudflare gesetzt und fest bei netcup eingetragen wird habe ich keinerlei Probleme mehr. Keine verschwindenden Einträge etc. es läuft ... und läuft.

    Denken ist wie googeln, nur viel krasser ....

    ——

    Alle Beiträge geben nur meine persönliche Meinung wieder und nicht mehr.

  • so nun bin ich auch betroffen. ohne dass ich irgendwelche Änderungen vorgenommen hätte DNSSEC plötzlich auf mehreren (aber nicht allen) Domains kaputt

    Und wieder genau so. Habe die letzten Tage keinerlei Änderungen vorgenommen - ab heute Domains plötzlich nicht mehr erreichbar, keine DNS Einträge mehr abrufbar.

    Habe dafür kein Verständnis mehr.so etwas darf nicht vorkommen (zumindest nicht immer wieder) :thumbdown:

    Hoffe dass es nach Deaktivierung und dann später Reaktivierung wieder funktioniert, so wie die letzten male. An den Support wende ich mich wegen so etwas gar nicht mehr, denn eine - womöglich komplett sinnlose - Antwort nach 2 Wochen oder noch länger bringt mir überhaupt nichts.

    SUCHE Mini-Web-/Mailhosting: https://forum.netcup.de/thread/21928

    Edited 3 times, last by notfound404 (August 27, 2026 at 10:32 AM).

  • Ich versuche gerade, bei meiner ehemaligen CloudDNS-Testdomain die Nameserver zu ändern - oder zumindest mal ein Nameserver-Set zu definieren. Beides geht nicht, weil DNSSEC noch aktiv ist. Deaktviert habe ich es vorgestern Abend. Oder besser, ich habe die Deaktivierung gestartet. Ist aber noch nicht fertig, immer noch "In Bearbeitung". Das ist jetzt nichts Neues für mich, das hat damals beim Test auch 2 Tage gedauert, bis ich DNSSEC deaktiviert hatte.

    Ich weiss ja nun wirklich nicht, ob die langwierige Deaktivierung normal und notwendig ist, das muss netcup wissen. Aber ich schreibe es hier einfach mal, damit Kunden mit CloudDNS ggf. genug Zeit für eine solche Aktion einplanen können. Mal eben so DNSSEC deaktivieren, aus welchem Grund auch immer, das geht nicht (mehr) so fix, es dauert mehrere Tage.

    Immerhin ist die Domain in meinem Falle die ganze (bisherige) Zeit über auflösbar. Man freut sich ja schon an Kleinigkeiten.

    Edited once, last by tab (August 27, 2026 at 3:53 PM).

  • Oh je. Jetzt habe ich gerade eine Domain gefunden, bei der die Nameserver zu deSEC delegiert sind und die Daten von deSEC (public Key, Flags, Algorithmus) korrekt bei netcup eingetragen sind. Trotzdem ist DNSSEC jetzt kaputt. Zum Glück keine wichtige Domain, aber es beunruhigt mich jedenfalls trotzdem. Was mit dieser Domain passieren kann, kann auch mit wichtigen Domains passieren. Diese Domain hat allerdings noch das "alte DNS", wie alle meine Domains außer der Testdomain.

    Ich habe es jetzt nur zufällig gemerkt und zunächst gilt: Im Zweifel für den Angeklagten. Die Schuld könnte ja nicht nur bei netcup liegen, sondern auch bei deSEC. Dem muss ich nun wohl erst mal nachgehen. Sicher sagen kann ich allerdings, das hat bei der Domain schon einmal funktioniert. Am 10.10.2025 habe ich die Domain das letzte Mal bei dnsviz.net analysieren lassen und da war bis auf eine erklärbare Warnung noch alles in Ordnung. Jetzt sieht es leider anders aus. Sie wird zwar auch von 1.1.1.1 aufgelöst, aber das ad Flag wird nicht (mehr) angezeigt. Wenn ich mir die aktuelle Analyse von dnsviz.net anschaue, dann wundert mich das auch nicht.

    Edit: Es ist leider schlimmer als ich dachte. 4 von 7 Domains mit deSEC Nameservern sind wohl "kaputt". Alle zwar noch auflösbar, aber kein ad-Flag mehr von 1.1.1.1 und auch von meinen eigenen Resolvern.

    Edited once, last by tab (August 27, 2026 at 5:06 PM).

  • Ich versuche gerade, bei meiner ehemaligen CloudDNS-Testdomain die Nameserver zu ändern - oder zumindest mal ein Nameserver-Set zu definieren. Beides geht nicht, weil DNSSEC noch aktiv ist. Deaktviert habe ich es vorgestern Abend. Oder besser, ich habe die Deaktivierung gestartet. Ist aber noch nicht fertig, immer noch "In Bearbeitung". Das ist jetzt nichts Neues für mich, das hat damals beim Test auch 2 Tage gedauert, bis ich DNSSEC deaktiviert hatte.

    Ich weiss ja nun wirklich nicht, ob die langwierige Deaktivierung normal und notwendig ist, das muss netcup wissen. Aber ich schreibe es hier einfach mal, damit Kunden mit CloudDNS ggf. genug Zeit für eine solche Aktion einplanen können. Mal eben so DNSSEC deaktivieren, aus welchem Grund auch immer, das geht nicht (mehr) so fix, es dauert mehrere Tage.

    Immerhin ist die Domain in meinem Falle die ganze (bisherige) Zeit über auflösbar. Man freut sich ja schon an Kleinigkeiten.

    Ich melde mich hier einmal kurz zu Wort :)


    Die "Bearbeitungszeit" bei der Deaktivierung von DNSSEC, wird abhängig von der TTL der Zone gemacht.
    Dies soll verhindern, dass das "schnelle" Deaktivieren und Aktivieren von DNSSEC innerhalb der Zone oder TopLevelDomain (TLD) TTL zu Problemen führen kann.
    Idealerweise wäre hier die TTL der TLD Zone, allerdings wollen wir hier den Kunden die Möglichkeit geben, Änderungen durchzuführen wenn Sie wissen was dies für Potenzielle folgen haben kann/wird.


    Hoffe das bringt etwas Klarheit in die Thematik bezüglich der "Bearbeitungszeit" nach dem Deaktivieren von DNSSEC.

    Mit freundlichen Grüßen

    Julian Duß

    netcup Team

    Softwareentwicklung

  • Ich melde mich hier einmal kurz zu Wort :)


    Die "Bearbeitungszeit" bei der Deaktivierung von DNSSEC, wird abhängig von der TTL der Zone gemacht.
    Dies soll verhindern, dass das "schnelle" Deaktivieren und Aktivieren von DNSSEC innerhalb der Zone oder TopLevelDomain (TLD) TTL zu Problemen führen kann.
    Idealerweise wäre hier die TTL der TLD Zone, allerdings wollen wir hier den Kunden die Möglichkeit geben, Änderungen durchzuführen wenn Sie wissen was dies für Potenzielle folgen haben kann/wird.


    Hoffe das bringt etwas Klarheit in die Thematik bezüglich der "Bearbeitungszeit" nach dem Deaktivieren von DNSSEC.

    Schön wäre es das Problem einmal zu beheben ... das wäre VIEL hilfreicher als diese Antwort! Wie kann es im übrigen sein, dass bei Domains DNSSEC einfach nicht mehr funktioniert und dies nur bei netcup?

    Denken ist wie googeln, nur viel krasser ....

    ——

    Alle Beiträge geben nur meine persönliche Meinung wieder und nicht mehr.

    Edited 2 times, last by debonner (August 27, 2026 at 8:35 PM).

  • .com Domains habe ich mittlerweile zu Cloudflare gezogen, günstiger und es läuft einfach. Und der große Vorteil, bei Einrichtung verschiedener SaaS werden die Einträge (mit Zustimmung) automatisch gesetzt :thumbup:

    Und das richtig geniale ist, dass die bereits bezahlte Laufzeit bei dem Wechsel zu Cloudflare angerechnet wurde. 8)

    Denken ist wie googeln, nur viel krasser ....

    ——

    Alle Beiträge geben nur meine persönliche Meinung wieder und nicht mehr.

    Edited once, last by debonner (August 27, 2026 at 8:38 PM).

  • Edit: Es ist leider schlimmer als ich dachte. 4 von 7 Domains mit deSEC Nameservern sind wohl "kaputt". Alle zwar noch auflösbar, aber kein ad-Flag mehr von 1.1.1.1 und auch von meinen eigenen Resolvern.

    Das Problem ist soweit ich sehe bei den vier betroffenen de-Domains laut Verisign DNSSEC Debugger eigentlich "nur"

    No DS records found for xxxxxxx.de in the de zone

    Das ist wohl auch das häufigste Problem mit DNSSEC im "alten" DNS, zumindest bei Verwendung von externen Nameservern. Hatte ich auch schon gelegentlich und jetzt eben gleich vier Mal. Keine Ahnung seit wann. Auflösbar sind alle vier Domains, aber halt insecure, kein ad-Flag. Ich habe jetzt bei einer der Domains mal DNSSEC rausgenommen und warte einen Tag. Dann trage ich sie wieder ein und schaue was passiert.

    Ich gehe davon aus, das wird wohl funktionieren. Falls ja, ziehe ich die anderen drei Domains nach. Das Problem ist halt nur, dass es immer wieder passieren kann. Muss ich also tatsächlich mal über so ein Monitoring wie das von bori nachdenken.

  • Schön wäre es das Problem einmal zu beheben ... das wäre VIEL hilfreicher als diese Antwort! Wie kann es im übrigen sein, dass bei Domains DNSSEC einfach nicht mehr funktioniert und dies nur bei netcup?

    Hallo, die Rede war hier von Problemen bezüglich Caching, auf welche wir nun einmal leider keinen Einfluss haben. Dies hätte ich genauer spezifiziern können.

    Mit freundlichen Grüßen

    Julian Duß

    netcup Team

    Softwareentwicklung

  • Der Hauptanwendungsfall für "DNSSEC aus und wieder an*" dürfte sein, den sporadisch auftretenden Fehler zu beheben, dass bei Netcup registrierte Domains irgendwie ihre diesbezügliche Konfiguration vergessen und plötzlich nicht mehr auflösen, wenn der Client DNSSEC verifiziert. DIESEN Fehler könnte man mal beheben, anstatt darüber zu reden, ob das Togglen von DNSSEC schnell oder langsam geht und wodran das liegt. Ich behaupte mal, ohne den Fehler dürfte das so selten vorkommen, dass die Geschwindigkeit des Umschaltens den meisten völlig schnuppe sein wird. Dass man den Fehler nicht mal dann zuverlässig umgehen kann, wenn man externe Nameserver verwendet, disqualifiziert Netcup nicht nur als DNS-Hoster sondern eigentlich auch als Registrar. Ist bei Netcup noch nicht angekommen, wie schwerwiegend dieses Problem ist?

    *) have you tried turning it off and on again