<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=DNSKEY_Resource_Record</id>
	<title>DNSKEY Resource Record - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=DNSKEY_Resource_Record"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=DNSKEY_Resource_Record&amp;action=history"/>
	<updated>2026-05-31T08:20:18Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=DNSKEY_Resource_Record&amp;diff=627917&amp;oldid=prev</id>
		<title>212.172.1.140: /* Aufbau */</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=DNSKEY_Resource_Record&amp;diff=627917&amp;oldid=prev"/>
		<updated>2024-08-12T15:19:27Z</updated>

		<summary type="html">&lt;p&gt;&lt;span class=&quot;autocomment&quot;&gt;Aufbau&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&amp;#039;&amp;#039;&amp;#039;DNSKEY [[Resource Record]]s&amp;#039;&amp;#039;&amp;#039; dienen der Propagierung [[öffentlicher Schlüssel]] durch [[Domain Name System|DNS]]. DNSKEY Records werden im Rahmen von [[Domain Name System Security Extensions|DNSSEC]] (DNS Security) verwendet und lösten 2004 die nahezu identischen [[KEY Resource Record]]s ab.&lt;br /&gt;
&lt;br /&gt;
== Hintergrund ==&lt;br /&gt;
&lt;br /&gt;
Public-Key-Systeme gelten heute als leistungsfähige und vielfältig einsetzbare [[Verschlüsselungsverfahren]]. Der Besitzer eines Schlüssels unterzeichnet beispielsweise eine Nachricht mit dem nur ihm selbst bekannten &amp;#039;&amp;#039;[[Privater Schlüssel|Privaten Schlüssel]]&amp;#039;&amp;#039;. Ein Empfänger kann diese Unterschrift unter Zuhilfenahme des korrespondierenden &amp;#039;&amp;#039;Öffentlichen Schlüssel&amp;#039;&amp;#039; verifizieren und damit sicherstellen, dass die Nachricht tatsächlich vom Absender stammt und dass sie unverfälscht ist.&lt;br /&gt;
&lt;br /&gt;
Ein Grundproblem von Public-Key-Systemen ist die Verteilung der Öffentlichen Schlüssel: Wie macht ein User seinen Public Key der Welt bekannt? Das hier beschriebene Verfahren verwendet DNS. Der Besitzer des Schlüssels legt diesen als DNSKEY-RR auf einem öffentlich zugängigen DNS-Server ab. Jeder, der den Public Key dieses Users benötigt, sendet eine entsprechende DNS-Anfrage. Als Antwort erhält er dann den Öffentlichen Schlüssel. Das Verfahren entspricht damit der Propagierung von IP-Adressen.&lt;br /&gt;
&lt;br /&gt;
In der Praxis reicht diese Art der Propagierung aber nicht aus, da eine komplette Zone gefälscht sein kann. Der Public Key muss deshalb entweder manuell als &amp;#039;&amp;#039;Trusted Key&amp;#039;&amp;#039; in den Resolver eingebracht werden oder der zugehörige [[DS Resource Record]] in der überliegenden Zone publiziert werden. Siehe [[Domain Name System Security Extensions#Chain of Trust|Chain of Trust]].&lt;br /&gt;
&lt;br /&gt;
== Aufbau ==&lt;br /&gt;
&lt;br /&gt;
Ein DNSKEY-RR besteht aus den folgenden Feldern:&lt;br /&gt;
&lt;br /&gt;
; Label&lt;br /&gt;
: Name des Besitzers des Schlüssels&lt;br /&gt;
; Class&lt;br /&gt;
: nur IN zulässig&lt;br /&gt;
; Typ&lt;br /&gt;
: DNSKEY&lt;br /&gt;
; Flags&lt;br /&gt;
: zusätzliche Angaben wie z.&amp;amp;nbsp;B. Host-, [[Zone (DNS)|Zonen]]- oder Schlüsselunterzeichnungs-Schlüssel. Im Rahmen von DNSSEC werden 256=Zone und 257=Schlüssel verwendet&lt;br /&gt;
; Protokoll&lt;br /&gt;
: 1=[[Transport Layer Security|TLS]], 2=[[E-Mail|email]], 3=[[Domain Name System Security Extensions|DNSSEC]], 4=[[IPsec]], 255=alle&lt;br /&gt;
; Signaturalgorithmus&lt;br /&gt;
: 3 = [[Digital Signature Algorithm|DSA]]/[[SHA-1]]&amp;lt;br /&amp;gt; 5 = [[RSA-Kryptosystem|RSA]]/SHA-1&amp;lt;br /&amp;gt; 6 = DSA/SHA-1/[[NSEC3]]&amp;lt;br /&amp;gt; 7 = RSA/SHA-1/NSEC3&amp;lt;br /&amp;gt; 8 = RSA/[[SHA-256]]&amp;lt;br /&amp;gt; 10 = RSA/[[SHA-512]]&amp;lt;br /&amp;gt; 12 = GOST R 34.10-2001&amp;lt;br /&amp;gt; 13 = ECDSA/Curve P-256/SHA-256&amp;lt;br /&amp;gt; 14 = ECDSA/Curve P-384/SHA-384&amp;lt;br /&amp;gt; 15 = [[Ed25519]] (EdDSA/Curve25519/SHA-512)&amp;lt;ref name=&amp;quot;RFC8080&amp;quot;&amp;gt;{{RFC-Internet |RFC=8080 |Titel=Edwards-Curve Digital Security Algorithm (EdDSA) for DNSSEC |Datum=2017-02}}&amp;lt;/ref&amp;gt;&amp;lt;ref name=&amp;quot;RFC8032&amp;quot;&amp;gt;{{RFC-Internet |RFC=8032 |Titel=Edwards-Curve Digital Signature Algorithm (EdDSA) |Datum=2017-01}}&amp;lt;/ref&amp;gt;&amp;lt;br /&amp;gt; 16 = [[Ed448]] (EdDSA/Curve448/SHAKE256)&amp;lt;ref name=&amp;quot;RFC8080&amp;quot; /&amp;gt;&amp;lt;ref name=&amp;quot;RFC8032&amp;quot; /&amp;gt;&amp;lt;br /&amp;gt; &amp;lt;ref&amp;gt;[https://www.iana.org/assignments/dns-sec-alg-numbers/dns-sec-alg-numbers.xhtml#dns-sec-alg-numbers-1 iana.org]&amp;lt;/ref&amp;gt;&lt;br /&gt;
; Schlüssel&lt;br /&gt;
&lt;br /&gt;
== Beispiele ==&lt;br /&gt;
 child.example IN DNSKEY (&lt;br /&gt;
                           256          ; Zonenschlüssel&lt;br /&gt;
                           3            ; DNSSEC&lt;br /&gt;
                           3            ; DSA-Signatur&lt;br /&gt;
                           BOPdJjdc/ZQWCVA/ONz6LjvugMnB2KKL3F1D2i9Gdrpi&lt;br /&gt;
                           rcWRKS2DfRn5KiMM2HQXBHv0ZdkFs/tmjg7rYxrN+bzB&lt;br /&gt;
                           NrlwfU5RMjioi67PthD07EHbZjwoZ5sKC2BZ/M596hyg&lt;br /&gt;
                           fx5JAvbIWBQVF+ztiuCnWCkbGvVXwsmE+odINCur+o+E&lt;br /&gt;
                           jA9hF06LqTviUJKqTxisQO5OHM/0ufNenzIbijJPTXbU&lt;br /&gt;
                           cF3vW+CMlX+AUPLSag7YnhWaEu7BLCKfg3vJVw9mtaN2&lt;br /&gt;
                           W3oWPRdebGUf/QfyVKXoWD6zDLByCZh4wKvpcwgAsel4&lt;br /&gt;
                           bO5LVe7s8qstSxqrwzmvaZ5XYOMZFbN7CXtutiswAkb0&lt;br /&gt;
                           pkehIYime6IRkDwWDG+14H5yriRuCDK3m7GvwxMo+ggV&lt;br /&gt;
                           0k3Po9LD5wWSIi1N )&lt;br /&gt;
&lt;br /&gt;
 example.net. IN DNSKEY (&lt;br /&gt;
                            257         ; Schlüsselunterzeichnungs-Schlüssel&lt;br /&gt;
                            3           ; DNSSEC&lt;br /&gt;
                            1           ; RSA-Signatur&lt;br /&gt;
                            AQOW4333ZLdOHLRk+3Xe6RAaCQAOMhAVJu2T&lt;br /&gt;
                            xqmk1Kyc13h69/wh1zhDk2jjqxsN6dVAFi16&lt;br /&gt;
                            CUoynd7/EfaXdcjL )&lt;br /&gt;
&lt;br /&gt;
== Sicherheit des Verfahrens ==&lt;br /&gt;
&lt;br /&gt;
Die Propagierung eines Öffentlichen Schlüssels per DNS ist nur dann ausreichend sicher, wenn sie über die überliegende Zone mit dem DS RR bestätigt wird. Die Propagierung durch ein [[X.509]]-Zertifikat ist noch sicherer, aber sehr viel aufwändiger und teurer.&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* {{RFC-Internet |RFC=4034 |Titel=Resource Records for the DNS Security Extension |Datum=}}&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Resource Record]]&lt;/div&gt;</summary>
		<author><name>212.172.1.140</name></author>
	</entry>
</feed>