<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=NSEC_Resource_Record</id>
	<title>NSEC Resource Record - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=NSEC_Resource_Record"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=NSEC_Resource_Record&amp;action=history"/>
	<updated>2026-05-28T21:10:50Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=NSEC_Resource_Record&amp;diff=627990&amp;oldid=prev</id>
		<title>imported&gt;PerfektesChaos: tk k</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=NSEC_Resource_Record&amp;diff=627990&amp;oldid=prev"/>
		<updated>2023-06-09T18:34:53Z</updated>

		<summary type="html">&lt;p&gt;tk k&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;Mit &amp;#039;&amp;#039;&amp;#039;NSEC&amp;#039;&amp;#039;&amp;#039; [[Resource Record]]s werden bei [[Domain Name System Security Extensions|DNSSEC]] signierten Zonen alle Labels (Namen) in alphabetischer (kanonischer) Reihenfolge verkettet. Der Typ NSEC löste 2004 den nahezu identischen Typ NXT ab.&lt;br /&gt;
&lt;br /&gt;
== Hintergrund ==&lt;br /&gt;
&lt;br /&gt;
Mit dem Signieren von DNS-Einträgen kann verifiziert werden, dass diese Einträge nicht verfälscht wurden und von den korrekten autoritativen Zonen stammen. Was &amp;#039;&amp;#039;&amp;#039;nicht möglich&amp;#039;&amp;#039;&amp;#039; ist, ist das &amp;#039;&amp;#039;&amp;#039;Nicht-Vorhandensein&amp;#039;&amp;#039;&amp;#039; von DNS-Einträgen zu beweisen. Fragt etwa ein Client den Namen test.example.com an, so kann ein Angreifer die entsprechenden Daten aus dem Antwortpakets des Servers entfernen, ohne dass das dem Client ersichtlich wird.&lt;br /&gt;
&lt;br /&gt;
Um derartige [[Denial of Service]] Attacken zu verhindern, werden alle Namen einer Zone über NSEC Records alphabetisch geordnet ringförmig verkettet, wobei der letzte Eintrag auf den ersten zeigt. Beispiel:&lt;br /&gt;
&lt;br /&gt;
 name1  NSEC  name2&lt;br /&gt;
 name2  NSEC  name5&lt;br /&gt;
 name5  NSEC  name1&lt;br /&gt;
&lt;br /&gt;
Jeder NSEC Record wird per [[RRSIG Resource Record]] unterschrieben, so dass er nicht verfälscht werden kann. In seinen Antwortpaketen liefert ein DNS-Server jeweils den zugehörigen NSEC-Eintrag mit. Bei einer Anfrage zum nicht existierenden Namen name3 wird „name2 NSEC name5“ mitgeliefert. Der Client kann damit sicher sein, dass der name3 tatsächlich nicht existiert und nicht etwa auf dem Transportweg entfernt wurde.&lt;br /&gt;
&lt;br /&gt;
Der NSEC-Record besitzt noch eine zweite Funktion: Er listet alle Typen gleichen Namens auf (siehe Beispiel).&lt;br /&gt;
&lt;br /&gt;
== Aufbau ==&lt;br /&gt;
&lt;br /&gt;
Ein NSEC-RR besteht aus den folgenden Feldern:&lt;br /&gt;
&lt;br /&gt;
; Label &lt;br /&gt;
: Name des Besitzers des Schlüssels&lt;br /&gt;
; Typ &lt;br /&gt;
: NSEC (47)&lt;br /&gt;
; Next Domain Name&lt;br /&gt;
: der alphabetisch folgende Name&lt;br /&gt;
; Liste der Typen&lt;br /&gt;
&lt;br /&gt;
== Beispiel ==&lt;br /&gt;
&lt;br /&gt;
  name2   NSEC               ; Typ&lt;br /&gt;
          name5              ; alphabetischer Nachfolger&lt;br /&gt;
          NS DS RRSIG NSEC   ; Liste der Typen des Labels &amp;#039;&amp;#039;name2&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
== Sicherheit des Verfahrens ==&lt;br /&gt;
&lt;br /&gt;
Ein wichtiger Nachteil dieses Verfahrens ist, dass ein Angreifer die NSEC-Kette sukzessive durchlaufen und so alle Einträge einer Zone ermitteln kann. Dieser Vorgang wird als &amp;#039;&amp;#039;&amp;#039;[[Zone Walking]]&amp;#039;&amp;#039;&amp;#039; (auch &amp;#039;&amp;#039;DNSSEC Walking&amp;#039;&amp;#039;) bezeichnet. Ein vergleichbares Lesen einer kompletten Zone ist bei herkömmlichen DNS und abgesicherten Zonentransfer nicht möglich.&lt;br /&gt;
&lt;br /&gt;
Maßnahmen zur Verhinderung des Zone Walkings wurden diskutiert (z.&amp;amp;nbsp;B. &amp;lt;nowiki&amp;gt;RFC&amp;amp;nbsp;4470&amp;lt;/nowiki&amp;gt;&amp;lt;ref&amp;gt;{{RFC-Internet |RFC=4470 |Titel=Minimally Covering NSEC Records and DNSSEC On-line Signing |Datum=2006-04}}&amp;lt;/ref&amp;gt;). Gelöst wurde das Problem durch einen neuen Resource Record [[NSEC3]], bei dem die beteiligten Namen nicht mehr in Klartext, sondern als [[Kryptologische Hashfunktion|Hash]] dargestellt werden (&amp;lt;nowiki&amp;gt;RFC&amp;amp;nbsp;5155&amp;lt;/nowiki&amp;gt;&amp;lt;ref&amp;gt;{{RFC-Internet |RFC=5155 |Titel=DNS Security (DNSSEC) Hashed Authenticated Denial of Existence |Datum=2008-03}}&amp;lt;/ref&amp;gt;).&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* {{RFC-Internet |RFC=4034 |Titel=Resource Records for the DNS Security Extension |Datum=}}&lt;br /&gt;
* {{RFC-Internet |RFC=5155 |Titel=DNS Security (DNSSEC) Hashed Authenticated Denial of Existence |Datum=}}&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Resource Record]]&lt;/div&gt;</summary>
		<author><name>imported&gt;PerfektesChaos</name></author>
	</entry>
</feed>