Die Abstimmung läuft: Webhoster des Jahres 2026

Mitmachen und coole Preise gewinnen!

Status

/

/

DNSSEC aktivieren: So schützt du deine .de-Domain

DNSSEC aktivieren: So schützt du deine .de-Domain

Veröffentlicht am 16. September 2026
  15 Min. Lesezeit
  Aktualisiert am 16. September 2026

Cyberkriminelle können DNS-Antworten manipulieren und Website-Besucher:innen unbemerkt auf gefälschte Server umleiten – oft, ohne dass es jemand bemerkt. DNSSEC verhindert genau das, indem es DNS-Antworten kryptografisch signiert. Wir erklären, wie die Technologie funktioniert, wie verbreitet sie bei .de-Domains ist und wie du DNSSEC bei hosttech aktivierst.

Headerbild zum Blogbeitrag über DNSSEC und die Verbreitung von DNSSEC bei weltweit registrierten TLDs.

Inhalt

Darum geht's

  • DNSSEC signiert DNS-Antworten kryptografisch und macht Manipulationen sofort erkennbar.
  • Ohne DNSSEC können Angreifer:innen Website-Besucher:innen unbemerkt auf gefälschte Server umleiten.
  • DENIC unterstützt DNSSEC für .de-Domains bereits seit 2011 – aktiviert werden muss es aber selbst.
  • Bei hosttech richtest du DNSSEC für deine .de-Domain in wenigen Minuten im myhosttech Kundencenter ein.
  • Ein DNSSEC-Vorfall bei DENIC im Mai 2026 zeigte eindrücklich, wie konsequent die Technologie ungültige Signaturen zurückweist.

Was ist DNSSEC eigentlich?

Wenn du eine Website aufrufst, übersetzt das Domain Name System (DNS) den eingegebenen Domainnamen im Hintergrund in eine IP-Adresse. Erst dadurch weiß dein Browser, welchen Server er ansprechen muss. Dieses System wurde bereits in den 1980er-Jahren entwickelt – zu einer Zeit, in der Sicherheit im Internet noch kaum eine Rolle spielte. DNS-Antworten werden deshalb bis heute größtenteils unverschlüsselt und ungeprüft übertragen.

Genau hier setzt DNSSEC an. Die Abkürzung steht für Domain Name System Security Extensions. DNSSEC sorgt dafür, dass DNS-Antworten kryptografisch signiert werden, sodass der anfragende Client prüfen kann, ob die erhaltenen Daten wirklich unverändert und authentisch sind. Für die Signatur wird ein öffentlicher Schlüssel bei der zuständigen Registry – bei .de-Domains ist das DENIC – und ein privater Schlüssel auf dem Nameserver hinterlegt. Bei jeder DNS-Abfrage wird die Antwort dann mit dieser hinterlegten Signatur abgeglichen. Stimmt sie nicht überein, wird die Antwort als ungültig verworfen.

Wichtig zu wissen: DNSSEC verschlüsselt keine Inhalte, sondern schützt ausschließlich die Integrität und Authentizität der DNS-Daten selbst.

Warum DNSSEC für deine Website wichtig ist

Ein Webbrowser zeigt grundsätzlich nur das an, was er übermittelt bekommt. Diese Daten können aber auf dem Weg zu deinem Computer manipuliert werden. Eine bekannte Angriffsform ist das sogenannte DNS-Cache-Poisoning beziehungsweise DNS-Spoofing: Dabei schleusen Angreifer:innen falsche Informationen in einen DNS-Cache ein, damit Nutzer:innen bei einer Abfrage eine falsche IP-Adresse erhalten und unbemerkt auf eine gefälschte Website geleitet werden. Dort können vertrauliche Daten wie Passwörter abgegriffen oder Malware unbemerkt auf das Gerät geschleust werden – selbst wenn die gefälschte Seite optisch identisch aussieht.

Besonders in öffentlichen WLAN-Netzen – auch wenn diese passwortgeschützt sind – besteht ein erhöhtes Risiko, dass DNS-Antworten manipuliert werden. Auch Schadsoftware auf dem eigenen Gerät kann solche Manipulationen auslösen. Mit aktiviertem DNSSEC garantierst du deinen Besucher:innen, dass solche Manipulationen erkannt und abgewiesen werden, bevor sie überhaupt zum Problem werden.

DNSSEC und SEO: kein direkter Rankingfaktor, aber dennoch relevant

Suchmaschinen bewerten Vertrauen, Stabilität und Sicherheit einer Website ganzheitlich. DNSSEC ist zwar kein offizieller Rankingfaktor, trägt aber indirekt zu einem sicheren und vertrauenswürdigen Gesamtauftritt bei. Ausfälle, Manipulationen oder Sicherheitswarnungen wirken sich hingegen negativ auf das Nutzervertrauen und damit langfristig auch auf die Sichtbarkeit deiner Website aus.

DNSSEC und SSL-Zertifikat: zwei Ebenen, ein Ziel

DNSSEC wird häufig mit einem SSL-Zertifikat verwechselt oder als redundant dazu wahrgenommen – dabei ergänzen sich beide Maßnahmen, statt in Konkurrenz zueinanderzustehen. Ein SSL-Zertifikat sorgt dafür, dass die Verbindung zu einer Website verschlüsselt ist und die übertragenen Daten während der Übertragung geschützt bleiben. DNSSEC hingegen stellt bereits eine Ebene davor sicher, dass du überhaupt mit dem richtigen Server verbunden wirst.

Anders ausgedrückt: DNSSEC sorgt dafür, dass du die richtige Nummer wählst, während das SSL-Zertifikat garantiert, dass niemand das Gespräch mithören kann. Erst zusammen bilden beide Maßnahmen einen durchgängigen Schutz für deine Website-Besucher:innen.

DNSSEC bei hosttech für .de-Domains aktivieren

DNSSEC wird bei .de-Domains nicht automatisch aktiv – du richtest es selbst im myhosttech Kundencenter ein. Das gilt unabhängig davon, ob du deine Domain neu bei hosttech registrierst oder bereits eine bestehende .de-Domain verwaltest. Die Einrichtung dauert nur wenige Minuten.

DNSSEC selbst aktivieren: Schritt für Schritt

Die Einrichtung hängt davon ab, wo deine DNS-Zone verwaltet wird.

Mit hosttech-Nameservern:

  1. Logge dich im myhosttech Kundencenter ein und navigiere zu Domains > Domaincenter.
  2. Klicke bei der betreffenden Domain auf Details und wähle DNS Records aus.
  3. Aktiviere oben DNSSEC und speichere.
  4. Der generierte DNSSEC-Key wird dir nun angezeigt.
  5. Gehe bei derselben Domain erneut auf Details und wähle DNSSEC Einstellungen aus.
  6. Erfasse den Schlüssel über Key hinzufügen, aktiviere anschließend DNSSEC und speichere die Einstellungen.

Damit ist die Einrichtung abgeschlossen: Die Schlüssel liegen sowohl auf dem Nameserver als auch bei DENIC vor, DNS-Antworten für deine Domain können ab sofort geprüft werden.

Mit externen Nameservern: Hier musst du zunächst den DNSSEC-Key (DS-Record) bei deinem externen DNS-Anbieter anfordern und diesen anschließend im Domaincenter deines myhosttech Kundencenters hinterlegen, bevor du DNSSEC aktivieren kannst. Eine ausführliche Schritt-für-Schritt-Anleitung dazu findest du in unserem Helpcenter-Artikel. Zusätzlich zeigt dir dieses kurze Tutorial-Video den Prozess visuell.

Zu beachten: Nicht jeder Anbieter unterstützt DNSSEC. Prüfe deshalb vorab, ob dein bisheriger Nameserver-Anbieter dieses Schutzfeature überhaupt bereitstellt – ansonsten kann deine Domain nicht damit gesichert werden.

Was du beim Domaintransfer beachten solltest

Auch bei einem Domaintransfer lohnt sich ein Blick auf DNSSEC. Informiere dich vorab, ob der neue Registrar DNSSEC unterstützt und wie mit bestehenden DNSSEC-Einstellungen beim Wechsel umgegangen wird. Damit deine Domain während des Transfers durchgehend erreichbar bleibt, sollten alle relevanten DNS-Einträge frühzeitig beim neuen Anbieter vorbereitet sein.

Wie verbreitet ist DNSSEC weltweit?

Global betrachtet ist DNSSEC nach wie vor eher die Ausnahme als die Regel: Von rund 400 Millionen weltweit registrierten Domains sind aktuell knapp 7 Prozent signiert. Innerhalb dieses Durchschnitts zeigt sich aber ein deutlicher Unterschied zwischen zwei TLD-Kategorien: Bei ccTLDs ist der Anteil signierter Domains deutlich höher als bei gTLDs. Auf stats.dnssec-tools.org werden die Zahlen laufend gesammelt und aktualisiert. Diese Übersicht dient uns als Quelle für die folgenden Zusammenfassungen der aktuellen Faktenlage.

Top 10 ccTLDs hinsichtlich DNSSEC-Anteil

Länderspezifische Domainendungen (ccTLDs) wie .dk (Dänemark), .cz (Tschechien), .se (Schweden) oder .nl (Niederlande) gehören mit Signierungsraten zwischen 60 und rund 66 Prozent zu den Vorreitern. Der Grund dafür liegt häufig in der Registry-Politik: Viele europäische Registries fördern DNSSEC seit Jahren aktiv – teils mit automatischer Aktivierung für ihre Kund:innen, teils mit gezielten Kampagnen oder finanziellen Anreizen für Registrare. Die deutsche Domainendung .de liegt mit 2,4 Prozent DNSSEC-Anteil jedoch weit zurück.

ccTLDs mit mindestens 1 Mio. Registrierungen, sortiert nach Anteil signiert
Zum Vergleich, innerhalb derselben 34 ccTLDs ab 1 Mio. Registrierungen

Unter allen ccTLDs mit mindestens 1 Million Registrierungen schneiden diese zehn hinsichtlich der bereits mit DNSSEC signierten Domains am besten ab.

Top 10 gTLDs hinsichtlich DNSSEC-Anteil

Generische Domainendungen (gTLDs) wie .com, .net, .org, .info oder .shop liegen dagegen mit Werten zwischen 4 und 9 Prozent deutlich unter den führenden ccTLDs – trotz ihrer enormen Größe. Allein .com vereint über 165 Millionen Domains, aber nur rund 4,8 Prozent davon sind DNSSEC-signiert.

gTLDs mit mindestens 1 Mio. Registrierungen, sortiert nach Anteil signiert

Unter allen gTLDs mit mindestens 1 Million Registrierungen schneiden diese zehn hinsichtlich der bereits mit DNSSEC signierten Domains am besten ab.

Eine Zwischenkategorie bilden ccTLDs, die längst nicht mehr nur regional, sondern global und weitgehend generisch genutzt werden – etwa .io, .ai, .co oder .tv. Technisch sind das weiterhin Länder- beziehungsweise Territoriumscodes, in der Praxis funktionieren sie aber wie gTLDs. .io etwa – ursprünglich dem Britischen Territorium im Indischen Ozean zugeordnet und vor allem bei Tech-Start-ups beliebt – kommt mit 10,2 Prozent auf einen für seine Kategorie überdurchschnittlichen DNSSEC-Wert. Die Domainendung selbst sorgte zuletzt auch politisch für Gesprächsstoff: Im Zuge der Souveränitätsübertragung der Chagos-Inseln von Großbritannien an Mauritius ist die langfristige Zukunft von .io als ccTLD nicht abschließend geklärt. Kurzfristig gilt die Domainendung als sicher, wie ICANN in einem entsprechenden Blogbeitrag kommuniziert hat. ICANNs Regelwerk sieht bei einer Änderung des zugrunde liegenden Ländercodes ohnehin eine mehrjährige Übergangsfrist vor.

Eine weitere Sonderrolle nehmen TLDs ein, bei denen DNSSEC durch die Registry-Richtlinien verpflichtend vorgeschrieben ist. Bei .bank und .insurance – beides TLDs mit strengen Sicherheitsauflagen für Finanzdienstleister – sind praktisch 100 Prozent aller Domains signiert. Das zeigt: Wo DNSSEC zur Voraussetzung gemacht wird, setzt es sich auch tatsächlich durch.

DNSSEC: Domaingröße vs. Verbreitung

ccTLD Generisch genutzte ccTLD gTLD
Blasengrösse = Anzahl ungeschützter (nicht signierter) Domains

Wie verbreitet ist DNSSEC bei .de-Domains?

DENIC, die Registrierungsstelle für alle .de-Domains, unterstützt DNSSEC bereits seit 2011 und verkündete damals, .de sei die Top-Level-Domain mit den weltweit meisten signierten Domainnamen. Diese Zeiten sind nun aber längst vorbei und .de schneidet im Vergleich zu den ccTLD-Vorreitern aus dem vorherigen Abschnitt mit nur 2,4 Prozent DNSSEC-Anteil auffällig schlecht ab. Also noch weniger als bei .com, .net oder .org und weit abgeschlagen hinter Dänemark, Tschechien, Schweden, den Niederlanden oder der Schweiz. Wie sich die Zahl DNSSEC-signierter .de-Domains über die Jahre entwickelt hat, kannst du in den öffentlichen Statistiken von DENIC selbst nachverfolgen.

Dass DNSSEC dabei kein rein theoretisches Sicherheitsfeature ist, zeigte sich im Mai 2026 sehr deutlich: Bei einem routinemäßigen Schlüsselwechsel (ZSK-Rollover) in der .de-Zone veröffentlichte DENIC kurzzeitig eine ungültige Signatur. Die Folge: Validierende Resolver – darunter große Public-DNS-Anbieter – verwarfen die betroffenen DNSSEC-signierten .de-Domains vorübergehend als nicht vertrauenswürdig, bis DENIC den Fehler behoben hatte. Aus Sicherheitssicht hat DNSSEC damit genau das getan, wofür es entwickelt wurde: eine fehlerhafte Signatur zuverlässig erkannt und die betroffenen Antworten verworfen, statt sie unbemerkt durchzulassen. Für Betreiber:innen signierter Domains war das ärgerlich, unterstreicht aber gleichzeitig, wie konsequent der Schutzmechanismus funktioniert.

Fazit: DNSSEC ist kein Nice-to-have mehr

DNSSEC ist eine bewährte, technisch ausgereifte und mittlerweile unkompliziert umsetzbare Sicherheitsmaßnahme. Wer seine .de-Domain, seine Website-Besucher:innen und die eigene E-Mail-Kommunikation ernst nimmt, sollte DNSSEC nicht länger aufschieben – die Einrichtung ist bei hosttech in wenigen Minuten erledigt. Wirf am besten gleich einen Blick in dein Domaincenter und prüfe, ob deine Domains bereits geschützt sind.

FAQ zu DNSSEC

Was passiert, wenn ich DNSSEC nicht aktiviere?

Ohne DNSSEC bleibt deine Domain anfällig für DNS-Manipulationen wie Cache-Poisoning. Angreifer:innen könnten in einem solchen Fall Besucher:innen unbemerkt auf gefälschte Server umleiten, ohne dass dies im Browser sichtbar wäre. Die grundlegende Erreichbarkeit deiner Website ist davon aber nicht betroffen – DNSSEC ist eine zusätzliche Sicherheitsebene, keine Voraussetzung fürs Funktionieren einer Domain.

Ist DNSSEC für .de-Domains bei hosttech automatisch aktiv?

Nein. Anders als bei manchen anderen Domainendungen musst du DNSSEC für deine .de-Domain selbst im myhosttech Kundencenter aktivieren. Die Einrichtung ist dafür bewusst einfach gehalten und in wenigen Schritten erledigt.

Ersetzt DNSSEC ein SSL-Zertifikat?

Nein. DNSSEC und ein SSL-Zertifikat erfüllen unterschiedliche, sich ergänzende Aufgaben. DNSSEC stellt sicher, dass du überhaupt mit dem richtigen Server verbunden wirst, während das SSL-Zertifikat die Verschlüsselung der Datenübertragung übernimmt. Für einen umfassenden Schutz empfiehlt sich der Einsatz beider Massnahmen.

Wie lange dauert die Aktivierung von DNSSEC?

Bei hosttech-Nameservern ist die Einrichtung in wenigen Minuten über das myhosttech Kundencenter erledigt. Bis eine Änderung an den DNS-Einstellungen weltweit vollständig propagiert ist, kann es je nach TTL-Wert der bestehenden DNS-Einträge zusätzlich einige Stunden dauern.

Was mache ich, wenn meine Domain über einen externen Nameserver läuft?

In diesem Fall forderst du den DNSSEC-Key (DS-Record) bei deinem externen DNS-Anbieter an und hinterlegst ihn im Domaincenter deines myhosttech Kundencenters. Voraussetzung ist, dass dein externer Anbieter DNSSEC überhaupt unterstützt – das solltest du vorab abklären.

Inhalt

Artikel teilen

Link kopieren

Artikel teilen

Link kopieren
Bild von Thomas Goll

Domain Manager    14 Artikel

523
Kategorie
Headerbild zum Blogbeitrag über das neue Angebot Website-Migration durch hosttech.

Ein Providerwechsel klingt nach Aufwand: Zugangsdaten sichern, Datenbanken exportieren, DNS-Einträge anpassen, E-Mails synchronisieren. Bei der Website-Migration zu hosttech übernehmen wir diesen gesamten Prozess für dich – strukturiert in sechs klar definierten Phasen, ohne Ausfallzeiten für deine Website oder deine E-Mail-Adressen. Du lieferst die Zugangsdaten, wir erledigen den Rest.

Ein Computer-Bildschirm, auf dem die Sterne der EU-Flagge und ein Schloss-Symbol abgebildet sind. Daneben steht Cyber Resilience Act, wobei die drei Anfangsbuchstaben bzw. die Abkürzung der Verordnung "CRA" hervorgehoben sind.

Der Cyber Resilience Act (CRA) der EU bringt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen mit sich – erste Meldepflichten greifen bereits ab September 2026. Wer als Unternehmen betroffen ist, wer durchatmen kann und wer jetzt konkret handeln sollte, zeigt dieser Beitrag im Detail.

WordPress 7.1 Update Schriftzug mit WordPress Logo auf einem hosttech farbenen Hintergrund

WordPress 7.1 ist da: Seit dem 19. August 2026 bringt das Update mehr Gestaltungsfreiheit ganz ohne CSS, eine überarbeitete Medienverwaltung und eine deutlich reifere Kommentarfunktion für Teams. Wir zeigen dir, was sich konkret verändert hat und worauf du bei der Aktualisierung deiner Website achten solltest.

Grafik mit den hosttech Produktbildern von Rootserver, vServer, GPU Server und Premium+ vor einem Hintergrund mit farbigem Verlauf.

Rootserver oder vServer, Premium+ Server oder GPU-Server? Die Serverangebote von hosttech unterscheiden sich deutlich in Leistung, Flexibilität und Verantwortung. Wer für sein Projekt die passende Lösung sucht, sollte die wichtigsten Unterschiede kennen. Wir zeigen dir, welches Serverangebot zu deinen Anforderungen passt und wann sich Managed Services für dich lohnen.

Ubuntu Desktop auf einem Server installieren: Ubuntu-Installationsoberfläche auf einem Monitor und Ubuntu 26.04 LTS Download auf einem zweiten Bildschirm.

Auf einem Ubuntu-Server läuft standardmäßig nur die Kommandozeile – für die meisten Aufgaben reicht das völlig aus. Willst du aber grafisch arbeiten, kannst du dir ganz einfach eine Desktopumgebung installieren. In dieser Anleitung zeige ich dir Schritt für Schritt, wie du auf deinem Ubuntu-Server einen Desktop einrichtest, die passende Umgebung auswählst und anschließend darauf zugreifst.

Laptop, auf dem ein Mail-Client zu sehen ist. Eine Hand auf der Tastatur.

Eine eigene E-Mail-Adresse einrichten klingt nach fünf Minuten Arbeit – in der Praxis scheitert es aber oft an falschen Servereinstellungen, falschen Nameservern oder DNS-Einträgen, die noch nicht aktiv sind. Wir zeigen dir, welche Prüfungen vorher nötig sind, wo du die richtigen Zugangsdaten findest und worauf du je nach E-Mail-Client besonders achten musst.

Headerbild zum News-Beitrag betreffend der Wahl zum Webhoster des Jahres 2026.

Das unabhängige Webhosting-Vergleichsportal Hosttest sucht den Webhoster des Jahres 2026. Wir sind nominiert in den Kategorien "Webhosting" und "vServer". Die Abstimmung läuft bis zum 18.10.2026. Danke für deine Stimme!

myhosttech Kundencenter