For the complete documentation index, see llms.txt. This page is also available as Markdown.

Welche DNS-Validierungstests führt der Enginsight Observer durch?

Der Observer ist eine Enginsight Komponente, die auf Systemen an unterschiedlichen Standorten installiert werden kann, um Endpunkte – dies sind bei Enginsight interne und externe Webseiten und Domains – von außen zu überwachen.

Dazu gehört auch die Überprüfung des Endpunkts auf das Vorhandensein sicherheitsrelevanter DNS-Einträge (DNS-Records). Dies sind Anweisungen auf DNS-Servern, die Domain-Namen mit IP-Adressen und anderen Diensten verbinden.


Überprüfte DNS-Einträge

Generell überprüft der Enginsight Observer, ob folgende DNS-Einträge vorhanden sind und korrekt funktionieren:

DNS-Eintrag
Beschreibung

A

Der DNS-Eintragstyp A (Address) verknüpft einen menschenlesbaren Domain-Namen wie beispiel.com mit einer maschinenlesbaren IPv4-Adresse.

AAAA

Der DNS-Eintragstyp AAAA (Quad-A) verknüpft einen menschenlesbaren Domain-Namen wie beispiel.com mit einer maschinenlesbaren IPv6-Adresse.

Der DNS-Eintragstyp CAA (Certification Authority Authorization) legt fest, welche Zertifizierungsstelle (Certificate Authority; CA) SSL/TLS-Zertifikate für eine bestimmte Domain ausstellen darf. Dies dient dazu, Missbrauch zu verhindern.

CNAME

Der DNS-Eintragstyp CNAME (Canonical Name) verweist einen Domain- oder Subdomain-Namen als Alias auf einen anderen Domain-Namen. Zum Beispiel kann damit www.beispiel.com über einen CNAME auf anderesbeispiel.beispiel.com zeigen.

Der DNS-Eintragstyp DMARC (Domain-Based Message Authentication, Reporting and Conformance) legt fest, wie E-Mail-Server mit Nachrichten umgehen sollen, die die Authentifizierung nicht bestehen. Dies kann verhindern, dass Betrüger eine Domain für gefälschte E-Mails nutzen und hilft seriösen E-Mails, nicht fälschlicherweise als Spam erkannt zu werden.

MX

Der DNS-Eintragstyp MX (Mail Exchange) teilt dem Internet mit, welche E-Mail-Server für den Empfang von E-Mails für eine bestimmte Domain zuständig sind und in welcher Reihenfolge diese angefragt werden sollen.

NS

Der DNS-Eintragstyp NS (Name Server) gibt an, welcher Name-Server für eine bestimmte Domain oder Subdomain autoritativ ist, also die eigentlichen DNS-Einträge verwaltet, und dient als Wegweiser, damit Websites gefunden werden können.

PTR

Der DNS-Eintragstyp PTR (Pointer) ordnet eine IP-Adresse einem Domain-Namen zu. Er wird für Reverse-DNS-Lookups (rDNS) verwendet, um zu überprüfen, ob eine IP-Adresse tatsächlich zu dem Domain-Namen gehört, der sie vorgibt zu sein.

SOA

Der DNS-Eintragstyp SOA (Start of Authority) enthält administrative Metadaten wie den primären Name-Server, die E-Mail-Adresse des Administrators, eine Serien- bzw. Versionsnummer und mehr. Er steht am Anfang einer Datei und ist obligatorisch.

Der DNS-Eintragstyp SPF (Sender Policy Framework) legt fest, welche E-Mail-Server autorisiert sind, E-Mails im Namen einer Domain zu versenden. Dies verhindert, dass Betrüger eine Domain missbräuchlich zum Versenden von E-Mails verwenden.


Spezifische DNS-Validierungstests

Um den Missbrauch einer Domain zu verhindern, führt der Observer für die DNS-Einträge CAA, DMARC und SPF spezifische Validierungstests durch, die wir im Folgenden näher erläutern.

CAA-Record

Der DNS-Eintragstyp CAA (Certification Authority Authorization) legt fest, welche Zertifizierungsstelle (Certificate Authority; CA) SSL/TLS-Zertifikate für eine bestimmte Domain ausstellen darf.

Der Observer prüft auf folgendes:

Validierungstest
Beschreibung

Fehlender DNS-Eintrag

Der DNS Record ist nicht vorhanden. Das widerspricht den Empfehlungen einer korrekten DNS-Konfiguration.

Fehlende Kontaktadresse für DNS CAA

Es ist keine Kontaktadresse vergeben (iodef).

Ungültige Kontaktadresse für DNS CAA

Die Kontaktadresse (iodef) enthält für E-Mails ungültige Zeichen und/oder ein ungültiges E-Mail-Format (nicht abc@def.com).

Unkonventionelle Zertifizierungsstelle

Die verwendete Zertifizierungsstelle (issue, wildissue) befindet sich nicht auf unserer Whitelist. Diese umfasst: letsencrypt.org, globalsign.com, sectigo.com, camerfirma.com, accv.es, actalis.it, amazon.com, pki.apple.com, atos.net, buypass.com, aoc.cat, certigna.fr, www.certinomis.com, ecert.gov.hk, certsign.ro, certum.pl

DMARC-Record

Der DNS-Eintragstyp DMARC (Domain-Based Message Authentication, Reporting and Conformance) legt fest, wie E-Mail-Server mit Nachrichten umgehen sollen, die die Authentifizierung nicht bestehen, zum Beispiel, wenn die Domain von einer nicht berechtigten IP-Adresse zum Versenden einer E-Mail verwendet wird.

Der Observer überprüft auf folgendes:

Validierungstest
Beschreibung

Fehlender DNS-Eintrag

Der DNS Record ist nicht vorhanden. Das widerspricht den Empfehlungen einer korrekten DNS-Konfiguration.

Ungültige DMARC Policy

Die DMARC Policy (p) hat keinen gewöhnlichen Wert. Gewöhnliche Werte sind:

  • none: Das Versenden der E-Mails wird nicht beeinträchtigt. Du erhältst lediglich eine Benachrichtigung.

  • quarantine: E-Mails, die die DMARC-Überprüfung nicht bestehen, landen beim Empfänger im Spam-Ordner.

  • reject: E-Mails, die die DMARC-Überprüfung nicht bestehen, sollen vom Empfänger zurückgewiesen werden.

Ungültige DMARC Subdomain Policy

Die DMARC Subdomain Policy (sp) hat keinen gewöhnlichen Wert. Gewöhnliche Werte sind:

  • none: Das Versenden der E-Mails wird nicht beeinträchtigt. Du erhältst lediglich eine Benachrichtigung.

  • quarantine: E-Mails, die die DMARC-Überprüfung nicht bestehen, landen beim Empfänger im Spam-Ordner.

  • reject: E-Mails, die die DMARC-Überprüfung nicht bestehen, sollen vom Empfänger zurückgewiesen werden.

Ungültige DMARC prozentuale Filterangabe

Mit der optionalen prozentualen Filterangabe (pct) kann festgelegt werden, wieviel Prozent der Nachrichten einer Filterung unterzogen werden. Der Wert muss daher zwischen 1 und 100 liegen.

Ungültige DMARC Adresse für Report-Emails

Die Report-E-Mailadresse enthält ungültige Zeichen oder ein ungültiges E-Mail-Format (nicht abc@def.com).

Ungültige DMARC Protokollversion

Die DMARC-Version (v) muss DMARC1 lauten.

SPF-Record

Der DNS-Eintragstyp SPF (Sender Policy Framework) legt fest, welche E-Mail-Server autorisiert sind, E-Mails im Namen einer Domain zu versenden.

Der Observer überprüft auf folgendes:

Validierungstest
Beschreibung

Fehlender DNS-Eintrag

Der DNS Record ist nicht vorhanden. Das widerspricht den Empfehlungen einer korrekten DNS-Konfiguration.

Veraltete SPF-Version

Die SPF-Version (v) muss SPF1 lauten.

Mehrere SPF-Einträge vorhanden

Es werden mehrere SPF-Einträge verwendet, was nicht den Vorgaben einer korrekten DNS-Konfiguration entspricht. Mehrere SPF-Einträge müssen daher in einem einzigen Eintrag zusammengefasst werden.

SPF-Eintrag enthält Zeichen nach ALL

Nach dem ALL-Eintrag stehen noch weitere Zeichen, was nicht den Vorgaben einer korrekten DNS-Konfiguration entspricht. Nach dem fakultativen ALL-Eintrag dürfen keine weiteren Einträge folgen.

Fehlerhafte SPF Syntax

Der SPF-Eintrag enthält unbekannte Einträge (bekannt sind: spf1, mx, ip4, ip6, exists, include, all, a, redirect, exp, ptr) und/oder unerlaubte Zeichen.


Zuletzt aktualisiert

War das hilfreich?