Kurzprofil
DNSSEC scheitert im Betrieb selten an einem einzelnen Befehl, sondern an unklaren Zuständigkeiten, unvollständigen Übergängen und fehlender Kontrolle der Delegationskette. Der Kurs verbindet deshalb Kryptografie, Zonendaten, Registrierungsprozesse und Überwachung zu einem durchgängigen Betriebsverfahren.
PowerDNS-spezifische Werkzeuge und Metadaten werden mit neutralen DNSSEC-Prinzipien kombiniert. Der Schwerpunkt liegt auf nachvollziehbaren Rollovers, sicherem Schlüsselmaterial, reproduzierbaren Prüfungen und kontrollierter Fehlerbehebung.
Inhaltsübersicht
- Kurzprofil
- Zielgruppe
- Voraussetzungen
- DNSSEC-Vertrauenskette und Betriebsrollen
- Zonen signieren und berichtigen
- NSEC, NSEC3 und Signierungsmodelle
- DS, CDS und CDNSKEY im Delegationsprozess
- Schlüsselwechsel und Algorithmuswechsel
- Schlüsselschutz und externe Kryptografie
- Migration signierter Zonen
- Überwachung und Fehleranalyse
- Praxisübungen
- Methodik
Zielgruppe
DNS-Administration, IT-Sicherheit, PKI- und Schlüsselmanagement, Hosting- und Providerbetrieb sowie technische Teams mit Verantwortung für signierte Zonen.
Voraussetzungen
Sichere Kenntnisse autoritativer DNS-Zonen und praktische Linux-Erfahrung. Grundkenntnisse des PowerDNS Authoritative Server werden vorausgesetzt; kryptografische Spezialkenntnisse sind nicht erforderlich.
Seminarinhalte
Modul 1: DNSSEC-Vertrauenskette und Betriebsrollen
- Schritt 1: Signatur, DNSKEY, DS und Delegation als zusammenhängende Kette darstellen.
- Schritt 2: Schlüsselrollen und Verantwortlichkeiten organisatorisch trennen.
- Schritt 3: Fehlerzustände sicher, unsicher und ungültig unterscheiden.
- Schritt 4: Prüfpunkte für Zone, Parent und validierenden Resolver festlegen.
Modul 2: Zonen signieren und berichtigen
- Schritt 1: Eine bestehende Zone auf Konsistenz und DNSSEC-Eignung prüfen.
- Schritt 2: Schlüssel erzeugen und die Signierung kontrolliert aktivieren.
- Schritt 3: Ordnungs- und Autoritätsinformationen für das Backend berichtigen.
- Schritt 4: Signierte Antworten und Delegationsdaten unabhängig verifizieren.
Modul 3: NSEC, NSEC3 und Signierungsmodelle
- Schritt 1: Sichere Nichtexistenznachweise funktional vergleichen.
- Schritt 2: NSEC3-Parameter und Auswirkungen auf Last und Enumeration bewerten.
- Schritt 3: Online-Signierung und vorsignierte Zonen voneinander abgrenzen.
- Schritt 4: Ein geeignetes Modell für Backend, Datenschutz und Übertragungen auswählen.
Modul 4: DS, CDS und CDNSKEY im Delegationsprozess
- Schritt 1: DS-Daten aus aktiven Schlüsseln ableiten und kontrollieren.
- Schritt 2: Übergabe an übergeordnete Zonen als dokumentierten Prozess gestalten.
- Schritt 3: Automatisierte Signalisierung über CDS und CDNSKEY sicher einordnen.
- Schritt 4: Fehlerhafte oder verspätete Parent-Änderungen mit Rückfallplan behandeln.
Modul 5: Schlüsselwechsel und Algorithmuswechsel
- Schritt 1: Ausgangslage, Zielzustand und Zeitparameter eines Rollovers erfassen.
- Schritt 2: Neue Schlüssel veröffentlichen und Sichtbarkeit kontrollieren.
- Schritt 3: Delegationsdaten zum richtigen Zeitpunkt umstellen.
- Schritt 4: Alte Schlüssel erst nach nachgewiesener Übergangsphase entfernen.
Modul 6: Schlüsselschutz und externe Kryptografie
- Schritt 1: Dateibasierte Schlüssel, getrennte Sicherungen und Zugriffsschutz bewerten.
- Schritt 2: Anbindung eines Hardware-Schlüsselspeichers konzeptionell vorbereiten.
- Schritt 3: Verfügbarkeit, Sicherung und Notfallzugriff des Schlüsselmaterials planen.
- Schritt 4: Administrative Vorgänge revisionsfähig protokollieren.
Modul 7: Migration signierter Zonen
- Schritt 1: Bestehende Signierungsart und Parent-Zustand vollständig inventarisieren.
- Schritt 2: Übernahme mit vorsignierten oder neu signierten Zonen planen.
- Schritt 3: Paralleltests ohne widersprüchliche Signaturen durchführen.
- Schritt 4: Umschaltung und Rückfall anhand definierter Prüfkriterien steuern.
Modul 8: Überwachung und Fehleranalyse
- Schritt 1: Ablaufzeiten, Signaturstatus und Delegationskonsistenz überwachen.
- Schritt 2: Validierungsfehler anhand Antwortcodes und Prüfkette lokalisieren.
- Schritt 3: Uhrzeit-, Seriennummern- und Schlüsselprobleme getrennt untersuchen.
- Schritt 4: Störungen beheben, ohne die Vertrauenskette unkontrolliert zu öffnen.
Praxisübungen
- Signierung einer zuvor unsignierten Zone
- Vergleich von NSEC- und NSEC3-Antworten
- Erstellung und Prüfung von DS-Daten
- Durchführung eines kontrollierten Schlüsselrollovers
- Simulation einer fehlerhaften Delegationskette
- Entwurf eines Schlüssel-Sicherungs- und Notfallverfahrens
Methodik
Jeder sicherheitskritische Schritt wird mit Vorbedingung, Änderung, externer Prüfung und Rückfallpunkt durchgeführt. Laborfehler sind bewusst eingebaut, damit Diagnose und Wiederherstellung nicht nur theoretisch behandelt werden.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DNS-Administration, IT-Sicherheit, PKI- und Schlüsselmanagement, Hosting- und Providerbetrieb sowie technische Teams mit Verantwortung für signierte Zonen. |
| Voraussetzungen: | Sichere Kenntnisse autoritativer DNS-Zonen und praktische Linux-Erfahrung. Grundkenntnisse des PowerDNS Authoritative Server werden vorausgesetzt; kryptografische Spezialkenntnisse sind nicht erforderlich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
