12. Security Considerations (Sicherheitsüberlegungen)
Obwohl die DNS-Sicherheitserweiterungen (DNSSEC) die Sicherheit des DNS erheblich verbessern, bringen sie auch neue Überlegungen und Grenzen mit sich. Unter anderem bietet DNSSEC keine Vertraulichkeit der DNS-Daten; die signierten Daten bleiben öffentlich lesbar. DNSSEC erfordert zudem eine sorgfältige Verwaltung der privaten Schlüssel, da die Kompromittierung eines Zonen-Signierschlüssels einem Angreifer erlauben würde, Daten authentisch zu fälschen. Zudem führt die kryptographische Validierung zu zusätzlicher Rechenlast und vergrößert die DNS-Nachrichtengrößen, was die Anfälligkeit für Denial-of-Service-Angriffe erhöhen kann, insbesondere Amplifikationsangriffe, die auf voluminösen Antworten basieren. Die Zeitsynchronisation wird kritisch: Wenn die Uhr eines Resolvers falsch ist, kann er gültige Signaturen ablehnen oder abgelaufene Signaturen akzeptieren. Schließlich löst DNSSEC nicht die Probleme im Zusammenhang mit der Kompromittierung der zugrunde liegenden Infrastruktur (beispielsweise die Übernahme eines autoritativen Name Servers durch einen Angreifer). Die Betreiber müssen daher robuste Schlüsselverwaltungspraktiken umsetzen, einschließlich regelmäßiger Schlüsselrotation und dem Schutz der Vertrauensanker.