{"id":324619,"date":"2026-05-06T05:20:34","date_gmt":"2026-05-06T03:20:34","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=324619"},"modified":"2026-05-06T16:14:02","modified_gmt":"2026-05-06T14:14:02","slug":"ssl-com-rotiert-root-zertifikate-am-5-5-2026-es-hat-gerumpelt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/05\/06\/ssl-com-rotiert-root-zertifikate-am-5-5-2026-es-hat-gerumpelt\/","title":{"rendered":"SSL.com rotiert Root-Zertifikate am 5.5.2026; es hat bei der Denic gerumpelt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Stop - Pixabay\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Stop01.jpg\" alt=\"Stop - Pixabay\" align=\"left\" \/>Ich kippe noch ein Thema hier im Blog ein, was ich am gestrigen 5. Mai 2026 geplant hatte, aber nicht mehr geschafft habe. SSL.com hat am 5.5.2026 seine Root-Zertifikate geplant rotiert. Sollte keine Probleme geben, wenn die betreffenden Stellen ihre Hausaufgaben gemacht haben, hie\u00df es. Wenn ich die Kommentare hier im Blog richtig deute, ist der Austausch der Zertifikate bei einigen Internet-Anbietern bzw. bei der DENIC aber \"irgendwie daneben gegangen\" und es gab Probleme. Die DENIC hat die Nacht, nach einer Gro\u00dfst\u00f6rung, einen Incident-Report er\u00f6ffnet, weil viele Seiten standen. Ich zeichne mal nach, was bei mir liegen geblieben und dann die Nacht passiert ist. <s>Ich interpretiere die beiden oben angerissenen Punkte als zusammenh\u00e4ngend &#8211; mag mich aber t\u00e4uschen.<\/s> <strong>Erg\u00e4nzung:<\/strong> Hab mich get\u00e4uscht, waren zwei unabh\u00e4ngige Fehler &#8211; bei der DENIC ist ein DNSSEC ZSK-Rollover fehlgeschlagen. DENIC hat Zonendaten mit dem ZSK-Schl\u00fcssel Keytag 33834 signiert, aber nicht als DNSKEY-Eintrag ver\u00f6ffentlicht.<\/p>\n<p><!--more--><\/p>\n<h2>SSL.com rotiert am 5.5.2026 Root-Zertifikate<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/23de3ea0f50e43d494abf978c7ecaba8\" alt=\"\" width=\"1\" height=\"1\" \/>Mir ist am 5. Mai 2026 am Nachmittag der nachfolgende <a href=\"https:\/\/xcancel.com\/sans_isc\/status\/2051625773551788249\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> des SANS-Institute (Internet Storm Center) zur SSL.com Zertifikatsrotation untergekommen. Es hei\u00dft dort \"SSL.com wechselt heute sein Stammzertifikat\" &#8211; die Details werden<a href=\"https:\/\/isc.sans.edu\/diary\/32956\" target=\"_blank\" rel=\"noopener\"> hier beschrieben<\/a>.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/sans_isc\/status\/2051625773551788249\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324620\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/SSL-SANS.jpg\" alt=\"SSL.com Zertifikate-Rotation\" width=\"594\" height=\"493\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/SSL-SANS.jpg 594w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/SSL-SANS-300x249.jpg 300w\" sizes=\"auto, (max-width: 594px) 100vw, 594px\" \/><\/a><\/p>\n<p>Jemand wurde gem\u00e4\u00df obigem Text informiert, dass das Root-Zertifikat von <em>SSL.com<\/em> rotiert (also ausgetauscht werde). Musste irgendwann in der Nacht vom 5. auf den 6. Mai 2026 in Deutschland wirksam werden.<\/p>\n<p>Ich hatte den <a href=\"https:\/\/isc.sans.edu\/diary\/32956\" target=\"_blank\" rel=\"noopener\">SANS-Beitrag<\/a> (siehe auch nachfolgenden Auszug) kurz \u00fcberflogen und die folgende Aussagen mitgenommen:<\/p>\n<blockquote><p><em>Das ist f\u00fcr eine Zertifizierungsstelle ganz normaler Tagesgesch\u00e4ft, aber Zertifikate werden f\u00fcr alle m\u00f6glichen Zwecke verwendet, und manchmal werden sie nicht so eingesetzt, wie sie sollten, sodass es gelegentlich zu kleinen Problemen kommen kann. <\/em><em>Wenn du sie nur f\u00fcr einfache Zertifikate und Websites nutzt, brauchst du dir keine Sorgen zu machen. Wenn Sie jedoch \u00fcber diese grundlegende Implementierung hinausgehen, sollten Sie die Mitteilung lesen, um sicherzustellen, dass diese \u00c4nderung keine Auswirkungen auf Ihre Dienste hat<\/em>.<\/p><\/blockquote>\n<p>Ist also Tagesgesch\u00e4ft, hie\u00df es, es sollte keine Probleme geben, au\u00dfer die oben genannten Spezialit\u00e4ten treffen zu. Nachfolgend noch der Original-Text des SANS-Beitrags:<\/p>\n<blockquote><p>I just got an email from SSL.com last night, they are rotating \u00a0out their root certificate today (May 5,2026). \u00a0This is normal, business as usual stuff for a CA, but certificates get used for all kinds of things, and sometimes they aren't used like they should be, so sometimes hiccups happen.<\/p>\n<p>If you are using them for basic cert+website stuff, there's no need to worry.\u00a0 But if you go past that basic implementation, you should read their note to make sure that this change won't be affecting any of your services.\u00a0 Even if you don't use ssl.com, it's a good read, as every certificate expires, which means that everyone's root cert rotates out eventually &#8211; so forewarned if forearmed and all that ..<\/p>\n<p>In particular (from the email):<\/p>\n<ul>\n<li><em>If you have pinned trust anchors, custom trust stores, or certificate validation logic tied to the 2016 roots, please audit those configurations promptly to avoid disruptions.<\/em><\/li>\n<li><em>Use cross-certificates. If you need backward compatibility with the 2016 root hierarchy during the transition, cross-certificates can bridge the gap.<\/em><\/li>\n<li><em>Migrate to dedicated Client Certificates. These are purpose-built for client authentication and are unaffected by Google Chrome's upcoming server authentication requirements, which impact SSL\/TLS certificates with the ClientAuth EKU.<\/em><\/li>\n<\/ul>\n<p>Their full post is here:<\/p>\n<p><a href=\"https:\/\/www.ssl.com\/article\/what-ssls-root-migration-means-for-you\" target=\"_blank\" rel=\"noopener\">https:\/\/www.ssl.com\/article\/what-ssls-root-migration-means-for-you<\/a><\/p>\n<p>===============<br \/>\nRob VandenBrink<br \/>\nrob@coherentsecurity.com<\/p><\/blockquote>\n<p>Unter dieser Pr\u00e4misse kam ich gestern (5.5.2026) aus Zeitmangel nicht dazu, obigen Hinweis im Blog einzustellen. Es sollte ja nichts passieren &#8211; und das Ereignis von SSL.com w\u00fcrde passieren, wenn es in Deutschland Nacht ist, \"also alles schl\u00e4ft und im Internet das Licht ausgeknipst ist\".\u00a0Ich deute nachfolgende Sachverhalte mal so, dass ich mich dann \"irgendwie geirrt habe\", denn es hat am gestrigen 5.5.2026 geruckelt. Bevor ich das aufarbeite, aber noch ein kurzer Einschub mit einem Hinweis.<\/p>\n<h3>D-Trust zieht am 8. Mai 2026 S\/MIME-Zertifikate zur\u00fcck<\/h3>\n<p>Tomas Jakobs merkte gestern (5.5.2026) noch im Diskussionsbereich folgendes an &#8211; ich ziehe es mal separat raus, weil ich die Eintr\u00e4ge im Diskussionsbereich zyklisch bereinige:<\/p>\n<blockquote><p>Bei D-Trust (also D minus Trust) l\u00e4ufts\u2026 alle S\/MIME Certs werden am 8. Mai zur\u00fcckgezogen. Die haben wieder als CA schlampig gearbeitet.<\/p><\/blockquote>\n<p>Quelle ist der D-Trust Post <a href=\"https:\/\/www.d-trust.net\/de\/support\/personenzertifikate\" target=\"_blank\" rel=\"nofollow noopener ugc\">Personenzertifikate<\/a>. Jakobs merkt an \"Ja sind die gleichen mit den faulen Ostereiern\" und verlinkte auf den Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/04\/faules-ei-d-trust-verlangt-bis-6-4-2026-ostermontag-zertifikatsausstausch\/\" rel=\"ugc\">D-Trust verlangt bis 6.4.2026 (Ostermontag) Zertifikatsausstausch<\/a>, wo ein Zertifikatswechsel ein \"bisserl kurz\" passieren musste. Jakobs merkt zudem an, dass D-Trust nicht mal ein Datum oder Changelog ihrer Meldung beigef\u00fchrt haben. Immerhin: Vom 5. bis zum 8. Mai 2026 ist ja noch massig Zeit, um zu reagieren.<\/p>\n<h3>Mein zarter Hinweis auf ssl.com Zertifikatsablauf<\/h3>\n<p>Ich hatte auf obigen Kommentar von Jakobs am 5. Mai 2026 gegen 22:20 Uhr nur kurz mit \"<em>Hab es gelesen, heute laufen ssl.com certs ab. Bin aber ein bisschen zu kaputt.<\/em>\" geantwortet. H\u00e4tte es deutlicher ausf\u00fchren m\u00fcssen, statt nur einen zarten Hinweis, dass die Nacht was passieren k\u00f6nnte, zu posten.<\/p>\n<p>Und so hat obiger Hinweis des SANS es gestern aus Zeitmangel nicht in den Blog geschafft &#8211; ich war schlicht \"platt\" und habe einige Minuten sp\u00e4ter \"an der Matratze gehorcht\". Wird schon nichts passieren [&#8230;].<\/p>\n<h2>Ist mutma\u00dflich nicht \"glatt\" gegangen: DENIC-St\u00f6rung<\/h2>\n<p>Als ich heute fr\u00fch den Blog aufgerufen habe (ja, der war erreichbar), war der Diskussionsbereich mit Kommentaren geflutet. Es hat am Abend \"hickups\" (Schluckauf) in diesem Internet gegeben. Auch meine Social Media Kan\u00e4le waren mit Direktnachrichten geflutet &#8211; hab es erst im Nachgang gesehen. Spoiler: Es waren aber zwei unabh\u00e4ngige Sachverhalte &#8211; ohne DENIC-Problem h\u00e4tten wir nichts mitbekommen.<\/p>\n<h3>1. Leserhinweis auf DNS-Aufl\u00f6sungen in .de-Zone<\/h3>\n<p>Ein Leser mit dem Alias <em>dima<\/em> meint am 5. Mai um 23:09 Uhr \"DNS Aufl\u00f6sungen f\u00fcr die .de Zone gerade mit Problemen.\" und hat nach reddit.com <a href=\"https:\/\/www.reddit.com\/r\/de_EDV\/comments\/1t4qlrg\/psa_die_dezone_l%C3%B6st_gerade_gro%C3%9Ffl%C3%A4chig_nicht_mehr\/?share_id=1hE4HJlY1KK9O9ueIkFtE&amp;utm_content=2&amp;utm_medium=ios_app&amp;utm_name=ioscss&amp;utm_source=share&amp;utm_term=3\" target=\"_blank\" rel=\"noopener\">PSA: Die .de-Zone l\u00f6st gerade gro\u00dffl\u00e4chig nicht mehr auf, Problem vermutlich bei der DENIC<\/a> verlinkt. Gl\u00fccklicherweise hilft die Blog-Leserschaft. Norddeutsch merkt an:<\/p>\n<blockquote><p>Statusgator schl\u00e4gt bei <a href=\"https:\/\/statusgator.com\/services\/denic\" target=\"_blank\" rel=\"nofollow noopener ugc\">Denic Service<\/a> rot an \u2013\u00a0<a href=\"https:\/\/news.ycombinator.com\/item?id=48027897\" target=\"_blank\" rel=\"nofollow noopener ugc\">Hacker News diskutiert hier<\/a><\/p>\n<p>Jemand der Nameserver in Kaskade oder Fallback mit etwas Puffer konfiguriert hat merkt es evtl. versp\u00e4tet oder (noch) nicht.<\/p>\n<p>Macht Euch keine Sorge \u2013 laut\u00a0<a href=\"https:\/\/blog.denic.de\/krisenstabsubung-bei-der-denic-wenns-ernst-wird-sind-wir-bereit\/\" target=\"_blank\" rel=\"nofollow noopener ugc\">Denic-Blog hier<\/a> sind die \"bereit, wenn es ernst wird\"! Die gucken <i>zu dritt<\/i>\u00a0auf einen Monitor, nicht 5-Eyes, Six Eyes!<\/p><\/blockquote>\n<p>Die DENIC ist also sofort rein gegr\u00e4tscht, weil es deftige Probleme gab.<\/p>\n<h3>2. Leserhinweis auf Probleme<\/h3>\n<p>Wenn der Blog seine Leser nicht h\u00e4tte (w\u00e4re alles an mir vorbei gegangen, denn ich habe geschlafen) Heute morgen waren meine Social Media-Kan\u00e4le mit Direktnachrichten zur St\u00f6rung geflutet (danke an alle Leser f\u00fcr diese Hinweise). Und Bolko hat alles im Diskussionsbereich zeitnah protokolliert und schrieb einige Minuten sp\u00e4ter zur St\u00f6rung:<\/p>\n<blockquote><p>Mehrere Seiten sind gleichzeitig Down (2026-05-05 \u2014 ca 22:58 \u2013 23:30 Uhr MESZ):<\/p>\n<p>amazon.de<br \/>\ndhl.de<br \/>\nSpiegel.de<br \/>\nfaz.de<br \/>\nfrankfurterallgemeine.de<br \/>\neasyapotheke.de<\/p><\/blockquote>\n<p>Bolko wies darauf hin, dasss, laut <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/Kommentare\/Microsoft-Edge-Passwoerter-landen-als-Klartext-im-Speicher\/Internet-DOWN-offtopic\/posting-46236042\/show\/\" target=\"_blank\" rel=\"noopener\">diesem Kommentar<\/a> bei heise, bei anderen Usern auch andere Seiten (gegen 22:58 Uhr MESZ) nicht mehr funktionieren:<\/p>\n<blockquote><p>Juvalis.de<br \/>\nKabelscheune.de<\/p><\/blockquote>\n<p>Bolko schrieb: \"<span style=\"font-style: italic;\">Ab ca 23:30 Uhr MESZ funktionierte es bei mir wieder. <\/span><span style=\"font-style: italic;\">Was war denn da los?\".<\/span> Er wies darauf hin, dass es bei <a href=\"https:\/\/www.deskmodder.de\/blog\/2026\/05\/05\/stoerung-bei-de-domains-dns-probleme-bremsen-grosse-teile-des-deutschen-netzes-aus\/\" target=\"_blank\" rel=\"noopener\">deskmodder.de<\/a>, im <a href=\"https:\/\/www.heise.de\/news\/DNS-Probleme-de-Domains-nicht-erreichbar-11283192.html\" target=\"_blank\" rel=\"noopener\">heise-Newsticker<\/a> und bei <a href=\"https:\/\/www.reddit.com\/r\/de\/comments\/1t4rqki\/de_domains_down_its_not_you_its_denic\/\" target=\"_blank\" rel=\"noopener\">reddit<\/a> auch Meldungen zu den Ausf\u00e4llen von de-Domains gebe. Das Problem sei unabh\u00e4ngig von Providern und DNS-Anbietern. Zitat aus dem Bolko-Kommentar zu einem heise-Post:<\/p>\n<blockquote><p>\"Erste Hinweise auf das Problem erreichten uns gegen 21:50\"<\/p>\n<p>\"Einen Ausweg f\u00fcr Nutzer gibt es derzeit noch nicht. Es hilft auch nicht, den DNS-Anbieter auf dem eigenen Rechner oder im Router zu \u00e4ndern\"<\/p><\/blockquote>\n<p>Zum <a href=\"https:\/\/www.reddit.com\/r\/sysadmin\/comments\/1t4qr6h\/dns_issues_for_de_tld_servfail\/\" target=\"_blank\" rel=\"noopener\">reddit.com-Post<\/a> hatte Bolko folgenden Textauszug als Kommentar im Diskussionsbereich hinterlassen.<\/p>\n<blockquote><p>23:37 \u2013 23:50 Uhr \u2026: wieder down:<br \/>\ndhl.de<br \/>\nfaz.de<br \/>\nstern.de<br \/>\neasyapotheke.de<br \/>\ndie-staemme.de<br \/>\nseitedown.de<\/p><\/blockquote>\n<p>Mir sprang sofort der obige SANS-Hinweis als Ursache in den Sinn, wobei ich nicht wei\u00df, zu welcher Uhrzeit der SSL.com-Zertifikatswechsel genau passierte. Wenn dort ein Root-Zertifikat bei der DENIC ung\u00fcltig wird, kann ich mir schon Kollateralsch\u00e4den vorstellen.<\/p>\n<h2>Die DENIC wartet und meldete eine St\u00f6rung<\/h2>\n<p>Viel interessanter ist aber, dass die DENIC (laut einem Kommentar von Bolko) gegen 23:28 CEST am 5. Mai 2026 bereits von einer \"DNSSEC disruption\" auf\u00a0<a href=\"https:\/\/status.denic.de\/pages\/incident\/592577eab611ce1e0d00046f\/69fa60ef9d12f5057a974f38\" target=\"_blank\" rel=\"noopener\">deren Statusseite<\/a> schreibt, die .de-Domains beeintr\u00e4chtigt. Hier der Kommentartext von Bolko:<\/p>\n<blockquote><p>DENIC-Status:<br \/>\n\"Active Incident\"<br \/>\n\"DNSSEC disruption affecting .de domains\"<\/p>\n<p>May 5, 2026 23:28 CEST<br \/>\nMay 5, 2026 21:28 UTC<br \/>\nINVESTIGATING<\/p>\n<p>Frankfurt am Main, 5 May 2026 \u2013 DENIC eG is currently experiencing a disruption in its DNS service for .de domains. As a result, all DNSSEC-signed .de domains are currently affected in their reachability.<\/p>\n<p>The root cause of the disruption has not yet been fully identified. DENIC's technical teams are working intensively on analysis and on restoring stable operations as quickly as possible.<br \/>\nBased on current information, users and operators of .de domains may experience impairments in domain resolution. Further updates will be provided as soon as reliable findings on the cause and recovery are available.<br \/>\nDENIC asks all affected parties for their understanding.<br \/>\nFor further enquiries, DENIC can be contacted via the usual channels.\"<\/p>\n<p><a href=\"https:\/\/status.denic.de\/\" target=\"_blank\" rel=\"noopener\">https:\/\/status.denic.de\/<\/a><\/p><\/blockquote>\n<p>Bolko hinterlie\u00df noch das Wort \"Cyberwar\" im Kommentar, w\u00fcrde ich aber ausschlie\u00dfen. Interessanter ist die Erg\u00e4nzung von\u00a0Bolko, der am 6. Mai gegen 0:06 Uhr dazu im Diskussionsbereich schrieb:<\/p>\n<blockquote><p>Es gab heute am 5. Mai geplante Wartungsarbeiten beim DENIC:<\/p>\n<p>\"[COMPLETED] DENIC (.DE) Registry Scheduled Maintenance \u2013 May 5, 2026<\/p>\n<p>Dear Customers,<br \/>\nThis is to let you know that on May 5, 2026, DENIC, the registry of .DE domains will be processing a scheduled maintenance.\"<\/p>\n<p>*ttps:\/\/www.namecheap.com\/status-updates\/planned-denic-de-registry-scheduled-maintenance-may-5-2026\/<\/p>\n<p>Sind diese geplanten Wartungsarbeiten beim DENIC fehlgeschlagen?<\/p><\/blockquote>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324639\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/image-2.png\" alt=\"DENIC-Wartung\" width=\"640\" height=\"403\" \/><\/p>\n<p>Norddeutsch scheint auch nicht schlafen gekonnt zu haben und hat dauernd geschaut, ob jemand das Licht in diesem Internet ausgeknipst hat. Er schrieb um 0:14 Uhr heute fr\u00fch als Antwort auf die obige Frage von Bolko, ob die DENIC-Wartung fehlgeschlagen sei, folgendes:<\/p>\n<blockquote><p>Laut Denic selbst Nein @Bolko: status[.]denic.de\/ 21:28 UTC \u2013 INVESTIGATING:<\/p>\n<blockquote><p>\"Frankfurt am Main, 5 May 2026 \u2013 DENIC eG is currently experiencing a disruption in its DNS service for .de domains. As a result, all DNSSEC-signed .de domains are currently affected in their reachability.<br \/>\nThe root cause of the disruption has not yet been fully identified. DENIC's technical teams are working [..] as quickly as possible.\"<\/p><\/blockquote>\n<p>ausserdem gucken die mit 6-Eyes auf einen Monitor \u2013 die sind ger\u00fcstet wenn es ernst wird, s.o.. Rettet nicht nur Timmy \u2013 rettet auch DE!<\/p><\/blockquote>\n<p>Bolko erg\u00e4nzte dann heute (6.5.2026) 0:20 Uhr im Diskussionsbereich:<\/p>\n<blockquote><p>\"Die Ursache ist scheinbar ein fehlgeschlagener DNSSEC ZSK-Rollover bei DENIC. DENIC hat Zonendaten mit dem ZSK-Schl\u00fcssel Keytag 33834 signiert, diesen Schl\u00fcssel aber nicht im DNSKEY-Eintrag ver\u00f6ffentlicht. Jeder DNSSEC-validierende Resolver sieht die Signatur als ung\u00fcltig an und antwortet mit \u2009SERVFAIL\u2009 und dem Fehler:\"<\/p>\n<p>EDE: 6 (DNSSEC Bogus): RRSIG with malformed signature found for de\/soa (keytag=33834)<\/p>\n<p>Sobald DENIC das fixt dauert die Propagation ca. 2 Stunden.<\/p>\n<p>gefunden <a href=\"https:\/\/www.reddit.com\/r\/de_EDV\/comments\/1t4qlrg\/comment\/ok4nykv\/\" target=\"_blank\" rel=\"noopener\">bei reddit.com in diesem Kommentar<\/a><\/p>\n<p>2. Cloudflare-Status:<\/p>\n<p>Resolution Issues for .de Domains<\/p>\n<p>Update \u2013 We are continuing to work on a fix for this issue.<br \/>\nMay 05, 2026 \u2013 22:14 UTC<\/p>\n<p>Update \u2013 The issue has been identified as a DNSSEC signing problem at DENIC, the organization responsible for the .DE top-level domain. Cloudflare is temporarily disabling DNSSEC validation on 1.1.1.1 resolver in order to allow .DE names to continue to resolve. DNSSEC validation will be re-enabled when the signing problems at DENIC are known to have been resolved.<\/p>\n<p>May 05, 2026 \u2013 22:01 UTC<\/p>\n<p>Identified \u2013 The issue has been identified and a fix is being implemented.<br \/>\nMay 05, 2026 \u2013 21:20 UTC<\/p>\n<p><a href=\"https:\/\/www.cloudflarestatus.com\/\" target=\"_blank\" rel=\"noopener\">cloudflarestatus.com<\/a><\/p><\/blockquote>\n<p><strong>Erg\u00e4nzung:<\/strong> Ich habe die obige Entwicklung nicht verfolgt, sondern geschlafen. Auf Facebook hat mir aber jemand mitgeteilt, dass die DENIC ein Rollback des DNSSEC signing-keys durchgef\u00fchrt habe. Hier die Aussage:<\/p>\n<blockquote><p>F\u00fcr mich sieht es aus, als h\u00e4tte DENIC lediglich einen Rollback gemacht. Die Eintr\u00e4ge waren vorgestern mit ZSK 32911 signiert.<\/p>\n<p>Gestern sollte dann der Rollover auf ZSK 33834 passieren, der jedoch ung\u00fcltig war, daher die Probleme. Nun ist wieder alles mit ZSK 32911 signiert.<\/p><\/blockquote>\n<p>Dann hat Bolko gegen 0:59 Uhr heute fr\u00fch einen Signaturfehler beim DENIC im Diskussionsbereich dokumentiert. Ich ziehe es mal heraus, da ich die Eintr\u00e4ge im Diskussionsbereich zyklisch l\u00f6sche:<\/p>\n<blockquote><p>Signaturfehler beim DENIC<\/p>\n<p>Befehl:<br \/>\ndig f.nic.de @8.8.8.8<\/p>\n<p>Ergibt:<br \/>\n(DNSSEC BOGUS): RRSIG with malformed signature<\/p>\n<p>Screenshot:<br \/>\n*ttps:\/\/pbs.twimg.com\/media\/HHlTw4oWwAI-hJ7.jpg?name=orig<\/p>\n<p>Das bedeutet, dass die Antworten auf DNS-Abfragen als gef\u00e4lscht angesehen werden, weil die Signatur ung\u00fcltig ist.<\/p>\n<p>Eine unsichere tempor\u00e4re Abhilfe ist es, als DNS-Server die IP 9.9.9.10 einzutragen, weil dieser DNS-Server die Signatur ignoriert.<\/p>\n<p>2.<br \/>\nCloudflare hat jetzt die Signaturpr\u00fcfung f\u00fcr ihren DNS-Server 1.1.1.1 abgeschaktet, damit de Domains wiedser aufgel\u00f6st werden k\u00f6nnen.<\/p>\n<p>\"Cloudflare has temporarily disabled DNSSEC validation on 1.1.1.1 resolver in order to allow .DE names to continue to resolve\"<\/p>\n<p>*ttps:\/\/www.cloudflarestatus.com\/<\/p>\n<p>Diese Abschaltungen der Signaturpr\u00fcfungen k\u00f6nnten aber auch gef\u00e4hrlich werden, falls mal einer der DNS-Server die IPs falsch aufl\u00f6st und die angefragten Daten dann von einem anderen Server kommen, ohne dass das dann auff\u00e4llt.<\/p><\/blockquote>\n<p>Aus meiner Sichtweise deutete ich diese Probleme in obigem Beschreibungen (f\u00e4lschlicherweise) schlicht als Folgen aus dem oben berichteten Wechsel des SSL.com-Root-Zertifikats.<\/p>\n<h2>Fehleranalyse in kurz<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> Die Aussage \"ZSK-Schl\u00fcssel Keytag 33834 signiert\" deutet zwar etwas anderes an, und ich lag falsch. Aber mir sah es bei der ersten Sichtung von Meldungen so aus, dass die SSL.com-Geschichte und die DENIC-Wartung m\u00f6glicherweise zusammen h\u00e4ngen. Dann gab es noch einen Fehler, so dass der alte Spruch \"Koinzidenz ist keine Kausalit\u00e4t\" doch wieder zutrifft. Es geht ja bei genauem Lesen der DENIC Statusmeldungen bereits hervor. Bolko hat es in einem weiteren Kommentar aufgeschl\u00fcsselt:<\/p>\n<blockquote><p>Fehleranalyse von Blackfort Technology zu dem DNS-Problem:<\/p>\n<p><a href=\"https:\/\/blackfort-tec.de\/insights\/dnssec-denic-servfail-nsec3-fehler-de-zone\" target=\"_blank\" rel=\"noopener\">DNSSEC-Fehler in der .de-Zone: Warum bahn.de, spiegel.de und blackfort-tec.de per SERVFAIL ausfielen<\/a><\/p>\n<p>Ursache: fehlerhafter NSEC3-RRSIG (Keytag 33834).<\/p>\n<p>L\u00f6sung: DENIC hat den betroffenen NSEC3-Hash-Bereich um 20:15 UTC mit einem neuen Schl\u00fcssel (Keytag 32911) neu signiert.<\/p><\/blockquote>\n<p>Kann alles so einfach sein.\u00a0Inzwischen sollte dieses Internet aber eigentlich wieder bei allen Beteiligten funktionieren, oder ruckelt es noch?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ich kippe noch ein Thema hier im Blog ein, was ich am gestrigen 5. Mai 2026 geplant hatte, aber nicht mehr geschafft habe. SSL.com hat am 5.5.2026 seine Root-Zertifikate geplant rotiert. Sollte keine Probleme geben, wenn die betreffenden Stellen ihre &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/06\/ssl-com-rotiert-root-zertifikate-am-5-5-2026-es-hat-gerumpelt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,8537,426,7862],"tags":[4338,24,4328,987],"class_list":["post-324619","post","type-post","status-publish","format-standard","hentry","category-internet","category-problem","category-sicherheit","category-stoerung","tag-internet","tag-problem","tag-sicherheit","tag-storung"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324619","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=324619"}],"version-history":[{"count":10,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324619\/revisions"}],"predecessor-version":[{"id":324665,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324619\/revisions\/324665"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=324619"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=324619"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=324619"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}