{"id":324768,"date":"2026-05-08T20:14:21","date_gmt":"2026-05-08T18:14:21","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=324768"},"modified":"2026-05-08T21:36:58","modified_gmt":"2026-05-08T19:36:58","slug":"denic-post-incident-bericht-dns-ausfall-5-mai-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/05\/08\/denic-post-incident-bericht-dns-ausfall-5-mai-2026\/","title":{"rendered":"DENIC Post-Incident-Bericht DNS-Ausfall (5. Mai 2026)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Cloud (Quelle: Pexels, free Verwendung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/05\/Cloud-Symbol.jpg\" width=\"200\" align=\"left\" \/>Zum 5. Mai 2026 kam es zu einer gro\u00dffl\u00e4chigen St\u00f6rung bei der Erreichbarkeit von .de-Domains. Die DNS-Aufl\u00f6sung der DENIC hatte ein technisches Problem, worauf die .de-Domains \u00fcber Stunden nicht erreichbar waren. Nun hat die DENIC ihren Post-Incident-Report zum DNS-Ausfall am 5. Mai 2026 ver\u00f6ffentlicht.<\/p>\n<p><!--more--><\/p>\n<h2>Kurzer R\u00fcckblick auf das Problem<\/h2>\n<p>Die DENIC hatte in der Nacht vom 5. Mai 2026 ab ca. 22:00 Uhr eine Gro\u00dfst\u00f6rung. Es gab Probleme mit DNS-Aufl\u00f6sungen f\u00fcr die .de Zone, worauf Webseiten nicht mehr erreichbar waren. Gegen\u00a023:09 Uhr deutscher Zeit gab es bereits einen St\u00f6rungsbericht der DENIC, der diese Probleme best\u00e4tigte.<\/p>\n<blockquote><p>Frankfurt am Main, 5 May 2026 \u2013 DENIC eG is currently experiencing a disruption in its DNS service for .de domains. As a result, all DNSSEC-signed .de domains are currently affected in their reachability.<\/p>\n<p>The root cause of the disruption has not yet been fully identified. DENIC's technical teams are working intensively on analysis and on restoring stable operations as quickly as possible.<br \/>\nBased on current information, users and operators of .de domains may experience impairments in domain resolution. Further updates will be provided as soon as reliable findings on the cause and recovery are available.<\/p><\/blockquote>\n<p>Ich hatte die Information \u00fcber die St\u00f6rung mit den mir zug\u00e4nglichen Informationen zum 6. April 2026 im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/05\/06\/ssl-com-rotiert-root-zertifikate-am-5-5-2026-es-hat-gerumpelt\/\">SSL.com rotiert Root-Zertifikate am 5.5.2026; es hat bei der Denic gerumpelt<\/a> dokumentiert.<\/p>\n<h2>Post-Incident-Report der DENIC<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/37765ceb993e4908a0a7d0957bcc2377\" alt=\"\" width=\"1\" height=\"1\" \/>Gerade ist mir auf X der nachfolgende <a href=\"https:\/\/xcancel.com\/denic_de\/status\/2052784289805193628\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> untergekommen, der die Ver\u00f6ffentlichung des Post-Incident-Reports\u00a0<a href=\"https:\/\/blog.denic.de\/analyse-des-dns-ausfalls-vom-5-mai-2026\/\" target=\"_blank\" rel=\"noopener\">Analyse des DNS-Ausfalls vom 5. Mai 2026<\/a> der DENIC angek\u00fcndigt hat.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-324769\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/Denic-Post-Incident.jpg\" alt=\"DENIC Post-Incident-Report\" width=\"519\" height=\"473\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/Denic-Post-Incident.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/Denic-Post-Incident-300x274.jpg 300w\" sizes=\"auto, (max-width: 519px) 100vw, 519px\" \/><\/p>\n<p>Die DENIC best\u00e4tigt, was eigentlich bekannt war: Bei einem am 5. Mai 2026 planm\u00e4\u00dfig vorgenommenen, regul\u00e4ren DNSSEC-Schl\u00fcsselwechsels\u00a0 wurden teilweise nicht validierbare Signaturen erzeugt und verteilt. Dies hatte zur Folge, dass validierende Resolver ihre DNS-Antworten f\u00fcr .de-Domains zeitweise nicht erfolgreich verifizieren konnten. Die Webseiten von .de-Domains waren \u00a0ca. drei Stunden nicht mehr abrufbar.<\/p>\n<h3>Eigener Code generiert falsche Signaturen<\/h3>\n<p>Interessant ist der Hintergrund dieses Vorfalls. Die DENIC setzt f\u00fcr den DNSSEC-Signaturprozess f\u00fcr die TLD .DE Standardsoftware (Knot) und Eigenentwicklungen in Verbindung mit Hardware Security Modulen (HSMs) ein. Im April 2026 wurde die dritte Generation dieses Systems (seit der DNSSEC-Einf\u00fchrung 2011) in Betrieb genommen.<\/p>\n<p>Die Systeme wurden laut DENIC zwar vorab getestet und extern auditiert. Bei der sich anschlie\u00dfenden Umsetzung von Verbesserungen wurde dann ein fehlerhaftes St\u00fcck Code in die Eigenentwicklung aufgenommen.<\/p>\n<ul>\n<li>Die Pr\u00fcfung dieses Codes war durch die Testszenarien nicht vollst\u00e4ndig abgedeckt.<\/li>\n<li>Und der fehlerhafte Code wurde daher\u00a0 weder bei Testl\u00e4ufen, noch im \"kalten\" Parallelbetrieb vor der Inbetriebnahme als defekt erkannt.<\/li>\n<\/ul>\n<p>In der Folge wurden f\u00fcr dasselbe \"Key Tag\" (33834) statt eines einzigen, drei verschiedene Schl\u00fcsselpaare erzeugt. Von diesen drei Schl\u00fcsselpaaren wurde nur der Public Key eines einzigen im DNSKEY RR hinterlegt. Dadurch war nur etwa ein Drittel der RRSIG RRs validierbar war.<\/p>\n<p>Da der SOA-Record mit jeder Zonen\u00e4nderung wegen der Seriennummer neu erzeugt und damit auch signiert werden muss, war dieser im Verlauf teils validierbar, teils nicht validierbar. Die Validierbarkeit von DNS-Antworten h\u00e4ngt bei einer TLD-Zone auch von signierten NSEC3-RRs ab, insbesondere, wenn bei einer nicht signierten Child Zone die Abwesenheit des DS-Records \"bewiesen\" werden muss, schreibt die DENIC.<\/p>\n<p>Nicht validierbare Signaturen \u00fcber NSEC3-Records f\u00fchren dazu, dass die Delegationsinformation von Resolvern als Verdachtsfall (\"Bogus\") eingestuft wird. Dadurch sind auch solche Second-Level-Domains, f\u00fcr die gar kein DNSSEC eingesetzt wird, nicht aufl\u00f6sbar.<\/p>\n<p>Einige Betreiber gro\u00dfer Resolver hatten vor\u00fcbergehend die Validierung von DE-Domains ausgesetzt und dadurch die Auswirkungen f\u00fcr ihre Nutzer abgemildert.\u00a0Mehr technische Details dazu will die DENIC im Blog ver\u00f6ffentlichen, wenn die Auswertungen abgeschlossen sind.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum 5. Mai 2026 kam es zu einer gro\u00dffl\u00e4chigen St\u00f6rung bei der Erreichbarkeit von .de-Domains. Die DNS-Aufl\u00f6sung der DENIC hatte ein technisches Problem, worauf die .de-Domains \u00fcber Stunden nicht erreichbar waren. Nun hat die DENIC ihren Post-Incident-Report zum DNS-Ausfall am &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/08\/denic-post-incident-bericht-dns-ausfall-5-mai-2026\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,7862],"tags":[4338,987],"class_list":["post-324768","post","type-post","status-publish","format-standard","hentry","category-internet","category-stoerung","tag-internet","tag-storung"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324768","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=324768"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324768\/revisions"}],"predecessor-version":[{"id":324770,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324768\/revisions\/324770"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=324768"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=324768"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=324768"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}