Seminar PowerDNS Authoritative Server – DNSSEC und Schlüsselmanagement

Kurzprofil

DNSSEC scheitert im Betrieb selten an einem einzelnen Befehl, sondern an unklaren Zuständigkeiten, unvollständigen Übergängen und fehlender Kontrolle der Delegationskette. Der Kurs verbindet deshalb Kryptografie, Zonendaten, Registrierungsprozesse und Überwachung zu einem durchgängigen Betriebsverfahren.

PowerDNS-spezifische Werkzeuge und Metadaten werden mit neutralen DNSSEC-Prinzipien kombiniert. Der Schwerpunkt liegt auf nachvollziehbaren Rollovers, sicherem Schlüsselmaterial, reproduzierbaren Prüfungen und kontrollierter Fehlerbehebung.

Inhaltsübersicht

  1. Kurzprofil
  2. Zielgruppe
  3. Voraussetzungen
  4. DNSSEC-Vertrauenskette und Betriebsrollen
  5. Zonen signieren und berichtigen
  6. NSEC, NSEC3 und Signierungsmodelle
  7. DS, CDS und CDNSKEY im Delegationsprozess
  8. Schlüsselwechsel und Algorithmuswechsel
  9. Schlüsselschutz und externe Kryptografie
  10. Migration signierter Zonen
  11. Überwachung und Fehleranalyse
  12. Praxisübungen
  13. Methodik

Zielgruppe

DNS-Administration, IT-Sicherheit, PKI- und Schlüsselmanagement, Hosting- und Providerbetrieb sowie technische Teams mit Verantwortung für signierte Zonen.

Voraussetzungen

Sichere Kenntnisse autoritativer DNS-Zonen und praktische Linux-Erfahrung. Grundkenntnisse des PowerDNS Authoritative Server werden vorausgesetzt; kryptografische Spezialkenntnisse sind nicht erforderlich.

Seminarinhalte

Modul 1: DNSSEC-Vertrauenskette und Betriebsrollen

  1. Schritt 1: Signatur, DNSKEY, DS und Delegation als zusammenhängende Kette darstellen.
  2. Schritt 2: Schlüsselrollen und Verantwortlichkeiten organisatorisch trennen.
  3. Schritt 3: Fehlerzustände sicher, unsicher und ungültig unterscheiden.
  4. Schritt 4: Prüfpunkte für Zone, Parent und validierenden Resolver festlegen.

Modul 2: Zonen signieren und berichtigen

  1. Schritt 1: Eine bestehende Zone auf Konsistenz und DNSSEC-Eignung prüfen.
  2. Schritt 2: Schlüssel erzeugen und die Signierung kontrolliert aktivieren.
  3. Schritt 3: Ordnungs- und Autoritätsinformationen für das Backend berichtigen.
  4. Schritt 4: Signierte Antworten und Delegationsdaten unabhängig verifizieren.

Modul 3: NSEC, NSEC3 und Signierungsmodelle

  1. Schritt 1: Sichere Nichtexistenznachweise funktional vergleichen.
  2. Schritt 2: NSEC3-Parameter und Auswirkungen auf Last und Enumeration bewerten.
  3. Schritt 3: Online-Signierung und vorsignierte Zonen voneinander abgrenzen.
  4. Schritt 4: Ein geeignetes Modell für Backend, Datenschutz und Übertragungen auswählen.

Modul 4: DS, CDS und CDNSKEY im Delegationsprozess

  1. Schritt 1: DS-Daten aus aktiven Schlüsseln ableiten und kontrollieren.
  2. Schritt 2: Übergabe an übergeordnete Zonen als dokumentierten Prozess gestalten.
  3. Schritt 3: Automatisierte Signalisierung über CDS und CDNSKEY sicher einordnen.
  4. Schritt 4: Fehlerhafte oder verspätete Parent-Änderungen mit Rückfallplan behandeln.

Modul 5: Schlüsselwechsel und Algorithmuswechsel

  1. Schritt 1: Ausgangslage, Zielzustand und Zeitparameter eines Rollovers erfassen.
  2. Schritt 2: Neue Schlüssel veröffentlichen und Sichtbarkeit kontrollieren.
  3. Schritt 3: Delegationsdaten zum richtigen Zeitpunkt umstellen.
  4. Schritt 4: Alte Schlüssel erst nach nachgewiesener Übergangsphase entfernen.

Modul 6: Schlüsselschutz und externe Kryptografie

  1. Schritt 1: Dateibasierte Schlüssel, getrennte Sicherungen und Zugriffsschutz bewerten.
  2. Schritt 2: Anbindung eines Hardware-Schlüsselspeichers konzeptionell vorbereiten.
  3. Schritt 3: Verfügbarkeit, Sicherung und Notfallzugriff des Schlüsselmaterials planen.
  4. Schritt 4: Administrative Vorgänge revisionsfähig protokollieren.

Modul 7: Migration signierter Zonen

  1. Schritt 1: Bestehende Signierungsart und Parent-Zustand vollständig inventarisieren.
  2. Schritt 2: Übernahme mit vorsignierten oder neu signierten Zonen planen.
  3. Schritt 3: Paralleltests ohne widersprüchliche Signaturen durchführen.
  4. Schritt 4: Umschaltung und Rückfall anhand definierter Prüfkriterien steuern.

Modul 8: Überwachung und Fehleranalyse

  1. Schritt 1: Ablaufzeiten, Signaturstatus und Delegationskonsistenz überwachen.
  2. Schritt 2: Validierungsfehler anhand Antwortcodes und Prüfkette lokalisieren.
  3. Schritt 3: Uhrzeit-, Seriennummern- und Schlüsselprobleme getrennt untersuchen.
  4. Schritt 4: Störungen beheben, ohne die Vertrauenskette unkontrolliert zu öffnen.

Praxisübungen

  • Signierung einer zuvor unsignierten Zone
  • Vergleich von NSEC- und NSEC3-Antworten
  • Erstellung und Prüfung von DS-Daten
  • Durchführung eines kontrollierten Schlüsselrollovers
  • Simulation einer fehlerhaften Delegationskette
  • Entwurf eines Schlüssel-Sicherungs- und Notfallverfahrens

Methodik

Jeder sicherheitskritische Schritt wird mit Vorbedingung, Änderung, externer Prüfung und Rückfallpunkt durchgeführt. Laborfehler sind bewusst eingebaut, damit Diagnose und Wiederherstellung nicht nur theoretisch behandelt werden.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: DNS-Administration, IT-Sicherheit, PKI- und Schlüsselmanagement, Hosting- und Providerbetrieb sowie technische Teams mit Verantwortung für signierte Zonen.
Voraussetzungen: Sichere Kenntnisse autoritativer DNS-Zonen und praktische Linux-Erfahrung. Grundkenntnisse des PowerDNS Authoritative Server werden vorausgesetzt; kryptografische Spezialkenntnisse sind nicht erforderlich.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben