Was ist DNSSEC eigentlich?
Wenn du eine Website aufrufst, übersetzt das Domain Name System (DNS) den eingegebenen Domainnamen im Hintergrund in eine IP-Adresse. Erst dadurch weiss dein Browser, welchen Server er ansprechen muss. Dieses System wurde bereits in den 1980er-Jahren entwickelt – zu einer Zeit, in der Sicherheit im Internet noch kaum eine Rolle spielte. DNS-Antworten werden deshalb bis heute grösstenteils unverschlüsselt und ungeprüft übertragen.
Genau hier setzt DNSSEC an. Die Abkürzung steht für Domain Name System Security Extensions. DNSSEC sorgt dafür, dass DNS-Antworten kryptografisch signiert werden, sodass der anfragende Client prüfen kann, ob die erhaltenen Daten wirklich unverändert und authentisch sind. Für die Signatur wird ein öffentlicher Schlüssel bei der zuständigen Registry – bei .ch-Domains ist das Switch – und ein privater Schlüssel auf dem Nameserver hinterlegt. Bei jeder DNS-Abfrage wird die Antwort dann mit dieser hinterlegten Signatur abgeglichen. Stimmt sie nicht überein, wird die Antwort als ungültig verworfen.
Wichtig zu wissen: DNSSEC verschlüsselt keine Inhalte, sondern schützt ausschliesslich die Integrität und Authentizität der DNS-Daten selbst.
Warum DNSSEC für deine Website wichtig ist
Ein Webbrowser zeigt grundsätzlich nur das an, was er übermittelt bekommt. Diese Daten können aber auf dem Weg zu deinem Computer manipuliert werden. Eine bekannte Angriffsform ist das sogenannte DNS-Cache-Poisoning beziehungsweise DNS-Spoofing: Dabei schleusen Angreifer:innen falsche Informationen in einen DNS-Cache ein, damit Nutzer:innen bei einer Abfrage eine falsche IP-Adresse erhalten und unbemerkt auf eine gefälschte Website geleitet werden. Dort können vertrauliche Daten wie Passwörter abgegriffen oder Malware unbemerkt auf das Gerät geschleust werden – selbst wenn die gefälschte Seite optisch identisch aussieht.
Besonders in öffentlichen WLAN-Netzen – auch wenn diese passwortgeschützt sind – besteht ein erhöhtes Risiko, dass DNS-Antworten manipuliert werden. Auch Schadsoftware auf dem eigenen Gerät kann solche Manipulationen auslösen. Mit aktiviertem DNSSEC garantierst du deinen Besucher:innen, dass solche Manipulationen erkannt und abgewiesen werden, bevor sie überhaupt zum Problem werden.
DNSSEC und SEO: kein direkter Rankingfaktor, aber dennoch relevant
Suchmaschinen bewerten Vertrauen, Stabilität und Sicherheit einer Website ganzheitlich. DNSSEC ist zwar kein offizieller Rankingfaktor, trägt aber indirekt zu einem sicheren und vertrauenswürdigen Gesamtauftritt bei. Ausfälle, Manipulationen oder Sicherheitswarnungen wirken sich hingegen negativ auf das Nutzervertrauen und damit langfristig auch auf die Sichtbarkeit deiner Website aus.
DNSSEC und SSL-Zertifikat: zwei Ebenen, ein Ziel
DNSSEC wird häufig mit einem SSL-Zertifikat verwechselt oder als redundant dazu wahrgenommen – dabei ergänzen sich beide Massnahmen, statt in Konkurrenz zueinander zu stehen. Ein SSL-Zertifikat sorgt dafür, dass die Verbindung zu einer Website verschlüsselt ist und die übertragenen Daten während der Übertragung geschützt bleiben. DNSSEC hingegen stellt bereits eine Ebene davor sicher, dass du überhaupt mit dem richtigen Server verbunden wirst.
Anders ausgedrückt: DNSSEC sorgt dafür, dass du die richtige Nummer wählst, während das SSL-Zertifikat garantiert, dass niemand das Gespräch mithören kann. Erst zusammen bilden beide Massnahmen einen durchgängigen Schutz für deine Website-Besucher:innen.
DNSSEC bei hosttech: automatisch für .ch und .li
Für alle .ch- und .li-Domains, die neu bei hosttech registriert werden und die hosttech-Nameserver verwenden, aktivieren wir DNSSEC standardmässig automatisch und kostenlos. Du musst dich in diesem Fall um nichts kümmern. Für praktisch alle anderen Domainendungen, die DNSSEC unterstützen, lässt sich der Schutz manuell im myhosttech Kundencenter aktivieren.
DNSSEC selbst aktivieren: Schritt für Schritt
Die Einrichtung hängt davon ab, wo deine DNS-Zone verwaltet wird.
Mit hosttech-Nameservern:
- Logge dich im myhosttech Kundencenter ein und navigiere zu Domains > Domaincenter.
- Klicke bei der betreffenden Domain auf Details und wähle DNS Records aus.
- Aktiviere oben DNSSEC und speichere.
- Der generierte DNSSEC-Key wird dir nun angezeigt.
- Gehe bei derselben Domain erneut auf Details und wähle DNSSEC Einstellungen aus.
- Erfasse den Schlüssel über Key hinzufügen, aktiviere anschliessend DNSSEC und speichere die Einstellungen.
Damit ist die Einrichtung abgeschlossen: Die Schlüssel liegen sowohl auf dem Nameserver als auch bei der Registry vor, DNS-Antworten für deine Domain können ab sofort geprüft werden.
Mit externen Nameservern: Hier musst du zunächst den DNSSEC-Key (DS-Record) bei deinem externen DNS-Anbieter anfordern und diesen anschliessend im Domaincenter deines myhosttech Kundencenters hinterlegen, bevor du DNSSEC aktivieren kannst. Eine ausführliche Schritt-für-Schritt-Anleitung dazu findest du in unserem Helpcenter-Artikel. Zusätzlich zeigt dir dieses kurze Tutorial-Video den Prozess visuell.
Zu beachten: Nicht jeder Anbieter unterstützt DNSSEC. Prüfe deshalb vorab, ob dein bisheriger Nameserver-Anbieter dieses Schutzfeature überhaupt bereitstellt – ansonsten kann deine Domain nicht damit gesichert werden.
Was du beim Domaintransfer beachten solltest
Auch bei einem Domaintransfer spielt DNSSEC eine Rolle. Informiere dich vorab, ob der neue Registrar DNSSEC unterstützt und ob für unsignierte Domains ein Zuschlag anfällt. Da es dafür keine einheitliche Regelung gibt, kann jeder Registrar diese Zusatzgebühr individuell festlegen. Wer den eigenen Domainbestand transferiert oder konsolidiert, sollte diesen Punkt daher nicht ausser Acht lassen.
Wie verbreitet ist DNSSEC weltweit?
Global betrachtet ist DNSSEC nach wie vor eher die Ausnahme als die Regel: Von rund 400 Millionen weltweit registrierten Domains sind aktuell knapp 7 Prozent signiert. Innerhalb dieses Durchschnitts zeigt sich aber ein deutlicher Unterschied zwischen zwei TLD-Kategorien: Bei ccTLDs ist der Anteil signierter Domains deutlich höher als bei gTLDs. Auf stats.dnssec-tools.org werden die Zahlen laufend gesammelt und aktualisiert. Diese Übersicht dient uns als Quelle für die folgenden Zusammenfassungen der aktuellen Faktenlage.
Top 10 ccTLDs hinsichtlich DNSSEC-Anteil
Länderspezifische Domainendungen (ccTLDs) wie .dk (Dänemark), .cz (Tschechien), .se (Schweden) oder .nl (Niederlande) gehören mit Signierungsraten zwischen 60 und rund 66 Prozent zu den Vorreitern; die Schweizer Domainendung .ch liegt mit gut 53 Prozent ebenfalls weit vorn. Der Grund dafür liegt häufig in der Registry-Politik: Viele europäische Registries fördern DNSSEC seit Jahren aktiv – teils mit automatischer Aktivierung für ihre Kund:innen, teils mit gezielten Kampagnen oder finanziellen Anreizen für Registrare.
Unter allen ccTLDs mit mindestens 1 Million Registrierungen schneiden diese zehn hinsichtlich der bereits mit DNSSEC signierten Domains am besten ab. Quelle: stats.dnssec-tools.org (Stand: 14.09.2026)
Top 10 gTLDs hinsichtlich DNSSEC-Anteil
Generische Domainendungen (gTLDs) wie .com, .net, .org, .info oder .shop liegen dagegen mit Werten zwischen 4 und 9 Prozent deutlich unter den führenden ccTLDs – trotz ihrer enormen Grösse. Allein .com vereint über 165 Millionen Domains, aber nur rund 4,8 Prozent davon sind DNSSEC-signiert.
Unter allen gTLDs mit mindestens 1 Million Registrierungen schneiden diese zehn hinsichtlich der bereits mit DNSSEC signierten Domains am besten ab. Quelle: stats.dnssec-tools.org (Stand: 14.09.2026)
Eine Zwischenkategorie bilden ccTLDs, die längst nicht mehr nur regional, sondern global und weitgehend generisch genutzt werden – etwa .io, .ai, .co oder .tv. Technisch sind das weiterhin Länder- beziehungsweise Territoriumscodes, in der Praxis funktionieren sie aber wie gTLDs. .io etwa – ursprünglich dem Britischen Territorium im Indischen Ozean zugeordnet und vor allem bei Tech-Start-ups beliebt – kommt mit 10.39 Prozent auf einen für seine Kategorie überdurchschnittlichen DNSSEC-Wert. Die Domainendung selbst sorgte zuletzt auch politisch für Gesprächsstoff: Im Zuge der Souveränitätsübertragung der Chagos-Inseln von Grossbritannien an Mauritius ist die langfristige Zukunft von .io als ccTLD nicht abschliessend geklärt. Kurzfristig gilt die Domainendung als sicher, wie ICANN in einem entsprechenden Blogbeitrag kommuniziert hat. ICANNs Regelwerk sieht bei einer Änderung des zugrunde liegenden Ländercodes ohnehin eine mehrjährige Übergangsfrist vor.
Eine weitere Sonderrolle nehmen TLDs ein, bei denen DNSSEC durch die Registry-Richtlinien verpflichtend vorgeschrieben ist. Bei .bank und .insurance – beides TLDs mit strengen Sicherheitsauflagen für Finanzdienstleister – sind praktisch 100 Prozent aller Domains signiert. Das zeigt: Wo DNSSEC zur Voraussetzung gemacht wird, setzt es sich auch tatsächlich durch.
DNSSEC: Domaingrösse vs. Verbreitung
Überblick der DNSSEC-Verbreitung bei TLDs mit mindestens 1 Million Registrierungen. Quelle: stats.dnssec-tools.org (Stand: 14.09.2026)
DNSSEC-Verbreitung in der Schweiz
Trotz der unkomplizierten Einrichtung ist DNSSEC hierzulande noch nicht flächendeckend im Einsatz. Der Anteil signierter .ch-Domain-Namen stieg von 6 Prozent im Jahr 2020 auf mittlerweile gut 53 Prozent – ein deutlicher Fortschritt, den unter anderem das DNS-Resilienzprogramm von SWITCH im Auftrag des BAKOM vorangetrieben hat. Bis Ende 2026 sollen 60 Prozent aller .ch-Domain-Namen mit DNSSEC abgesichert sein. Der aktuelle Stand kann in den Statistiken von SWITCH jederzeit eingesehen werden. Es gibt also weiterhin viele Domains, die noch nicht geschützt sind – ein einfacher Grund mehr, den eigenen Domainbestand jetzt zu überprüfen.
Fazit: DNSSEC ist kein Nice-to-have mehr
DNSSEC ist eine bewährte, technisch ausgereifte und mittlerweile unkompliziert umsetzbare Sicherheitsmassnahme. Wer seine Domain, seine Website-Besucher:innen und die eigene E-Mail-Kommunikation ernst nimmt, sollte DNSSEC nicht länger aufschieben. Bei hosttech ist die Einrichtung für .ch- und .li-Domains mit unseren Nameservern bereits automatisch inklusive – für alle anderen Fälle ist sie in wenigen Minuten erledigt. Wirf am besten gleich einen Blick in dein Domaincenter und prüfe, ob deine Domains bereits geschützt sind.
FAQ zu DNSSEC
Was passiert, wenn ich DNSSEC nicht aktiviere?
Ohne DNSSEC bleibt deine Domain anfällig für DNS-Manipulationen wie Cache-Poisoning. Angreifer:innen könnten in einem solchen Fall Besucher:innen unbemerkt auf gefälschte Server umleiten, ohne dass dies im Browser sichtbar wäre. Die grundlegende Erreichbarkeit deiner Website ist davon aber nicht betroffen – DNSSEC ist eine zusätzliche Sicherheitsebene, keine Voraussetzung fürs Funktionieren einer Domain.
Kostet die Aktivierung von DNSSEC bei hosttech etwas?
Für .ch- und .li-Domains, die neu bei hosttech registriert werden und unsere Nameserver nutzen, aktivieren wir DNSSEC automatisch und kostenlos. Für andere Domainendungen oder externe Nameserver lässt sich DNSSEC ebenfalls ohne Zusatzkosten manuell im myhosttech Kundencenter einrichten.
Ersetzt DNSSEC ein SSL-Zertifikat?
Nein. DNSSEC und ein SSL-Zertifikat erfüllen unterschiedliche, sich ergänzende Aufgaben. DNSSEC stellt sicher, dass du überhaupt mit dem richtigen Server verbunden wirst, während das SSL-Zertifikat die Verschlüsselung der Datenübertragung übernimmt. Für einen umfassenden Schutz empfiehlt sich der Einsatz beider Massnahmen.
Wie lange dauert die Aktivierung von DNSSEC?
Bei hosttech-Nameservern ist die manuelle Aktivierung in wenigen Minuten über das myhosttech Kundencenter erledigt. Bis eine Änderung an den DNS-Einstellungen weltweit vollständig propagiert ist, kann es je nach TTL-Wert der bestehenden DNS-Einträge zusätzlich einige Stunden dauern.
Unterstützen alle Domainendungen DNSSEC?
Nein, nicht jede Top-Level-Domain und nicht jeder Nameserver-Anbieter unterstützt DNSSEC. Bevor du DNSSEC für eine Domain mit externen Nameservern aktivierst, solltest du deshalb prüfen, ob sowohl die entsprechende Domainendung als auch dein Anbieter diese Funktion überhaupt bereitstellen.
