Die Abstimmung läuft: Webhoster des Jahres 2026

Mitmachen und coole Preise gewinnen!

Status

/

/

DNSSEC aktivieren: So schützt du deine Domain vor Manipulation

DNSSEC aktivieren: So schützt du deine Domain vor Manipulation

Veröffentlicht am 16. September 2026
  15 Min. Lesezeit
  Aktualisiert am 16. September 2026

Gut jede zweite .ch-Domain ist inzwischen mit DNSSEC gesichert – trotzdem lassen viele Website-Betreiber:innen diesen wichtigen Schutz noch immer ungenutzt. DNSSEC verhindert, dass DNS-Antworten unbemerkt manipuliert werden, und schützt Besucher:innen so zuverlässig vor gefälschten Servern. Wir erklären, wie die Technologie funktioniert, und wie du sie bei hosttech in wenigen Schritten aktivierst.

Headerbild zum Blogbeitrag über DNSSEC und die Verbreitung von DNSSEC bei weltweit registrierten TLDs.

Inhalt

Darum geht's

  • DNSSEC signiert DNS-Antworten kryptografisch und macht Manipulationen sofort erkennbar.
  • Ohne DNSSEC können Angreifer:innen Website-Besucher:innen unbemerkt auf gefälschte Server umleiten.
  • Bei hosttech wird DNSSEC für .ch- und .li-Domains mit hosttech-Nameservern automatisch und kostenlos aktiviert.
  • Für externe Nameserver oder andere Domainendungen lässt sich DNSSEC im myhosttech Kundencenter manuell einrichten.
  • Mittlerweile ist gut die Hälfte aller .ch-Domains mit DNSSEC geschützt – bei vielen anderen Domainendungen sieht es schlechter aus.

Was ist DNSSEC eigentlich?

Wenn du eine Website aufrufst, übersetzt das Domain Name System (DNS) den eingegebenen Domainnamen im Hintergrund in eine IP-Adresse. Erst dadurch weiss dein Browser, welchen Server er ansprechen muss. Dieses System wurde bereits in den 1980er-Jahren entwickelt – zu einer Zeit, in der Sicherheit im Internet noch kaum eine Rolle spielte. DNS-Antworten werden deshalb bis heute grösstenteils unverschlüsselt und ungeprüft übertragen.

Genau hier setzt DNSSEC an. Die Abkürzung steht für Domain Name System Security Extensions. DNSSEC sorgt dafür, dass DNS-Antworten kryptografisch signiert werden, sodass der anfragende Client prüfen kann, ob die erhaltenen Daten wirklich unverändert und authentisch sind. Für die Signatur wird ein öffentlicher Schlüssel bei der zuständigen Registry – bei .ch-Domains ist das Switch – und ein privater Schlüssel auf dem Nameserver hinterlegt. Bei jeder DNS-Abfrage wird die Antwort dann mit dieser hinterlegten Signatur abgeglichen. Stimmt sie nicht überein, wird die Antwort als ungültig verworfen.

Wichtig zu wissen: DNSSEC verschlüsselt keine Inhalte, sondern schützt ausschliesslich die Integrität und Authentizität der DNS-Daten selbst.

Warum DNSSEC für deine Website wichtig ist

Ein Webbrowser zeigt grundsätzlich nur das an, was er übermittelt bekommt. Diese Daten können aber auf dem Weg zu deinem Computer manipuliert werden. Eine bekannte Angriffsform ist das sogenannte DNS-Cache-Poisoning beziehungsweise DNS-Spoofing: Dabei schleusen Angreifer:innen falsche Informationen in einen DNS-Cache ein, damit Nutzer:innen bei einer Abfrage eine falsche IP-Adresse erhalten und unbemerkt auf eine gefälschte Website geleitet werden. Dort können vertrauliche Daten wie Passwörter abgegriffen oder Malware unbemerkt auf das Gerät geschleust werden – selbst wenn die gefälschte Seite optisch identisch aussieht.

Besonders in öffentlichen WLAN-Netzen – auch wenn diese passwortgeschützt sind – besteht ein erhöhtes Risiko, dass DNS-Antworten manipuliert werden. Auch Schadsoftware auf dem eigenen Gerät kann solche Manipulationen auslösen. Mit aktiviertem DNSSEC garantierst du deinen Besucher:innen, dass solche Manipulationen erkannt und abgewiesen werden, bevor sie überhaupt zum Problem werden.

DNSSEC und SEO: kein direkter Rankingfaktor, aber dennoch relevant

Suchmaschinen bewerten Vertrauen, Stabilität und Sicherheit einer Website ganzheitlich. DNSSEC ist zwar kein offizieller Rankingfaktor, trägt aber indirekt zu einem sicheren und vertrauenswürdigen Gesamtauftritt bei. Ausfälle, Manipulationen oder Sicherheitswarnungen wirken sich hingegen negativ auf das Nutzervertrauen und damit langfristig auch auf die Sichtbarkeit deiner Website aus.

DNSSEC und SSL-Zertifikat: zwei Ebenen, ein Ziel

DNSSEC wird häufig mit einem SSL-Zertifikat verwechselt oder als redundant dazu wahrgenommen – dabei ergänzen sich beide Massnahmen, statt in Konkurrenz zueinander zu stehen. Ein SSL-Zertifikat sorgt dafür, dass die Verbindung zu einer Website verschlüsselt ist und die übertragenen Daten während der Übertragung geschützt bleiben. DNSSEC hingegen stellt bereits eine Ebene davor sicher, dass du überhaupt mit dem richtigen Server verbunden wirst.

Anders ausgedrückt: DNSSEC sorgt dafür, dass du die richtige Nummer wählst, während das SSL-Zertifikat garantiert, dass niemand das Gespräch mithören kann. Erst zusammen bilden beide Massnahmen einen durchgängigen Schutz für deine Website-Besucher:innen.

DNSSEC bei hosttech: automatisch für .ch und .li

Für alle .ch- und .li-Domains, die neu bei hosttech registriert werden und die hosttech-Nameserver verwenden, aktivieren wir DNSSEC standardmässig automatisch und kostenlos. Du musst dich in diesem Fall um nichts kümmern. Für praktisch alle anderen Domainendungen, die DNSSEC unterstützen, lässt sich der Schutz manuell im myhosttech Kundencenter aktivieren.

DNSSEC selbst aktivieren: Schritt für Schritt

Die Einrichtung hängt davon ab, wo deine DNS-Zone verwaltet wird.

Mit hosttech-Nameservern:

  1. Logge dich im myhosttech Kundencenter ein und navigiere zu Domains > Domaincenter.
  2. Klicke bei der betreffenden Domain auf Details und wähle DNS Records aus.
  3. Aktiviere oben DNSSEC und speichere.
  4. Der generierte DNSSEC-Key wird dir nun angezeigt.
  5. Gehe bei derselben Domain erneut auf Details und wähle DNSSEC Einstellungen aus.
  6. Erfasse den Schlüssel über Key hinzufügen, aktiviere anschliessend DNSSEC und speichere die Einstellungen.

Damit ist die Einrichtung abgeschlossen: Die Schlüssel liegen sowohl auf dem Nameserver als auch bei der Registry vor, DNS-Antworten für deine Domain können ab sofort geprüft werden.

Mit externen Nameservern: Hier musst du zunächst den DNSSEC-Key (DS-Record) bei deinem externen DNS-Anbieter anfordern und diesen anschliessend im Domaincenter deines myhosttech Kundencenters hinterlegen, bevor du DNSSEC aktivieren kannst. Eine ausführliche Schritt-für-Schritt-Anleitung dazu findest du in unserem Helpcenter-Artikel. Zusätzlich zeigt dir dieses kurze Tutorial-Video den Prozess visuell.

Zu beachten: Nicht jeder Anbieter unterstützt DNSSEC. Prüfe deshalb vorab, ob dein bisheriger Nameserver-Anbieter dieses Schutzfeature überhaupt bereitstellt – ansonsten kann deine Domain nicht damit gesichert werden.

Was du beim Domaintransfer beachten solltest

Auch bei einem Domaintransfer spielt DNSSEC eine Rolle. Informiere dich vorab, ob der neue Registrar DNSSEC unterstützt und ob für unsignierte Domains ein Zuschlag anfällt. Da es dafür keine einheitliche Regelung gibt, kann jeder Registrar diese Zusatzgebühr individuell festlegen. Wer den eigenen Domainbestand transferiert oder konsolidiert, sollte diesen Punkt daher nicht ausser Acht lassen.

Wie verbreitet ist DNSSEC weltweit?

Global betrachtet ist DNSSEC nach wie vor eher die Ausnahme als die Regel: Von rund 400 Millionen weltweit registrierten Domains sind aktuell knapp 7 Prozent signiert. Innerhalb dieses Durchschnitts zeigt sich aber ein deutlicher Unterschied zwischen zwei TLD-Kategorien: Bei ccTLDs ist der Anteil signierter Domains deutlich höher als bei gTLDs. Auf stats.dnssec-tools.org werden die Zahlen laufend gesammelt und aktualisiert. Diese Übersicht dient uns als Quelle für die folgenden Zusammenfassungen der aktuellen Faktenlage.

Top 10 ccTLDs hinsichtlich DNSSEC-Anteil

Länderspezifische Domainendungen (ccTLDs) wie .dk (Dänemark), .cz (Tschechien), .se (Schweden) oder .nl (Niederlande) gehören mit Signierungsraten zwischen 60 und rund 66 Prozent zu den Vorreitern; die Schweizer Domainendung .ch liegt mit gut 53 Prozent ebenfalls weit vorn. Der Grund dafür liegt häufig in der Registry-Politik: Viele europäische Registries fördern DNSSEC seit Jahren aktiv – teils mit automatischer Aktivierung für ihre Kund:innen, teils mit gezielten Kampagnen oder finanziellen Anreizen für Registrare.

ccTLDs mit mindestens 1 Mio. Registrierungen, sortiert nach Anteil signiert
Zum Vergleich, innerhalb derselben 34 ccTLDs ab 1 Mio. Registrierungen

Unter allen ccTLDs mit mindestens 1 Million Registrierungen schneiden diese zehn hinsichtlich der bereits mit DNSSEC signierten Domains am besten ab. Quelle: stats.dnssec-tools.org (Stand: 14.09.2026)

Top 10 gTLDs hinsichtlich DNSSEC-Anteil

Generische Domainendungen (gTLDs) wie .com, .net, .org, .info oder .shop liegen dagegen mit Werten zwischen 4 und 9 Prozent deutlich unter den führenden ccTLDs – trotz ihrer enormen Grösse. Allein .com vereint über 165 Millionen Domains, aber nur rund 4,8 Prozent davon sind DNSSEC-signiert.

gTLDs mit mindestens 1 Mio. Registrierungen, sortiert nach Anteil signiert

Unter allen gTLDs mit mindestens 1 Million Registrierungen schneiden diese zehn hinsichtlich der bereits mit DNSSEC signierten Domains am besten ab. Quelle: stats.dnssec-tools.org (Stand: 14.09.2026)

Eine Zwischenkategorie bilden ccTLDs, die längst nicht mehr nur regional, sondern global und weitgehend generisch genutzt werden – etwa .io, .ai, .co oder .tv. Technisch sind das weiterhin Länder- beziehungsweise Territoriumscodes, in der Praxis funktionieren sie aber wie gTLDs. .io etwa – ursprünglich dem Britischen Territorium im Indischen Ozean zugeordnet und vor allem bei Tech-Start-ups beliebt – kommt mit 10.39 Prozent auf einen für seine Kategorie überdurchschnittlichen DNSSEC-Wert. Die Domainendung selbst sorgte zuletzt auch politisch für Gesprächsstoff: Im Zuge der Souveränitätsübertragung der Chagos-Inseln von Grossbritannien an Mauritius ist die langfristige Zukunft von .io als ccTLD nicht abschliessend geklärt. Kurzfristig gilt die Domainendung als sicher, wie ICANN in einem entsprechenden Blogbeitrag kommuniziert hat. ICANNs Regelwerk sieht bei einer Änderung des zugrunde liegenden Ländercodes ohnehin eine mehrjährige Übergangsfrist vor.

Eine weitere Sonderrolle nehmen TLDs ein, bei denen DNSSEC durch die Registry-Richtlinien verpflichtend vorgeschrieben ist. Bei .bank und .insurance – beides TLDs mit strengen Sicherheitsauflagen für Finanzdienstleister – sind praktisch 100 Prozent aller Domains signiert. Das zeigt: Wo DNSSEC zur Voraussetzung gemacht wird, setzt es sich auch tatsächlich durch.

DNSSEC: Domaingrösse vs. Verbreitung

ccTLD Generisch genutzte ccTLD gTLD
Blasengrösse = Anzahl ungeschützter (nicht signierter) Domains

Überblick der DNSSEC-Verbreitung bei TLDs mit mindestens 1 Million Registrierungen. Quelle: stats.dnssec-tools.org (Stand: 14.09.2026)

DNSSEC-Verbreitung in der Schweiz

Trotz der unkomplizierten Einrichtung ist DNSSEC hierzulande noch nicht flächendeckend im Einsatz. Der Anteil signierter .ch-Domain-Namen stieg von 6 Prozent im Jahr 2020 auf mittlerweile gut 53 Prozent – ein deutlicher Fortschritt, den unter anderem das DNS-Resilienzprogramm von SWITCH im Auftrag des BAKOM vorangetrieben hat. Bis Ende 2026 sollen 60 Prozent aller .ch-Domain-Namen mit DNSSEC abgesichert sein. Der aktuelle Stand kann in den Statistiken von SWITCH jederzeit eingesehen werden. Es gibt also weiterhin viele Domains, die noch nicht geschützt sind – ein einfacher Grund mehr, den eigenen Domainbestand jetzt zu überprüfen.

Fazit: DNSSEC ist kein Nice-to-have mehr

DNSSEC ist eine bewährte, technisch ausgereifte und mittlerweile unkompliziert umsetzbare Sicherheitsmassnahme. Wer seine Domain, seine Website-Besucher:innen und die eigene E-Mail-Kommunikation ernst nimmt, sollte DNSSEC nicht länger aufschieben. Bei hosttech ist die Einrichtung für .ch- und .li-Domains mit unseren Nameservern bereits automatisch inklusive – für alle anderen Fälle ist sie in wenigen Minuten erledigt. Wirf am besten gleich einen Blick in dein Domaincenter und prüfe, ob deine Domains bereits geschützt sind.

FAQ zu DNSSEC

Was passiert, wenn ich DNSSEC nicht aktiviere?

Ohne DNSSEC bleibt deine Domain anfällig für DNS-Manipulationen wie Cache-Poisoning. Angreifer:innen könnten in einem solchen Fall Besucher:innen unbemerkt auf gefälschte Server umleiten, ohne dass dies im Browser sichtbar wäre. Die grundlegende Erreichbarkeit deiner Website ist davon aber nicht betroffen – DNSSEC ist eine zusätzliche Sicherheitsebene, keine Voraussetzung fürs Funktionieren einer Domain.

Kostet die Aktivierung von DNSSEC bei hosttech etwas?

Für .ch- und .li-Domains, die neu bei hosttech registriert werden und unsere Nameserver nutzen, aktivieren wir DNSSEC automatisch und kostenlos. Für andere Domainendungen oder externe Nameserver lässt sich DNSSEC ebenfalls ohne Zusatzkosten manuell im myhosttech Kundencenter einrichten.

Ersetzt DNSSEC ein SSL-Zertifikat?

Nein. DNSSEC und ein SSL-Zertifikat erfüllen unterschiedliche, sich ergänzende Aufgaben. DNSSEC stellt sicher, dass du überhaupt mit dem richtigen Server verbunden wirst, während das SSL-Zertifikat die Verschlüsselung der Datenübertragung übernimmt. Für einen umfassenden Schutz empfiehlt sich der Einsatz beider Massnahmen.

Wie lange dauert die Aktivierung von DNSSEC?

Bei hosttech-Nameservern ist die manuelle Aktivierung in wenigen Minuten über das myhosttech Kundencenter erledigt. Bis eine Änderung an den DNS-Einstellungen weltweit vollständig propagiert ist, kann es je nach TTL-Wert der bestehenden DNS-Einträge zusätzlich einige Stunden dauern.

Unterstützen alle Domainendungen DNSSEC?

Nein, nicht jede Top-Level-Domain und nicht jeder Nameserver-Anbieter unterstützt DNSSEC. Bevor du DNSSEC für eine Domain mit externen Nameservern aktivierst, solltest du deshalb prüfen, ob sowohl die entsprechende Domainendung als auch dein Anbieter diese Funktion überhaupt bereitstellen.

Inhalt

Artikel teilen

Link kopieren

Artikel teilen

Link kopieren
Bild von Thomas Goll

Domain Manager    16 Artikel

534
Kategorie
Headerbild zum Blogbeitrag über das neue Angebot Website-Migration durch hosttech.

Ein Providerwechsel klingt nach Aufwand: Zugangsdaten sichern, Datenbanken exportieren, DNS-Einträge anpassen, E-Mails synchronisieren. Bei der Website-Migration zu hosttech übernehmen wir diesen gesamten Prozess für dich – strukturiert in sechs klar definierten Phasen, ohne Ausfallzeiten für deine Website oder deine E-Mail-Adressen. Du lieferst die Zugangsdaten, wir erledigen den Rest.

Headerbild zum Blogbeitrag "Cyber Resilience Act: Was der CRA für KMU bedeutet" Ein Computer-Bildschirm, auf dem die Sterne der EU-Flagge und ein Schloss-Symbol abgebildet sind. Daneben steht Cyber Resilience Act, wobei die drei Anfangsbuchstaben bzw. die Abkürzung der Verordnung "CRA" hervorgehoben sind.

Der Cyber Resilience Act (CRA) der EU bringt verbindliche Cybersicherheitsanforderungen für Produkte mit digitalen Elementen – erste Meldepflichten greifen bereits ab September 2026, auch für Schweizer Unternehmen mit EU-Geschäft. Wer betroffen ist, wer durchatmen kann und wer jetzt handeln sollte, zeigt dieser Beitrag.

WordPress 7.1 Update Schriftzug mit WordPress Logo auf einem hosttech farbenen Hintergrund

WordPress 7.1 ist da: Seit dem 19. August 2026 bringt das Update mehr Gestaltungsfreiheit ganz ohne CSS, eine überarbeitete Medienverwaltung und eine deutlich reifere Kommentarfunktion für Teams. Wir zeigen dir, was sich konkret verändert hat und worauf du bei der Aktualisierung deiner Website achten solltest.

Grafik mit den hosttech Produktbildern von Rootserver, vServer, GPU Server und Premium+ vor einem Hintergrund mit farbigem Verlauf.

Rootserver oder vServer, Premium+ Server oder GPU-Server? Die Serverangebote von hosttech unterscheiden sich deutlich in Leistung, Flexibilität und Verantwortung. Wer für sein Projekt die passende Lösung sucht, sollte die wichtigsten Unterschiede kennen. Wir zeigen dir, welches Serverangebot zu deinen Anforderungen passt und wann sich Managed Services für dich lohnen.

Ubuntu Desktop auf einem Server installieren: Ubuntu-Installationsoberfläche auf einem Monitor und Ubuntu 26.04 LTS Download auf einem zweiten Bildschirm.

Auf einem Ubuntu-Server läuft standardmässig nur die Kommandozeile – für die meisten Aufgaben reicht das völlig aus. Willst du aber grafisch arbeiten, kannst du dir ganz einfach eine Desktopumgebung installieren. In dieser Anleitung zeige ich dir Schritt für Schritt, wie du auf deinem Ubuntu-Server einen Desktop einrichtest, die passende Umgebung auswählst und anschliessend darauf zugreifst.

Laptop, auf dem ein Mail-Client zu sehen ist. Eine Hand auf der Tastatur.

Eine eigene E-Mail-Adresse einrichten klingt nach fünf Minuten Arbeit – in der Praxis scheitert es aber oft an falschen Servereinstellungen, falschen Nameservern oder DNS-Einträgen, die noch nicht aktiv sind. Wir zeigen dir, welche Prüfungen vorher nötig sind, wo du die richtigen Zugangsdaten findest und worauf du je nach E-Mail-Client besonders achten musst.

Headerbild zum News-Beitrag betreffend der Wahl zum Webhoster des Jahres 2026.

Das unabhängige Webhosting-Vergleichsportal Hosttest sucht den Webhoster des Jahres 2026. Wir sind auch dieses Jahr wieder nominiert in den Kategorien "Webhoster Schweiz" und "Colocation". Die Abstimmung läuft bis zum 18.10.2026. Danke für deine Stimme!

myhosttech Kundencenter