Testzonen

Jede Zone hat einen normativen Anker (RFC, IANA-Registry) und ist versioniert. Unversionierte Namen (alg8.dnssec-test.eu) zeigen immer auf die aktuellste Version. Versionierte Namen (v1.alg8.dnssec-test.eu) sind dauerhaft stabil — Zertifikate referenzieren immer den versionierten Namen.

Die Zonen sind noch nicht live — dnssec-test.eu befindet sich im Aufbau. Exakte Zonennamen werden mit dem Anforderungskatalog (S2) finalisiert. Stand und Fortschritt im Projektrepo.

Korrekte Zonen — aktuelle Algorithmen

Erwartetes Resolver-Verhalten: SECURE (AD-Flag gesetzt)

ZoneAlgorithmusNormative Grundlage
alg8.dnssec-test.euRSA/SHA-256 (Alg 8)RFC 9904, IANA Registry
alg13.dnssec-test.euECDSA P-256/SHA-256 (Alg 13)RFC 9904, IANA Registry
alg14.dnssec-test.euECDSA P-384/SHA-384 (Alg 14)RFC 9904, IANA Registry
alg15.dnssec-test.euEd25519 (Alg 15)RFC 9904, IANA Registry

Fehlerzonen — abgelaufene Signaturen

Erwartetes Resolver-Verhalten: BOGUS / SERVFAIL

ZoneFehlerzustandNormative Grundlage
expired.alg8.dnssec-test.euRRSIG-Gültigkeitszeitraum abgelaufenRFC 4035 §5.3.5
expired.alg13.dnssec-test.euRRSIG-Gültigkeitszeitraum abgelaufenRFC 4035 §5.3.5

Fehlerzonen — fehlende Signatur

Erwartetes Resolver-Verhalten: BOGUS / SERVFAIL

ZoneFehlerzustandNormative Grundlage
nosig.dnssec-test.euRRSIG fehlt vollständigRFC 4035 §5.3

Fehlerzonen — verbotene Algorithmen

Erwartetes Resolver-Verhalten: BOGUS / SERVFAIL

ZoneAlgorithmusGrundNormative Grundlage
alg1.dnssec-test.euRSAMD5 (Alg 1)MD5 kryptographisch gebrochenRFC 9904 — MUST NOT
alg3.dnssec-test.euDSA/SHA-1 (Alg 3)DSA unsicherRFC 9904 — MUST NOT
alg5.dnssec-test.euRSASHA1 (Alg 5)SHA-1 depreciertRFC 9905 — MUST NOT
alg7.dnssec-test.euRSASHA1-NSEC3-SHA1 (Alg 7)SHA-1 depreciertRFC 9905 — MUST NOT

Fehlerzonen — Chain of Trust

Erwartetes Resolver-Verhalten variiert je nach Fehlerzustand

ZoneFehlerzustandNormative GrundlageErwartet
nodelegation.dnssec-test.euKein DS-Record in der ElternzoneRFC 4035 §5INSECURE
brokends.dnssec-test.euDS-Hash stimmt nicht mit DNSKEY übereinRFC 4035 §5.3.2BOGUS
expiredds.dnssec-test.euDS zeigt auf abgelaufenen/ungültigen SchlüsselRFC 4035 §5.3.2BOGUS

Denial of Existence — NSEC und NSEC3

Erwartetes Resolver-Verhalten: korrekte NXDOMAIN-Antwort mit Authenticated Denial

ZoneMethodeNormative Grundlage
nsec.dnssec-test.euNSEC — klassische Denial-of-ExistenceRFC 4034 §4, RFC 4035 §5.4
nsec3.dnssec-test.euNSEC3 — gehashte Denial-of-ExistenceRFC 5155

Wildcard-Records

Erwartetes Resolver-Verhalten: SECURE für synthetisierte Wildcard-Antwort

ZoneSzenarioNormative Grundlage
wildcard.dnssec-test.euKorrekt signierte Wildcard-ZoneRFC 4035 §5.3.4