Ich habe die Ursache des Problems gefunden:
Es hat nichts mit DNSsec zu tun, sondern mit einem Mismatch von "Glue-Records" für den Nameserver "ns3.nshost2.net" in der Parent-Zone "net." für die Delegierung der Zone "nshost2.net."
Die korrekten IPv4/IPv6-Adressen von "ns3.nshost2.net" lauten:
C:\>nslookup -q=A+AAAA ns3.nshost2.net.
Server: localhost
Address: ::1
Nicht autorisierende Antwort:
Name: ns3.nshost2.net
Addresses: 2a0a:4cc0:c1:660:880a:29ff:feb2:ada5
152.53.140.148
Frage ich nun aber einen DNS-Server (z.B. "g.gtld-servers.net."), der autoritativ für "net." ist, nach den IPv4/IPv6-Adressen von "ns3.nshost2.net", so erhalte ich falsche Glue-Werte (falsch: 2a01:50c0:1001:1::5:4 statt korrekt 2a0a:4cc0:c1:660:880a:29ff:feb2:ada5 bzw. falsch 89.107.184.91 statt korrekt 152.53.140.148) zurück:
C:\>nslookup -q=A+AAAA ns3.nshost2.net. g.gtld-servers.net.
(root) nameserver = i.root-servers.net
(root) nameserver = j.root-servers.net
(root) nameserver = k.root-servers.net
(root) nameserver = l.root-servers.net
(root) nameserver = m.root-servers.net
(root) nameserver = a.root-servers.net
(root) nameserver = b.root-servers.net
(root) nameserver = c.root-servers.net
(root) nameserver = d.root-servers.net
(root) nameserver = e.root-servers.net
(root) nameserver = f.root-servers.net
(root) nameserver = g.root-servers.net
(root) nameserver = h.root-servers.net
Server: UnKnown
Address: 2001:503:eea3::30
Name: ns3.nshost2.net
Served by:
- ns2.nshost2.de
nshost2.net
- ns1.nshost2.de
nshost2.net
- ns3.nshost2.net
2a01:50c0:1001:1::5:4
89.107.184.91
nshost2.net
Alles anzeigen
Warum ist das nun ein Problem?
Die autoritativen Nameserver für die Zone "glasfaserforum.de." sind:
C:\>nslookup -q=NS glasfaserforum.de.
Server: localhost
Address: ::1
Nicht autorisierende Antwort:
glasfaserforum.de nameserver = ns5i.nshost2.net
glasfaserforum.de nameserver = ns4i.nshost2.de
Um https://www.glasfaserforum.de auflösen zu können, muss der Resolver also zunächst die IPv4/IPv6-Adressen von ns4i.nshost2.de und/oder ns5i.nshost2.net ermitteln.
Um ns5i.nshost2.net aufzulösen, muss er wiederum einen der autoritativen Nameserver von nshost2.net befragen. Das ist einer der folgenden Nameserver:
C:\>nslookup -q=NS nshost2.net.
Server: localhost
Address: ::1
Nicht autorisierende Antwort:
nshost2.net nameserver = ns1.nshost2.de
nshost2.net nameserver = ns2.nshost2.de
nshost2.net nameserver = ns3.nshost2.net
Wählt mein Resolver dummerweise den ns3.nshost2.net zur Adressauflösung von ns5i.nshost2.net aus, so erhält er als dessen Adressen aus der Parent-Zone lediglich die falschen Glue-Werte 2a01:50c0:1001:1::5:4 und 89.107.184.91 - von diesen Adressen kommen aber keine DNS-Antworten.
Nach etwa 1 Minute versucht es mein Resolver dann endlich mit einem der beiden anderen Nameserver ns1.nshost2.de bzw. ns2.nshost2.de. Hierfür erhält er von einem autoritativen Nameserver der übergeordneten "de."-Zone (z.B. "f.nic.de") folgende Delegierungsinformationen:
C:\>nslookup -q=NS de.
Server: localhost
Address: ::1
Nicht autorisierende Antwort:
de nameserver = a.nic.de
de nameserver = f.nic.de
de nameserver = l.de.net
de nameserver = n.de.net
de nameserver = s.de.net
de nameserver = z.nic.de
C:\>nslookup -q=A+AAAA ns1.nshost2.de. f.nic.de.
Server: UnKnown
Address: 2a02:568:0:2::53
Name: ns1.nshost2.de
Served by:
- ns1.nshost2.de
89.107.184.116
nshost2.de
- ns2.nshost2.de
89.107.185.20
nshost2.de
- ns3.nshost2.net
nshost2.de
Alles anzeigen
Hier stimmen zumindest die Glue-Werte für die IPv4-Adressen von "ns1.nshost2.de" (89.107.184.116) und "ns2.nshost2.de" (89.107.185.20) mit den tatsächlichen Adressen dieser beiden Nameserver überein:
C:\>nslookup -q=A+AAAA ns1.nshost2.de.
Server: localhost
Address: ::1
Nicht autorisierende Antwort:
Name: ns1.nshost2.de
Addresses: 2a01:50c0:1001:1::3:4
89.107.184.116
C:\>nslookup -q=A+AAAA ns2.nshost2.de.
Server: localhost
Address: ::1
Nicht autorisierende Antwort:
Name: ns2.nshost2.de
Addresses: 2a01:50c0:1001:1::4:4
89.107.185.20
Alles anzeigen
In den Delegierungsinformationen in der Zone "de." fehlen allerdings die IPv6-Adressen von "ns1.nshost2.de" und "ns2.nshost2.de".
Aber immerhin kann mein Resolver über die IPv4-Adressen von "ns1.nshost2.de" und "ns2.nshost2.de" die IPv4/IPv6-Adressen von ns4i.nshost2.de und ns5i.nshost2.net ermitteln und schließlich über deren Adressen "https://www.glasfaserforum.de" auflösen.
Lazze :
Ich würde mich mal freundlich an den/die Admin(s) von "nshost2.net" und "nshost2.de" wenden, um
- in der Parent-Zone "net." die Glue-Records für ns3.nshost2.net. korrigieren zu lassen.
- in der Parent-Zone "de." Glue-Records für die IPv6-Adressen (AAAA) von ns1.nshost2.de und ns2.nshost2.de ergänzen zu lassen.