---
id: "942bf74e-7b5b-4ca2-9b50-8f526bb718fd"
kind: "link"
title: "ICANN erinnert Resolver-Betreiber: neuer DNSSEC-Vertrauensanker vor Schlüsselwechsel prüfen"
language: "de"
section: "security"
date: "2026-10-11T07:26:48Z"
updated: "2026-10-11T15:35:47Z"
canonical: "https://tldlog.com/de/l/icann-erinnert-resolver-betreiber-neuer-dnssec/"
origin: "reviewed"
master: "https://tldlog.com/l/icann-reminds-resolver-operators-check-new-dnssec-root-key/"
translations:
  en: "https://tldlog.com/l/icann-reminds-resolver-operators-check-new-dnssec-root-key/"
  es: "https://tldlog.com/es/l/icann-recuerda-operadores-resolutores-verificar-nueva-clave/"
  fr: "https://tldlog.com/fr/l/icann-rappelle-verifier-nouvelle-cle-racine-dnssec-avant/"
  it: "https://tldlog.com/it/l/icann-invita-gestori-resolver-verificare-nuovo-trust-anchor/"
  pt-BR: "https://tldlog.com/pt/l/icann-lembra-operadores-resolvedores-nova-chave-raiz-dnssec/"
  ru: "https://tldlog.com/ru/l/icann-napominaet-operatoram-rezolverov-proverit-novyy-yakor/"
  zh-Hans: "https://tldlog.com/zh/l/icann-dnssec-genyaoshi-lunzhuan/"
source:
  name: "icann.org"
  url: "https://www.icann.org/resources/pages/ksk-rollover-en"
  language: "en"
  date: "2026-10-01T09:25:00Z"
---

# ICANN erinnert Resolver-Betreiber: neuer DNSSEC-Vertrauensanker vor Schlüsselwechsel prüfen

## in einfachen worten

ICANN kümmert sich um DNSSEC, ein Sicherheitssystem, das das Adressbuch des Internets vor Manipulation schützt. Ein neuer Schlüssel namens KSK-2024 wird eingeführt. ICANN bittet Betreiber von Prüfsystemen, nachzusehen, ob ihre Rechner diesen Schlüssel schon übernommen haben. Falls nicht, müssen sie ihre Einstellungen vor dem Wechsel am 11. Oktober 2026 anpassen.

ICANN hat Betreiber von Resolvern mit DNSSEC-Validierung an den bevorstehenden Key Rollover der Root-Zone erinnert. Dieser ist für den 11. Oktober 2026 geplant. Dabei wird der kryptografische Schlüssel, mit dem die Root-Zone des DNS signiert wird, durch einen neuen Schlüssel namens KSK-2024 mit dem Key Tag 38696 ersetzt.

ICANN riet Resolver-Betreibern, selbst zu prüfen, ob KSK-2024 bereits in ihrem Vertrauensanker hinterlegt ist, statt sich darauf zu verlassen, dass automatische Aktualisierungsmechanismen dies bereits erledigt haben. Vertrauensanker sind die kryptografischen Referenzpunkte, mit denen validierende Resolver die Echtheit von RRSIG-Signaturen prüfen. Fehlt der aktuelle Schlüssel im Vertrauensanker, kann der Resolver nach dem Key Rollover DNS-Antworten nicht mehr validieren, was zu Validierungsfehlern bei den betroffenen Domainnamen führen kann.

Betreibern, bei denen KSK-2024 fehlt, wurde empfohlen zu prüfen, ob ihre Resolver-Software automatische Aktualisierungen des Vertrauensankers unterstützt. Dieser Mechanismus soll Resolvern erlauben, neue Schlüssel der Root-Zone ohne manuellen Eingriff zu übernehmen. Funktioniert die automatische Aktualisierung nicht oder ist sie nicht aktiviert, sollten Betreiber laut ICANN die Hinweise ihres jeweiligen Softwareanbieters nutzen, um den Vertrauensanker vor dem Stichtag manuell zu aktualisieren.

Der Key Rollover der Root-Zone ist ein wiederkehrender Wartungsprozess zur Absicherung des DNS, der sicherstellt, dass der Schlüssel zur Sicherung der Root-Zone im Zeitverlauf erneuert werden kann. ICANN hat solche Rollovers bereits zuvor durchgeführt und dazu technische Unterlagen und Anleitungen veröffentlicht. Die aktuelle Erinnerung soll sicherstellen, dass Resolver-Betreiber rechtzeitig vor der Umstellung im Oktober 2026 vorbereitet sind, um Störungen der DNSSEC-Validierung für Internetnutzer zu vermeiden, die auf ihre Systeme angewiesen sind.

Quelle: [icann.org](https://www.icann.org/resources/pages/ksk-rollover-en)

## weitere quellen

- [sidn.nl](https://www.sidn.nl/en/news-and-blogs/important-heads-up-for-dnssec-operators-root-zone-ksk-rollover-is-11-october) (auf Niederländisch)
- [blog.nic.cz](https://blog.nic.cz/2026/10/09/rotace-klice-korenove-zony-jiz-11-rijna-zkontrolujte-si-sve-resolvery/) (auf Tschechisch)
- [blog.cloudflare.com](https://blog.cloudflare.com/root-ksk-2024-rollover/) (auf Englisch)
- [bortzmeyer.org](https://www.bortzmeyer.org/remplacement-cle-dnssec-2026.html) (auf Französisch)
