RRSIG-Eintrag

Ein RRSIG-Eintrag (Resource Record Signature) (RFC 4034) enthält die kryptografische Signatur über einen Satz von [[dns|DNS]]-Einträgen und ermöglicht so die [[dnssec|DNSSEC]]-Validierung. Für jeden Eintragstyp in einer signierten Zone (A, MX, AAAA usw.) wird mit dem privaten Zonenschlüssel ein entsprechender RRSIG generiert. Validierende [[dns-resolver|Resolver]] prüfen den RRSIG gegen den [[dnskey-record|DNSKEY]] der Zone, um sicherzustellen, dass die Einträge während der Übertragung nicht manipuliert wurden. RRSIG-Einträge haben ein Ablaufdatum und müssen regelmäßig erneuert werden.

Beispiel

An RRSIG on the A record for example.com proves the IP address was signed by the zone owner's private key; tampering with the IP would invalidate the signature and cause resolution failure.