TSIG (Transaktionssignatur)

Die Transaktionssignatur (TSIG, RFC 8945) ist ein Mechanismus zur Authentifizierung von [[dns|DNS]]-Nachrichten zwischen Servern mithilfe eines gemeinsamen geheimen Schlüssels und HMAC-Kryptografie. TSIG wird häufig verwendet, um [[axfr|Zonentransfers]] zwischen primären und sekundären Nameservern abzusichern und dynamische DNS-Aktualisierungsanfragen zu authentifizieren. Im Gegensatz zu [[dnssec|DNSSEC]], das Daten beim Transport zu Endnutzern sichert, schützt TSIG die Server-zu-Server-DNS-Kommunikation auf der Transportschicht.

Beispiel

A primary nameserver configured with TSIG will reject zone transfer requests from secondary servers that don't present the correct shared secret, preventing unauthorized zone replication.