Warum kann die Domain <sub.domain.tld> nicht erstellt werden? (unknown TLD)
Subzonen werden nicht unterstützt.
Warum kann die Zone aufgrund des Fehlers "Zone bereits von jemand anderem beansprucht" nicht erstellt werden?
Überprüfe in diesem Fall deinen KonsoleH Account. Möglicherweise musst du die Zone zunächst auf deinem KonsoleH Account löschen, um sie dann über deine Hetzner Console neu zu erstellen.
Primärer Server TSIG Schlüssel und Algorithmus
TSIG (Transaction SIGnature) ist ein Sicherheitsmechanismus, zur Authentifizierung von DNS-Nachrichten zwischen Servern, besonders für dynamische Updates oder Zonentransfers. Wenn du eine sekundäre Zone erstellst, kannst du für jeden primären Nameserver, von dem die Zone abgefragt wird, einen geteilten geheimen TSIG-Schlüssel (und dessen Generierungsalgorithmus) angeben.
Zuerst musst du den TSIG-Schlüssel auf deinem primären Nameserver generieren und konfigurieren. Anschließend kannst du den TSIG-Schlüssel und Algorithmus beim Erstellen oder Aktualisieren einer sekundären Zone in die Hetzner Console/API kopieren. Der Schlüssel wird von Hetzners Nameservern genutzt, wenn die Zone von den angegebenen primären Nameservern abgefragt wird.
Im DNS-Überblick findest du eine Liste unterstützter TSIG-Schlüssel-Algorithmen.
Wie richte ich TSIG ein?
Die Kommunikation für die Synchronisation von DNS-Einträgen zwischen primären und sekundären Nameservern findet in der Regel unverschlüsselt über UDP oder TCP statt.
Um die Sicherheit zu erhöhen, kann TSIG zum Authentifizieren der Kommunikation verwendet werden. Für das Authentifizieren wird mittels eines gemeinsamen Schlüssels für jedes ausgetauschte Paket eine digitale Signatur erzeugt und angehängt, sodass der empfangende Server überprüfen kann, ob die Nachricht von einem vertrauenswürdigen Server stammt und während der Übertragung nicht verändert wurde. Die Daten selbst werden nicht verschlüsselt.
Hinweis: Konfigurationen, bei denen Hetzner DNS als primäre Zone für eine externe sekundäre Zone fungiert, werden nicht unterstützt. In diesem Szenario kann Hetzner DNS nur als sekundärer Zone konfiguriert werden. Weitere Informationen findest du unter Welche Nameserver-Konfigurationen werden unterstützt?
Um TSIG einzurichten, sind folgende Schritte notwendig:
-
TSIG-Schlüssel erstellen
Generiere in der extern verwalteten primären Zone einen TSIG-Schlüssel (z. B.
tsig-keygenoder Cloudflare).Achte bei der Wahl des Algorithmus darauf, dass dieser auch von Hetzner unterstützt wird (siehe "Unterstützte TSIG-Key-Algorithmen").
-
Eine Sekundäre Zone in Hetzner Console erstellen oder bearbeiten
Füge in der Sekundären Zone die Nameserver-IP-Adressen der Primären Zone hinzu. Hinterlege für jede IP-Adresse den eben erstellten TSIG-Schlüssel mit identischem Namen und Algorithmus wie in der Primären Zone.
-
Sekundäre Zone einrichten
Richte die Kommunikation (NOTIFY und AXFR/IXFR) zwischen der Primären und Sekundären Zone ähnlich wie in dem How-To "Sekundäre Zone für DNS-Software einrichten" erklärt ein, damit die Records automatisch synchronisiert werden. Beachte, dass die Beispiele ohne TSIG sind und passe deine Konfiguration entsprechend für TSIG an.
Falls TSIG nicht wie erwartet funktioniert, gehe sicher dass:
- Der Name des TSIG-Schlüssels in der Primären und Sekundären Zone identisch ist.
- Jeder Eintrag in der Sekundären Zone bei Hetzner den TSIG-Schlüssel enthält.
- TSIG sowohl für AXFR als auch für NOTIFY konfiguriert wurde.