Panne bei DNSSEC-Schlüsselwechsel legt .AL lahm – 1.1.1.1 macht Umgehung jetzt sichtbar
Another Entry in the "Stuff Im Glad Im Not Responsible for" Ledger

Am 3. Juli 2026 scheiterte ein DNSSEC-Schlüsselwechsel der albanischen Top-Level-Domain .AL. Validierende Resolver wie 1.1.1.1 mussten daraufhin alle Antworten für .AL-Domains ablehnen, wodurch Regierungsdienste, Banken und Medien unerreichbar wurden. Cloudflare installierte daraufhin einen Negative Trust Anchor (NTA), um die Erreichbarkeit wiederherzustellen. Neu ist: 1.1.1.1 liefert nun erstmals den Extended DNS Error Code 33 (Negative Trust Anchor) mit, der Clients transparent macht, dass die DNSSEC-Validierung umgangen wurde. Der Beitrag erklärt die Ursache, die Funktionsweise von NTAs und den neuen Standard-Vorschlag.
Eine Antwort, die unter einem Negative Trust Anchor ausgeliefert wird, sagt das jetzt direkt – und gibt Betreibern, Monitoring-Tools und Nutzern die Informationen, die sie brauchen, um zu verstehen, was der Resolver getan hat und warum.