Lädt …
Verfolgt die Vertrauenskette von den Root-Servern bis zur Domain. Auf jeder Zonen-Ebene wird der DS-Record des Parents gegen den DNSKEY des Childs geprüft, indem der Digest neu berechnet wird – genau das bricht, wenn ein KSK gewechselt wurde, ohne den DS beim Registrar zu aktualisieren.