DNS verstehen: das Telefonbuch des Internets

LektionSecurity: Netzwerk für Einsteigerca. 3 Min. Lesezeit

Begriffe vorab

  • DNS: Domain Name System: übersetzt Namen wie example.org in IP-Adressen.
  • Resolver: Dienst, der DNS-Anfragen für dich beantwortet und zwischenspeichert (Cache).
  • Autoritativer Server: Server, der die gültigen Einträge einer Domain führt.
  • DNSSEC: Erweiterung, die DNS-Antworten digital signiert.
  • DoT / DoH: DNS über TLS bzw. über HTTPS: verschlüsselt die Anfrage zwischen Gerät und Resolver.

Was DNS tut

Menschen merken sich Namen, Computer brauchen IP-Adressen. Das Domain Name System übersetzt zwischen beiden. Es wurde im November 1987 von Paul Mockapetris in den RFC 1034 und RFC 1035 beschrieben und ist ein hierarchisches, verteiltes System mit lokalem Zwischenspeichern (Caching). Es gibt keine zentrale Tabelle: Die Wurzel kennt die Top-Level-Domains, diese kennen die Zuständigen für die einzelnen Domains.

Eine Anfrage Schritt für Schritt

  1. Dein Gerät fragt den eingestellten Resolver (oft beim Router oder Provider) nach www.example.org.
  2. Kennt der Resolver die Antwort nicht im Cache, fragt er sich von oben nach unten durch: Wurzel, Top-Level-Domain (.org), dann den autoritativen Server von example.org.
  3. Die Antwort kommt zurück, wird gespeichert und an dein Gerät gereicht.

Diese Darstellung ist vereinfacht; in der Praxis spielen Cache-Lebensdauern (TTL) und weitere Zwischenstationen mit.

Wo die Sicherheitsprobleme liegen

  • Echtheit: Klassisches DNS prüft nicht, ob eine Antwort vom richtigen Server stammt. Gefälschte Antworten können Nutzer auf falsche Ziele lenken.
  • Vertraulichkeit: Anfragen laufen klassisch unverschlüsselt. Wer im Netz mitlesen kann, sieht, welche Namen aufgelöst werden.

Zwei Gegenmittel mit verschiedenen Zielen

DNSSEC (RFC 4033) liefert Herkunftsnachweis und Integrität der DNS-Daten über Signaturen – aber ausdrücklich keine Vertraulichkeit: Antworten sind authentisch, aber nicht verschlüsselt. DNS over TLS (RFC 7858, Port 853) und DNS over HTTPS (RFC 8484, Port 443, im Webverkehr eingebettet) verschlüsseln dagegen die Verbindung zwischen Gerät und Resolver. Beide Verfahren ergänzen sich, ersetzen sich aber nicht.

Beispiel: Domain absichern

Du betreibst meinkurs.example. Du aktivierst DNSSEC bei Registrar und DNS-Anbieter, nutzt Zwei-Faktor beim Registrar-Konto (ein gekapertes Konto ist ein größeres Risiko als jede technische Lücke) und prüfst regelmäßig, ob alle Einträge noch gewollt sind. Auf deinen Geräten stellst du einen Resolver mit DoT oder DoH ein.

DNS ist Vertrauenssache: Wer deine Namensauflösung kontrolliert, kontrolliert, wohin du gelangst.

Zum Selbermachen

  1. Rufe in deinem Betriebssystem die DNS-Einstellungen auf und notiere, welcher Resolver aktiv ist.
  2. Prüfe mit einem öffentlichen Testdienst, ob deine Domain DNSSEC-signiert ist.

Verwandte Themen

Netzwerk → „VPN“ (der Tunnel verlegt die DNS-Auflösung oft zum VPN-Anbieter). E-Mail → „SPF, DKIM, DMARC“ nutzen DNS-Einträge. Grundlagen → „Schutzziele“: DNSSEC = Integrität, DoT/DoH = Vertraulichkeit.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Veröffentlichung von RFC 1034 und 1035 im November 1987 (Mockapetris), die Hierarchie, DNSSEC liefert Herkunftsnachweis und Integrität, aber keine Vertraulichkeit (RFC 4033), sowie DoT (RFC 7858, Port 853) und DoH (RFC 8484, Port 443) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: der vereinfachte Ablauf einer Anfrage (didaktisch), die Risikobeschreibung (Einordnung in eigenen Worten) und das Beispiel (konstruiert).

Quellen

  • IETF – RFC 1034 „Domain names – concepts and facilities“ und RFC 1035 „Domain names – implementation and specification“ (P. Mockapetris, November 1987)
  • IETF – RFC 4033 „DNS Security Introduction and Requirements“
  • IETF – RFC 7858 „Specification for DNS over Transport Layer Security (TLS)“
  • IETF – RFC 8484 „DNS Queries over HTTPS (DoH)“

Alles zu „Security: Netzwerk für Einsteiger“