DNS verstehen: das Telefonbuch des Internets
Begriffe vorab
- DNS: Domain Name System: übersetzt Namen wie example.org in IP-Adressen.
- Resolver: Dienst, der DNS-Anfragen für dich beantwortet und zwischenspeichert (Cache).
- Autoritativer Server: Server, der die gültigen Einträge einer Domain führt.
- DNSSEC: Erweiterung, die DNS-Antworten digital signiert.
- DoT / DoH: DNS über TLS bzw. über HTTPS: verschlüsselt die Anfrage zwischen Gerät und Resolver.
Was DNS tut
Menschen merken sich Namen, Computer brauchen IP-Adressen. Das Domain Name System übersetzt zwischen beiden. Es wurde im November 1987 von Paul Mockapetris in den RFC 1034 und RFC 1035 beschrieben und ist ein hierarchisches, verteiltes System mit lokalem Zwischenspeichern (Caching). Es gibt keine zentrale Tabelle: Die Wurzel kennt die Top-Level-Domains, diese kennen die Zuständigen für die einzelnen Domains.
Eine Anfrage Schritt für Schritt
- Dein Gerät fragt den eingestellten Resolver (oft beim Router oder Provider) nach
www.example.org.
- Kennt der Resolver die Antwort nicht im Cache, fragt er sich von oben nach unten durch: Wurzel, Top-Level-Domain (
.org), dann den autoritativen Server von example.org.
- Die Antwort kommt zurück, wird gespeichert und an dein Gerät gereicht.
Diese Darstellung ist vereinfacht; in der Praxis spielen Cache-Lebensdauern (TTL) und weitere Zwischenstationen mit.
Wo die Sicherheitsprobleme liegen
- Echtheit: Klassisches DNS prüft nicht, ob eine Antwort vom richtigen Server stammt. Gefälschte Antworten können Nutzer auf falsche Ziele lenken.
- Vertraulichkeit: Anfragen laufen klassisch unverschlüsselt. Wer im Netz mitlesen kann, sieht, welche Namen aufgelöst werden.
Zwei Gegenmittel mit verschiedenen Zielen
DNSSEC (RFC 4033) liefert Herkunftsnachweis und Integrität der DNS-Daten über Signaturen – aber ausdrücklich keine Vertraulichkeit: Antworten sind authentisch, aber nicht verschlüsselt. DNS over TLS (RFC 7858, Port 853) und DNS over HTTPS (RFC 8484, Port 443, im Webverkehr eingebettet) verschlüsseln dagegen die Verbindung zwischen Gerät und Resolver. Beide Verfahren ergänzen sich, ersetzen sich aber nicht.
Beispiel: Domain absichern
Du betreibst meinkurs.example. Du aktivierst DNSSEC bei Registrar und DNS-Anbieter, nutzt Zwei-Faktor beim Registrar-Konto (ein gekapertes Konto ist ein größeres Risiko als jede technische Lücke) und prüfst regelmäßig, ob alle Einträge noch gewollt sind. Auf deinen Geräten stellst du einen Resolver mit DoT oder DoH ein.
DNS ist Vertrauenssache: Wer deine Namensauflösung kontrolliert, kontrolliert, wohin du gelangst.
Zum Selbermachen
- Rufe in deinem Betriebssystem die DNS-Einstellungen auf und notiere, welcher Resolver aktiv ist.
- Prüfe mit einem öffentlichen Testdienst, ob deine Domain DNSSEC-signiert ist.
Verwandte Themen
Netzwerk → „VPN“ (der Tunnel verlegt die DNS-Auflösung oft zum VPN-Anbieter). E-Mail → „SPF, DKIM, DMARC“ nutzen DNS-Einträge. Grundlagen → „Schutzziele“: DNSSEC = Integrität, DoT/DoH = Vertraulichkeit.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Veröffentlichung von RFC 1034 und 1035 im November 1987 (Mockapetris), die Hierarchie, DNSSEC liefert Herkunftsnachweis und Integrität, aber keine Vertraulichkeit (RFC 4033), sowie DoT (RFC 7858, Port 853) und DoH (RFC 8484, Port 443) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Nicht einzeln belegt: der vereinfachte Ablauf einer Anfrage (didaktisch), die Risikobeschreibung (Einordnung in eigenen Worten) und das Beispiel (konstruiert).
Quellen
- IETF – RFC 1034 „Domain names – concepts and facilities“ und RFC 1035 „Domain names – implementation and specification“ (P. Mockapetris, November 1987)
- IETF – RFC 4033 „DNS Security Introduction and Requirements“
- IETF – RFC 7858 „Specification for DNS over Transport Layer Security (TLS)“
- IETF – RFC 8484 „DNS Queries over HTTPS (DoH)“
VPN verstehen: was ein VPN leistet und was nicht
Begriffe vorab
- VPN: Virtual Private Network: verschlüsselter Tunnel zwischen deinem Gerät und einem VPN-Server.
- Tunnel: Paket in Paket: Deine Daten werden verpackt und zum VPN-Server transportiert.
- WireGuard: Modernes, schlankes VPN-Protokoll von Jason Donenfeld.
- Split Tunneling: Nur ein Teil des Verkehrs läuft durch das VPN.
- Kill Switch: Funktion, die den Verkehr sperrt, wenn das VPN abbricht.
Das Prinzip
Ein VPN baut zwischen deinem Gerät und einem VPN-Server einen verschlüsselten Tunnel auf. Alles, was durch den Tunnel läuft, ist auf dem Weg dorthin für Dritte (etwa im öffentlichen WLAN oder beim Internetanbieter) nicht lesbar. Aus Sicht der Zielseite kommt der Verkehr dann vom VPN-Server, nicht von deinem Anschluss.
Zwei sehr verschiedene Einsatzzwecke
- Zugang zum Firmen- oder Heimnetz: Du erreichst interne Dienste von außen, als wärst du vor Ort. Hier ist das VPN ein Zugangsweg und Teil der Sicherheitsarchitektur.
- Kommerzieller VPN-Dienst: Du leitest deinen Internetverkehr über einen fremden Anbieter. Dein Internetanbieter sieht dann nur den Tunnel, der VPN-Anbieter sieht aber das, was vorher dein Anbieter sah.
Was ein VPN nicht leistet
- Keine vollständige Anonymität: Cookies, Geräte-Kennungen und Anmeldungen verraten dich weiterhin.
- Kein Schutz vor Schadsoftware oder Phishing – ein Tunnel prüft keine Inhalte.
- Keine Verschiebung des Vertrauens zu null: Du vertraust dem VPN-Anbieter. Seine Zusagen („no logs“) kannst du meist nicht selbst prüfen.
Auch ohne VPN sind die meisten Verbindungen im Web heute mit HTTPS (TLS) verschlüsselt. Ein VPN im Café-WLAN ergänzt das, ersetzt aber nicht die Grundregel, nur auf verschlüsselte Seiten zu gehen.
WireGuard
Jason Donenfeld stellte WireGuard im Februar 2017 auf dem NDSS-Symposium vor („WireGuard: Next Generation Kernel Network Tunnel“). Das Ziel war, IPsec und OpenVPN in den meisten Anwendungsfällen abzulösen und dabei sicherer, schneller und einfacher zu sein. Die Implementierung für Linux umfasste in der Veröffentlichung weniger als 4.000 Codezeilen, was Prüfungen erleichtert. Im März 2020 wurde WireGuard in den Linux-Kernel 5.6 aufgenommen.
Beispiel: Zugriff aufs Heimnetz
Du betreibst einen kleinen Server zuhause. Statt Dienste direkt ins Internet zu stellen, richtest du einen WireGuard-Zugang ein und erreichst die Dienste nur durch den Tunnel. So verkleinert sich die Angriffsfläche auf einen einzigen, gut geprüften Dienst.
Frage bei jedem VPN: Wem vertraue ich hier – und wofür brauche ich es?
Zum Selbermachen
- Liste auf, wofür du ein VPN nutzen willst, und prüfe, ob HTTPS und Passkeys das Problem nicht schon lösen.
- Wenn du ein VPN betreibst: Prüfe, ob nur die nötigen Dienste hinter dem Tunnel erreichbar sind.
Verwandte Themen
Netzwerk → „DNS“ und „WLAN & Firewall“. Identität → „Zero Trust“ stellt die Frage, ob ein Netzwerk-Standort allein ausreichen soll.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Der Vortrag auf dem NDSS 2017 (27. Februar 2017), das Ziel von WireGuard, die Codegröße unter 4.000 Zeilen und die Aufnahme in Linux 5.6 (März 2020) wurden gegen die NDSS-Seite und Fachberichte geprüft. Nicht einzeln belegt: die Aussagen zu Möglichkeiten und Grenzen kommerzieller VPN-Dienste (eigene Einordnung; die gefundenen Quellen stammen überwiegend von VPN-Anbietern und sind interessengeleitet), die Beispiele (konstruiert).
Quellen
- Jason A. Donenfeld – „WireGuard: Next Generation Kernel Network Tunnel“ (NDSS Symposium 2017, ndss-symposium.org)
- BleepingComputer – „Linux Kernel 5.6 Source Tree Includes WireGuard VPN“ (Februar 2020)
WLAN, Router und Firewall: das eigene Netz absichern
Begriffe vorab
- WPA3: Aktueller WLAN-Sicherheitsstandard der Wi-Fi Alliance.
- SAE: Simultaneous Authentication of Equals: Passwort-basierter Schlüsselaustausch von WPA3.
- Firewall: Filter, der Netzwerkverkehr nach Regeln erlaubt oder blockiert.
- Deny by Default: Alles, was nicht ausdrücklich erlaubt ist, wird blockiert.
- Firmware: Betriebssoftware des Routers.
WLAN: WPA2 und WPA3
Die Wi-Fi Alliance stellte WPA3 im Jahr 2018 als Nachfolger von WPA2 vor. Seit Juli 2020 müssen alle Wi-Fi-zertifizierten Geräte WPA3 unterstützen. Kernstück ist SAE: Statt eines gemeinsamen Schlüssels, der mitgeschnitten und offline durchprobiert werden kann, wird bei jedem Verbindungsversuch ein eigener Schlüssel ausgehandelt. Das verhindert Offline-Wörterbuchangriffe, wie sie bei WPA2 möglich sind. Ein gutes Passwort bleibt trotzdem wichtig: Online lässt sich ein schwaches Passwort weiterhin erraten.
Firewall und das Prinzip „Deny by Default“
Das NIST empfiehlt in SP 800-41 Rev. 1, dass Firewalls allen Verkehr blockieren, der nicht ausdrücklich durch die Richtlinie erlaubt ist – in beide Richtungen. Das verringert das Angriffsrisiko und reduziert nebenbei das Verkehrsaufkommen. Es ist dasselbe Prinzip wie „Fail-safe Defaults“ aus der Lektion über Entwurfsprinzipien.
Eine Checkliste für das Heimnetz
- Router-Firmware aktuell halten (automatische Updates aktivieren, wenn vorhanden).
- Standard-Passwörter des Routers ändern. Vorgegebene Standardpasswörter gelten auch in der CISA-Initiative „Secure by Design“ als Problem.
- WLAN mit WPA3 (oder mindestens WPA2) und einem langen, einmaligen Passwort schützen.
- Fernzugriff auf die Router-Oberfläche aus dem Internet abschalten.
- Gäste und Smart-Home-Geräte in ein eigenes Netz legen, soweit der Router das anbietet.
- Nicht benötigte Freigaben (Portweiterleitungen) entfernen.
Der letzte Punkt folgt der Logik der Firewall: Jede offene Tür ist Angriffsfläche, also sollen nur nötige offen sein.
Beispiel: Smart-Home-Gerät
Eine Kamera wird per Portweiterleitung aus dem Internet erreichbar gemacht, damit man von unterwegs zugreifen kann. Besser ist der Zugriff über ein VPN ins Heimnetz: Dann bleibt die Kamera nach außen unsichtbar, und es gibt nur einen einzigen Eintrittspunkt, den du pflegen musst.
Aktuelle Firmware ist die wirksamste einzelne Maßnahme am Router – und die am häufigsten vergessene.
Zum Selbermachen
- Rufe die Router-Oberfläche auf und prüfe Firmware-Stand, WLAN-Verschlüsselung und aktive Portweiterleitungen.
- Lege ein Gastnetz an und verbinde dort Smart-Home-Geräte.
Verwandte Themen
Netzwerk → „VPN“. Identität → „Passwörter richtig gestalten“. Grundlagen → „Entwurfsprinzipien“ (Fail-safe Defaults).
Prüfstatus: Belegt (Stand 1. Oktober 2026): WPA3 im Jahr 2018 durch die Wi-Fi Alliance, SAE und Schutz vor Offline-Wörterbuchangriffen, Pflicht für zertifizierte Geräte seit Juli 2020 sowie Deny by Default nach NIST SP 800-41 Rev. 1 wurden gegen Fachquellen und NIST geprüft. Der Hinweis zu Standardpasswörtern stützt sich auf die Ziele der CISA-Initiative „Secure by Design“. Nicht einzeln belegt: die genaue Monatsangabe der WPA3-Ankündigung (Quellen nennen Januar bzw. Juni 2018, deshalb nur „2018“), die Heimnetz-Checkliste (Einordnung in eigenen Worten, keine Herstellerprüfung) und das Beispiel (konstruiert).
Quellen
- Wi-Fi Alliance – Informationen zu WPA3 (wi-fi.org)
- NIST – „SP 800-41 Rev. 1: Guidelines on Firewalls and Firewall Policy“ (2009)
- CISA – „Secure by Design Pledge“