0Pricing
Cryptology Academy · Lektion

DNS-Sicherheit: DoH und DoT

Lernen Sie, warum DNS ein Datenschutzrisiko darstellt und wie DNS-over-HTTPS und DNS-over-TLS Abfragen schützen.

DNS-Sicherheit: DoH und DoT ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

DNS-Abfragen werden im Klartext übertragen

Das Domain Name System übersetzt menschenlesbare Domainnamen in IP-Adressen. Standardmäßige DNS-Abfragen verwenden UDP auf Port 53 und werden vollständig unverschlüsselt übertragen. Jeder Domainname, den Ihr Gerät auflöst, ist für Ihren Router, Ihren ISP und jeden sichtbar, der den Netzwerkpfad überwachen kann. Dadurch wird Ihre Browseraktivität offengelegt, selbst wenn jede von Ihnen besuchte Website HTTPS verwendet.

ISPs protokollieren alle DNS-Abfragen

Internet Service Provider protokollieren routinemäßig die DNS-Abfragen aller Kunden zur Netzwerküberwachung und zur Einhaltung von Gesetzen zur Vorratsdatenspeicherung in vielen Rechtsordnungen. Dieses Protokoll stellt eine detaillierte Aufzeichnung jeder besuchten Website, des Zeitpunkts jedes Besuchs und der Zugriffshäufigkeit dar. ISPs haben diese Daten an Werbetreibende verkauft und auf behördliche Anfragen nach dem Browserverlauf von Abonnenten allein auf Grundlage von DNS-Protokollen reagiert.

DNS-Hijacking-Angriffe

Ein Angreifer, der DNS-Datenverkehr abfangen oder umleiten kann, kann die Antworten so manipulieren, dass sie Nutzer auf schädliche Server verweisen. DNS-Hijacking kann auf Routerebene auftreten, wenn der Router kompromittiert wurde, durch Rogue-DHCP-Server, die vom Angreifer kontrollierte DNS-Resolver-Adressen bereitstellen, oder durch eine Umleitung auf ISP-Ebene. Nutzer, die einen legitimen Domainnamen eingeben, können unbemerkt auf eine Phishing-Website umgeleitet werden, ohne dass ein Hinweis auf die Umleitung erscheint.

DNS-Injection durch Rogue-DHCP

Wenn ein Gerät einem Netzwerk beitritt, fordert es seine Konfiguration über DHCP an. DHCP stellt eine IP-Adresse, ein Gateway und einen DNS-Server bereit. Ein Angreifer im lokalen Netzwerk, der einen Rogue-DHCP-Server betreibt, kann schneller als der legitime Server antworten und die Adresse seines eigenen DNS-Servers übermitteln. Alle nachfolgenden DNS-Abfragen des Opfers werden an den Resolver des Angreifers gesendet, wodurch dieser während der gesamten Sitzung Abfragen überwachen und Antworten manipulieren kann.

DNS-Cache-Poisoning: der Kaminsky-Angriff

Im Jahr 2008 veröffentlichte der Forscher Dan Kaminsky eine kritische Schwachstelle in DNS. Durch das Senden Tausender gefälschter DNS-Antworten mit zufälligen Transaktions-IDs konnte ein Angreifer den Cache eines Resolvers statistisch verfälschen, bevor dieser die legitime Antwort erhielt. Dies wird als Cache-Poisoning nach dem Prinzip eines Geburtstagsangriffs bezeichnet. Ein verfälschter Cache leitet alle Nutzer dieses Resolvers für die betroffene Domain auf vom Angreifer kontrollierte IP-Adressen um.

DNSSEC: kryptografische DNS-Authentifizierung

DNSSEC (DNS Security Extensions) begegnet Cache-Poisoning und der Fälschung von Antworten, indem es DNS-Records kryptografische Signaturen hinzufügt. Jede DNS-Zone signiert ihre Records mit einem privaten Schlüssel; Resolver überprüfen die Signaturen mithilfe des entsprechenden öffentlichen Schlüssels, der in DNSKEY-Records veröffentlicht wird. Eine gefälschte oder veränderte Antwort besteht die Signaturprüfung nicht und wird abgelehnt. DNSSEC bildet eine Vertrauenskette von der DNS-Root-Zone bis zu einzelnen Domain-Records.

DNS-over-TLS: Verschlüsselung von Abfragen

DNS-over-TLS (DoT) kapselt DNS-Abfragen in eine standardmäßige TLS-Verbindung auf Port 853. Resolver und Client führen einen TLS-Handshake durch, bevor DNS-Abfragen gesendet werden, und verschlüsseln dabei sowohl die Abfrage einschließlich des Domainnamens als auch die Antwort. DoT verhindert passive Überwachung durch ISPs und Netzwerkbeobachter. Die Verwendung eines dedizierten Ports (853) macht DoT für Firewalls erkennbar, weshalb einige Netzwerke DoT blockieren.

DNS-over-HTTPS: Tarnung als Webdatenverkehr

DNS-over-HTTPS (DoH) kodiert DNS-Abfragen als HTTPS-Anfragen auf Port 443, dem für den gesamten Webdatenverkehr verwendeten Port. Da DoH-Datenverkehr nicht von regulärem HTTPS-Datenverkehr zu unterscheiden ist, kann er von Firewalls nicht ohne Weiteres blockiert werden, ohne zugleich den gesamten HTTPS-Datenverkehr zu blockieren. DoH wird nativ von Firefox, Chrome und Windows 11 unterstützt; zu den Anbietern von DoH-Endpunkten gehören Cloudflare (1.1.1.1) und Google (8.8.8.8).

Datenschutzvorteile verschlüsselter DNS-Abfragen

Mit DoH oder DoT werden Ihre DNS-Abfragen während der Übertragung zwischen Ihrem Gerät und dem DNS-Resolver verschlüsselt. Ihr ISP kann die einzelnen von Ihnen abgefragten Domainnamen weder lesen noch protokollieren. Rogue-DHCP-Angriffe können keinen Resolver einschleusen, der Ihren Datenverkehr mitliest, weil der legitime Resolver fest vorgegeben ist. Netzwerkangreifer können durch passives Abfangen kein DNS-Hijacking durchführen. Der DNS-Resolver selbst sieht jedoch weiterhin alle Ihre Abfragen.

Widerstand der ISPs gegen DoH und Debatte über Standardisierung

ISPs haben gegen eine verpflichtende Einführung von DoH lobbyiert, weil dadurch die Sichtbarkeit von DNS-Abfragen von den ISPs auf eine kleine Zahl großer Technologieunternehmen mit eigenen Resolvern verlagert wird. Britische ISPs beklagten sich beim Parlament, dass DoH die Filterung zur Kindersicherung verhindern würde. Netzwerkadministratoren argumentieren, dass zentralisiertes DoH Richtlinien für Unternehmens-DNS und Split-Horizon-DNS-Konfigurationen außer Kraft setzt. Die IETF hat DoH in RFC 8484 standardisiert, doch die Einführungspolitik bleibt umstritten.

Herausforderungen bei der DNSSEC-Einführung

DNSSEC erfordert sowohl, dass der Domaininhaber seine Zone signiert, als auch, dass der Resolver eine Validierung durchführt. Ein Schlüsselwechsel, also das Ändern von Signaturschlüsseln ohne Dienstunterbrechung, ist komplex und hat bei großen TLDs zu Ausfällen geführt. Eine fehlerhaft konfigurierte DNSSEC kann eine Domain vollständig unerreichbar machen. Die TLDs .com und .net unterstützen DNSSEC, aber nur eine Minderheit der einzelnen Domains ist signiert. DNSSEC verschlüsselt keine Abfragen; nur DoH und DoT schützen die Privatsphäre der Abfragen.

DNS-over-HTTPS

Warum wird DoH in Umgebungen gegenüber DoT bevorzugt, in denen restriktive Firewalls nicht standardmäßige Ports blockieren?

DNS-Sicherheit: wichtigste Erkenntnisse

Standardmäßiges DNS über UDP-Port 53 ist unverschlüsselt und wird von ISPs protokolliert. DNS-Hijacking und Kaminskys Cache-Poisoning-Angriffe nutzen diese Schwachstelle aus. DNSSEC fügt kryptografische Signaturen hinzu, um die Fälschung von Antworten zu verhindern, verschlüsselt aber keine Abfragen. DoT auf Port 853 und DoH auf Port 443 verschlüsseln DNS-Abfragen während der Übertragung. DoH lässt sich schwerer blockieren als DoT. Verschlüsseltes DNS verlagert das Vertrauen von den ISPs auf die Betreiber der Resolver, beseitigt aber nicht die Notwendigkeit, ihnen zu vertrauen.

Häufig gestellte Fragen

Ist die Lektion „DNS-Sicherheit: DoH und DoT“ kostenlos?

Ja — der vollständige Text von „DNS-Sicherheit: DoH und DoT“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „DNS-Sicherheit: DoH und DoT“?

Lernen Sie, warum DNS ein Datenschutzrisiko darstellt und wie DNS-over-HTTPS und DNS-over-TLS Abfragen schützen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „DNS-Sicherheit: DoH und DoT“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Klartextprotokolle: Was Angreifer sehen
  2. So funktioniert Packet Capture
  3. Analyse verschlüsselten Datenverkehrs
  4. DNS-Sicherheit: DoH und DoT
← Zurück zu Cryptology Academy