Cyber Security Academy · Lektion

DNSSEC und DNS-Filterung

Das Namenssystem schützen

Lektion 4 von 413 Schritte

DNSSEC und DNS-Filterung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Das Namenssystem schützen

Normales DNS bietet keine Authentizität. Zwei ergänzende Abwehrmaßnahmen begegnen diesem Problem: DNSSEC weist nach, dass Antworten echt und unverändert sind, während DNS-Filterung die Auflösung bekannter schädlicher Namen blockiert. Gemeinsam schützen sie die Integrität und verringern die Angriffsfläche.

Diese Lektion behandelt die Funktionsweise beider Maßnahmen und ihre Einordnung in eine mehrschichtige DNS-Sicherheitsstrategie.

Was DNSSEC bietet

DNSSEC (DNS Security Extensions) fügt DNS-Daten kryptografische Signaturen hinzu. Es garantiert:

  • Authentizität des Ursprungs — Die Antwort stammt vom tatsächlichen Zoneninhaber.
  • Datenintegrität — Die Antwort wurde während der Übertragung nicht verändert.

Wichtig ist, dass DNSSEC keine Vertraulichkeit bietet. Abfragen und Antworten bleiben im Klartext; für den Datenschutz benötigen Sie weiterhin DoT/DoH.

Records signieren: RRSIG

Jeder Record-Satz in einer signierten Zone erhält einen RRSIG-Record: eine digitale Signatur über diese Daten. Der passende öffentliche Schlüssel wird als DNSKEY-Record veröffentlicht.

Ein validierender Resolver ruft RRSIG und DNSKEY ab und überprüft anschließend die Signatur. Wenn die Prüfung fehlschlägt, wird die Antwort als ungültig verworfen, statt sie an den Client auszuliefern.

dig +dnssec example.com A
# Look for the RRSIG record alongside the A record

Vertrauenskette und DS-Records

Das Vertrauen fließt in der Hierarchie nach unten. Eine übergeordnete Zone veröffentlicht einen DS (Delegation Signer)-Record, der den DNSKEY der untergeordneten Zone hasht. Die Kette verläuft von Root über TLD bis zu Ihrer Domain.

Ein validierender Resolver startet beim fest einprogrammierten Root-Trust-Anchor und folgt den DS-Records nach unten. Fehlt ein Glied oder ist es falsch, schlägt die Validierung fehl. Erst die Veröffentlichung des DS-Records bei Ihrem Registrar aktiviert DNSSEC für Ihre Domain.

ZSK und KSK

Zonen verwenden zwei Schlüsselrollen:

  • ZSK (Zone Signing Key) — signiert die eigentlichen Records und wird häufig rotiert.
  • KSK (Key Signing Key) — signiert den DNSKEY-Satz, ist länger gültig und wird vom übergeordneten DS referenziert.

Durch die Trennung der Rollen können Sie den ZSK rotieren, ohne die übergeordnete Delegation anzupassen, was die Schlüsselverwaltung vereinfacht.

Authentifizierte Nichtexistenz: NSEC und NSEC3

DNSSEC muss auch beweisen, dass ein Name nicht existiert. NSEC-Records signieren die Lücken zwischen vorhandenen Namen, ermöglichen Angreifern jedoch, die gesamte Zone abzulaufen und aufzulisten.

NSEC3 löst dieses Problem, indem es gehashte statt Klartextnamen signiert und dadurch die Zonenenumeration erschwert. Bevorzugen Sie NSEC3 (oder NSEC3 opt-out) für Zonen, die nicht vollständig durchsucht werden sollen.

Einschränkungen von DNSSEC

Seien Sie beim Umfang realistisch:

  • Keine Vertraulichkeit, sondern nur Integrität und Authentizität.
  • Die Validierung muss an einem vertrauenswürdigen Resolver erfolgen; der letzte Abschnitt bis zum Stub bleibt ohne DoT/DoH ungeschützt.
  • Fehlerhaft konfigurierte oder abgelaufene Signaturen verursachen Ausfälle. Überwachen Sie daher die Gültigkeit der Signaturen.
  • Größere Antworten erhöhen das Potenzial für Amplification-Angriffe, wenn offene Rekursion aktiviert bleibt.

Grundlagen der DNS-Filterung

DNS-Filterung verwendet den Resolver als Durchsetzungspunkt für Richtlinien. Wenn ein Client eine schädliche oder unerwünschte Domain abfragt, verweigert der Resolver die Antwort oder schreibt sie um, häufig auf ein Sinkhole oder eine Sperrseite.

Die Methode ist kostengünstig, schnell und protokollunabhängig: Das Blockieren der Auflösung verhindert Malware-C2, Phishing und unerwünschte Kategorien, bevor überhaupt eine Verbindung versucht wird.

Response-Policy-Zonen (RPZ)

RPZ ist eine standardisierte Möglichkeit, Richtlinien einer DNS-Firewall anzuwenden. Der Resolver lädt Policy-Zonen (lokal oder aus Threat-Intelligence-Feeds) und kann:

  • NXDOMAIN zurückgeben (der Name existiert nicht).
  • NODATA zurückgeben.
  • Auf eine Sinkhole- oder Walled-Garden-IP-Adresse umleiten.
  • Die Anfrage mit Protokollierung durchlassen.

Sinkholing ist für die Incident Response besonders wirkungsvoll: Leiten Sie bekannte C2-Domains um und beobachten Sie, welche Hosts versuchen, sie zu erreichen.

; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example.   CNAME   sinkhole.security.local.

Threat Intelligence und Kategorien

Der Nutzen der Filterung hängt von der Datenqualität ab. Versorgen Sie den Resolver mit:

  • Kuratierten Listen von Malware-, Phishing- und C2-Indikatoren.
  • Feeds für neu registrierte Domains und Domains mit geringer Reputation (oft schädlich).
  • Kategorierichtlinien (z. B. bekannte Anonymisierungsdienste auf Unternehmensgeräten blockieren).

Kombinieren Sie die Filterung mit Protokollierung, damit blockierte Auflösungen zu Erkennungssignalen und nicht nur zu stillen Zurückweisungen werden.

DNSSEC und Filterung kombinieren

Die beiden Abwehrmaßnahmen ergänzen sich und stehen nicht im Wettbewerb:

  • DNSSEC stellt sicher, dass die erhaltenen Antworten authentisch und unverändert sind.
  • Filterung/RPZ stellt sicher, dass bekannte schädliche Namen gar nicht erst aufgelöst werden.

Setzen Sie beide Maßnahmen auf validierenden internen Resolvern ein, ergänzen Sie DoT/DoH für den Datenschutz auf dem letzten Übertragungsabschnitt, setzen Sie Egress-Kontrollen durch, und Sie verfügen über eine starke, mehrschichtige DNS-Sicherheitsstrategie.

Schnelltest

Bestätigen Sie, was DNSSEC tatsächlich garantiert.

Zusammenfassung

DNSSEC authentifiziert DNS-Antworten mithilfe von RRSIG-Signaturen, der DNSKEY-/DS-Vertrauenskette ab dem Root-Trust-Anchor sowie NSEC/NSEC3 für die authentifizierte Nichtexistenz, bietet jedoch keine Vertraulichkeit. DNS-Filterung (RPZ, Sinkholing, Threat Feeds) verhindert die Auflösung bekannter schädlicher Namen und macht Blockierungen zu Erkennungssignalen.

Zusammen auf validierenden internen Resolvern sowie mit DoT/DoH und Egress-Kontrollen bilden diese Maßnahmen eine mehrschichtige Abwehr gegen die in diesem Kurs behandelten DNS-Angriffe.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „DNSSEC und DNS-Filterung“ kostenlos?

Ja — der vollständige Text von „DNSSEC und DNS-Filterung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „DNSSEC und DNS-Filterung“?

Das Namenssystem schützen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „DNSSEC und DNS-Filterung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie DNS funktioniert und welche Risiken bestehen
  2. DNS-Spoofing und Cache-Poisoning
  3. DNS-Tunneling und Exfiltration
  4. DNSSEC und DNS-Filterung
← Zurück zu Cyber Security Academy