Wie DNS funktioniert und welche Risiken bestehen
Der Auflösungsprozess und die Angriffsfläche
Wie DNS funktioniert und welche Risiken bestehen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum DNS für die Sicherheit wichtig ist
Das Domain Name System (DNS) übersetzt menschenfreundliche Namen wie example.com in IP-Adressen wie 93.184.216.34. Fast jede Netzwerktransaktion beginnt mit einer DNS-Abfrage, wodurch DNS zu einem besonders wertvollen Angriffsziel wird.
Wenn ein Angreifer die Namensauflösung kontrolliert oder manipuliert, kann er Opfer unbemerkt auf bösartige Server umleiten, Datenverkehr abfangen oder Daten exfiltrieren, ohne die Anwendung selbst anzutasten. Das Verständnis des Auflösungspfads ist der erste Schritt zu seiner Absicherung.
Die Auflösungskette
Eine typische rekursive Auflösung durchläuft eine Kette von Servern:
- Stub-Resolver auf dem Client (dem Betriebssystem).
- Rekursiver Resolver (Ihr Internetanbieter oder
8.8.8.8), der die eigentliche Arbeit übernimmt. - Root-Server, die auf die TLD-Server verweisen.
- TLD-Server (z. B.
.com), die auf autoritative Server verweisen. - Autoritative Server, die die tatsächlichen Datensätze enthalten.
Jeder Sprung kann ein möglicher Abfang- oder Spoofing-Punkt sein.
Rekursiv vs. autoritativ
Ein rekursiver Resolver beantwortet jede Anfrage, indem er Verweise im Auftrag des Clients verfolgt und das Ergebnis im Cache speichert. Ein autoritatives Server antwortet nur für die Zonen, für die es zuständig ist, und liefert die verbindlichen Daten.
Aus Sicherheitssicht können offene rekursive Resolver für Amplification-Angriffe missbraucht werden, während autoritative Server Ziele für die Übernahme von Zonen und die Kompromittierung von Registraren sind. Beschränken Sie die rekursive Auflösung auf Ihr eigenes Netzwerk.
Häufige Record-Typen
Records, die Ihnen bei der Analyse begegnen:
A/AAAA— IPv4- bzw. IPv6-Adresse.CNAME— Alias für einen anderen Namen (achten Sie auf verwaiste CNAMEs, die eine Übernahme von Subdomains ermöglichen).MX— Mailserver.NS— Delegation an autoritative Server.TXT— Freitext, der für SPF und DKIM verwendet und häufig für Tunneling missbraucht wird.
DNS verwendet UDP-Port 53
Klassisches DNS läuft über UDP-Port 53, mit einem Fallback auf TCP 53 für große Antworten und Zonentransfers. UDP ist verbindungs- und zustandslos, daher gibt es keinen Handshake, der belegt, dass der Antwortgeber tatsächlich derjenige ist, für den er sich ausgibt.
Die einzige Zuordnung zwischen einer Anfrage und ihrer Antwort besteht aus einer 16-Bit-Transaktions-ID und dem Quellport. Diese schwache Bindung ist die Ursache für Spoofing und Cache-Poisoning.
dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.comCaching und TTL
Um die Last zu reduzieren, speichern Resolver Antworten für die Dauer des TTL (Gültigkeitsdauer) des Records im Cache. Eine Antwort mit TTL 3600 bleibt eine Stunde lang im Cache.
Caching ist zweischneidig: Es verbessert die Leistung, bedeutet aber auch, dass eine einzige vergiftete Antwort vielen Opfern bereitgestellt werden kann, bis die TTL abläuft. Angreifer versuchen häufig, lange TTL-Werte durchzusetzen, damit bösartige Einträge dauerhaft bestehen bleiben.
Die Angriffsfläche
DNS eröffnet zahlreiche Angriffsflächen:
- On-Path-Spoofing — Fälschen von Antworten, die schneller eintreffen als die des legitimen Servers.
- Cache-Poisoning — Einschleusen fehlerhafter Datensätze in den Cache eines Resolvers.
- Übernahme von Registrar oder Zone — Die Kontrolle über die Domain selbst erlangen.
- Tunneling — Kodieren von Daten in Anfragen, um Kontrollen für ausgehenden Datenverkehr zu umgehen.
- DDoS-Amplification — Missbrauch offener Resolver als Reflektoren.
Fehlende Authentifizierung standardmäßig
Herkömmliches DNS bietet keine Garantie für Integrität oder Authentizität. Eine Antwort wird als vertrauenswürdig eingestuft, wenn Quell-IP, Zielport, Abfragename und Transaktions-ID übereinstimmen. Ein Angreifer auf dem Übertragungsweg kann all diese Werte erraten oder beobachten.
Diese Designannahme – dass das Netzwerk vertrauenswürdig ist – erklärt, warum nachträglich aufgesetzte Schutzmechanismen wie DNSSEC, DNS over TLS (DoT) und DNS over HTTPS (DoH) existieren.
DNS als Goldgrube für Aufklärung
Vor einem Angriff zählen Angreifer DNS-Daten auf, um Ihre Infrastruktur abzubilden. Fehlkonfigurierte Zonentransfers (AXFR) können sämtliche Datensätze offenlegen. Brute-Force-Angriffe auf Subdomains und Certificate-Transparency-Logs machen verborgene Hosts sichtbar.
Verteidiger sollten Zonentransfers auf bekannte sekundäre Server beschränken und auf Muster massenhafter Abfragen achten, die auf eine Aufzählung hindeuten.
dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened serverVerschlüsselter Transport: DoT und DoH
DNS over TLS (Port 853) und DNS over HTTPS (Port 443) verschlüsseln die Anfrage, sodass Beobachter auf dem Übertragungsweg sie weder lesen noch manipulieren können. Das erschwert Spoofing und schützt die Privatsphäre.
Der Nachteil für Verteidiger: Verschlüsseltes DNS kann die eigenen Filter- und Überwachungsmöglichkeiten einschränken. Viele Unternehmen konfigurieren Clients fest auf einen kontrollierten DoH-/DoT-Resolver, anstatt den Endpunkten die Auswahl externer Resolver zu überlassen.
Maßnahmen für Verteidiger
Praktische Maßnahmen zur Absicherung des Auflösungspfads:
- Betreiben Sie interne rekursive Resolver und blockieren Sie direkte ausgehende Verbindungen über Port 53 ins Internet.
- Deaktivieren Sie die offene Rekursion auf autoritativen Servern.
- Beschränken und protokollieren Sie
AXFR-Zonentransfers. - Sperren Sie die Domain beim Registrar (Registry Lock, MFA).
- Überwachen Sie Abfragevolumen und Entropie auf Tunneling und Aufzählungsaktivitäten.
Schnelltest
Testen Sie Ihr Verständnis dafür, warum DNS Angriffen ausgesetzt ist.
Zusammenfassung
Sie haben gelernt, dass die DNS-Auflösung eine Kette vom Stub-Resolver über Root- und TLD-Server bis zu autoritativen Servern durchläuft und dass Antworten anhand der TTL im Cache gespeichert werden. Da klassisches DNS über UDP/53 keine Authentifizierung bietet, ist es Spoofing, Cache-Poisoning, Übernahmen, Tunneling und Amplification-Angriffen ausgesetzt.
Zentrale Schutzmaßnahmen sind geschlossene Rekursion, beschränkte Zonentransfers, Sperren beim Registrar, verschlüsselter Transport (DoT/DoH) und DNSSEC. Als Nächstes gehen wir ausführlich auf Spoofing und Cache-Poisoning ein.
Häufig gestellte Fragen
Ist die Lektion „Wie DNS funktioniert und welche Risiken bestehen“ kostenlos?
Ja — der vollständige Text von „Wie DNS funktioniert und welche Risiken bestehen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Wie DNS funktioniert und welche Risiken bestehen“?
Der Auflösungsprozess und die Angriffsfläche Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Wie DNS funktioniert und welche Risiken bestehen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Wie DNS funktioniert und welche Risiken bestehen
- DNS-Spoofing und Cache-Poisoning
- DNS-Tunneling und Exfiltration
- DNSSEC und DNS-Filterung