Die Notwendigkeit einer DNS-Verschlüsselung: Beyond Plaintext Queries

Das Domain Name System (DNS) ist ein grundlegendes Protokoll, das menschenlesbare Domainnamen in IP-Adressen übersetzt. Trotz seiner kritischen Rolle wurde der traditionelle DNS-Datenverkehr historisch gesehen im Klartext über UDP oder TCP gesendet, wodurch er anfällig für Abhören, Manipulation und Cache-Vergiftung ist. Angreifer im selben Netzwerk oder im Pfad einer Abfrage können DNS-Antworten abfangen, um Benutzer zu bösartigen Websites umzuleiten oder Browser-Metadaten zu sammeln. Da die Bedenken hinsichtlich des Datenschutzes im Internet eskaliert sind, sind zwei komplementäre Verschlüsselungsprotokolle entstanden, um den DNS-Datenverkehr zu schützen: DNS über HTTPS (DoH) und DNS über TLS (DoT)).

Beide Protokolle verschlüsseln die Abfrage- und Antwortdaten, schützen sie vor Beobachtung und Manipulation. Sie unterscheiden sich jedoch in der Implementierung, Portnutzung und wie sie sich in bestehende Netzwerkstacks integrieren. Das Verständnis dieser Unterschiede ist für die Wahl des richtigen Ansatzes für einzelne Benutzer, Netzwerkadministratoren und Anwendungsentwickler unerlässlich.

DNS over HTTPS (DoH): Einbettung von Lookups im Web Traffic

DNS over HTTPS wickelt traditionelle DNS-Abfragen und -Antworten in Standard-HTTPS-Anfragen und -Antworten ab, wobei derselbe Port 443 verwendet wird, der für den regulären Webverkehr verwendet wird. Dieses Design macht den DoH-Datenverkehr nicht von anderem HTTPS-Datenverkehr zu Netzwerkbeobachtern zu unterscheiden, es sei denn, sie führen eine tiefe Paketinspektion durch oder analysieren Server-IP-Adressen. DoH wurde in RFC 8484 standardisiert und wurde von großen Browsern wie Mozilla Firefox und Google Chrome übernommen.

Wie DoH funktioniert

Wenn ein Client (Browser oder Anwendung) eine Domäne auflösen möchte, sendet er eine HTTP-POST- oder GET-Anfrage an einen DoH-kompatiblen Resolver (wie Cloudflares 1.1.1.1 oder Googles 8.8.8.8). Die DNS-Abfrage ist im Request-Body oder der Abfrage-String codiert, und der Resolver antwortet mit einer DNS-Antwort, die im HTTP-Antwort-Body codiert ist. Da die gesamte Transaktion über HTTPS erfolgt, werden alle von TLS bereitgestellten Verschlüsselungen, Authentifizierungen und Zertifikatsvalidierungen vererbt.

Die wichtigsten Vorteile von DoH

  • Covert-Integration: Durch die Verwendung von Port 443 und HTTPS-Framing verbindet sich DoH-Verkehr mit normalem Web-Verkehr, was es schwieriger macht, Netzwerkfilterung oder -blockierung auf DNS-Abfragen zuzugreifen, ohne dass das Surfen im Web Kollateralschäden verursacht.
  • Einfache Bereitstellung in Anwendungen: Browser und Apps können DoH implementieren, ohne dass Änderungen an der DNS-Konfiguration des Betriebssystems erforderlich sind.
  • Nutzt bestehende HTTPS-Infrastruktur: DoH kann die gleichen HTTP/2- oder HTTP/3-Verbindungen wiederverwenden und ausgereifte Load-Balancing-, Caching- und Content-Delivery-Netzwerke (CDNs) nutzen, die das moderne Web unterstützen.

Betrachtungen und Kritik

Trotz der Vorteile für die Privatsphäre hat DoH Debatten ausgelöst. Netzwerkadministratoren verlieren oft den Einblick in den DNS-Datenverkehr, weil einzelne Anwendungen DNS-Einstellungen auf Systemebene umgehen können. Dies kann die Filterung von Inhalten, die Kindersicherung und die Sicherheitsrichtlinien für Unternehmen behindern. Darüber hinaus führt DoH einen leichten Performance-Overhead ein, da HTTP Framing und die Notwendigkeit separater TLS-Handshakes (obwohl HTTP/2-Multiplexing dies abschwächt) Einige Kritiker argumentieren, dass DoH die DNS-Auflösung für einige wenige große Anbieter zentralisiert und möglicherweise neue Überwachungs- oder Kontrollpunkte schafft.

DNS over TLS (DoT): System-Level Security auf einem dedizierten Port

DNS over TLS (DoT) verwendet das TLS-Protokoll, kommuniziert jedoch über einen dedizierten Port (853) und nicht über HTTP. Dieser Ansatz wurde in RFC 7858 definiert und ist typischerweise auf Betriebssystemebene oder auf Routern konfiguriert, um sicherzustellen, dass der gesamte DNS-Datenverkehr von jeder Anwendung verschlüsselt ist.

Wie DoT funktioniert

Ein DoT-Client stellt eine TCP-Verbindung zu einem Resolver auf Port 853 her und führt einen TLS-Handshake durch. Nach erfolgreicher Authentifizierung des Zertifikats des Resolvers werden die DNS-Nachrichten direkt über die TLS-Sitzung ausgetauscht, wobei das gleiche Drahtformat wie herkömmliche DNS verwendet wird, jedoch innerhalb eines verschlüsselten Tunnels. Da DoT einen eindeutigen Port verwendet, kann er leicht durch Netzwerk-Firewalls und Routing-Richtlinien identifiziert und verwaltet werden.

Die wichtigsten Vorteile von DoT

  • Systemweite Durchsetzung: Sobald DoT auf Betriebssystem- oder Routerebene konfiguriert ist, profitieren alle Anwendungen von einer Verschlüsselung, ohne dass individuelle Unterstützung erforderlich ist.
  • Einfach zu überwachen und zu filtern: Administratoren können DoT-Datenverkehr basierend auf dem dedizierten Port und bekannten Resolver-IPs zulassen oder blockieren, was die Aufrechterhaltung von Richtlinien im Vergleich zur versteckten Natur von DoH erleichtert.
  • Effizientes Drahtformat: DoT fügt keine HTTP-Header oder Multiplexing-Overhead hinzu, was in vielen Szenarien zu einer geringeren Latenz pro Abfrage führt.

Überlegungen zu DoT

DoTs Abhängigkeit von einem dedizierten Port macht es einfacher zu blockieren, wenn ein Netzwerkbetreiber oder ISP beschließt, verschlüsseltes DNS einzuschränken. Da DoT normalerweise systemweit konfiguriert ist, wächst die Unterstützung in Consumer-Geräten immer noch. Android und iOS unterstützen DoT erst in den letzten Versionen auf Betriebssystemebene und vielen Routern fehlen integrierte Optionen für die Konfiguration von DoT vorgelagert.

DoH vs. DoT: Ein Side-by-Side-Vergleich

Feature DNS over HTTPS (DoH) DNS over TLS (DoT)
Standard RFC 8484 RFC 7858
Transport port 443 (HTTPS) 853 (reserved)
Traffic visibility Hidden among web traffic Distinguishable by port
Typical deployment Application level (browser, app) System level (OS, router)
Authentication HTTPS certificate validation TLS certificate validation
Performance overhead Higher due to HTTP framing Lower; binary wire format
Ease of blocking Difficult without breaking web Easier via port 853
Centralization risk Higher (browser defaults) Lower (admin-controlled)

Beide Protokolle sind nicht von Natur aus überlegen. Die Wahl hängt vom Kontext ab. Für einzelne datenschutzbewusste Benutzer, die ihre eigenen Geräte steuern, bietet DoH eine bequeme Möglichkeit, lokales DNS-Snooping zu umgehen, ohne die Systemeinstellungen zu ändern. Für Netzwerkadministratoren, die eine konsistente Verschlüsselung für alle Geräte benötigen, bietet DoT eine überschaubarere und überprüfbare Lösung.

Implementierung von verschlüsseltem DNS: Praktische Überlegungen

Client-Side-Konfiguration

Die meisten modernen Browser haben integrierte DoH-Unterstützung. Firefox-Benutzer können DoH in den Netzwerkeinstellungen aktivieren, während Chrome die DNS-over-HTTPS-Richtlinie des Systems respektiert, wenn sie konfiguriert sind. Unter Windows 11 können Benutzer DoH oder DoT für bestimmte Resolver in den Netzwerkadaptereigenschaften festlegen. macOS- und Linux-Benutzer können Stub-Resolver wie stubby (DoT) konfigurieren oder Tools wie dnscrypt-proxy verwenden, die beide Protokolle unterstützen.

Auswahl des Lösungsempfängers

Seriöse öffentliche Resolver, die sowohl DoH als auch DoT anbieten, umfassen Cloudflare (1.1.1.1), Quad9 (9.9.9) und Google (8.8.8.8). Jeder hat unterschiedliche Datenschutzrichtlinien: Cloudflare verpflichtet sich, keine persönlich identifizierbaren Informationen zu protokollieren, Quad9 blockiert standardmäßig bösartige Domains und Google verwendet Anonymisierungstechniken. Benutzer sollten die Vertrauenswürdigkeit des Resolvers und die Einhaltung lokaler Gesetze überprüfen.

Potenzielle Nachteile

Verschlüsseltes DNS kann mit Netzwerksicherheitstools wie Intrusion Detection Systemen in Konflikt geraten, die auf der Überprüfung von DNS-Abfragen beruhen. Es kann auch gekapselte Portale (öffentliche Wi-Fi-Anmeldeseiten) unterbrechen, die Klartext-DNS zur Umleitung von Benutzern benötigen. Einige Unternehmensumgebungen blockieren alle externen verschlüsselten DNS, um Filterrichtlinien für Unternehmen durchzusetzen. In solchen Fällen müssen Administratoren eine Strategie anwenden, entweder mit einem dedizierten internen verschlüsselten Resolver oder mit DANE (DNS-Based Authentication of Named Entities) für DoT.

Die Zukunft der DNS-Verschlüsselung

Über DoH und DoT hinaus treiben neue Protokolle den Umschlag weiter. DNS over QUIC (DoQ) nutzt das QUIC-Transportprotokoll, um die Latenz zu reduzieren und die Widerstandsfähigkeit gegenüber unzuverlässigen Netzwerken zu verbessern. Oblivious DoH (ODoH) fügt eine Proxyschicht hinzu, um zu verhindern, dass der Resolver Abfragen mit Client-IP-Adressen verknüpft, was eine stärkere Metadatensicherheit bietet. Inzwischen ermöglicht es der IETF DNS over HTTPS Certificate Storage CAs, Zertifikattransparenzprotokolle über DNS zu veröffentlichen, was das Vertrauen erhöht.

Da Internet-Standardisierungsorganisationen diese Protokolle weiter verfeinern, wird die Akzeptanz voraussichtlich zunehmen. Große Browser und Betriebssysteme werden bereits in einigen Regionen mit verschlüsseltem DNS ausgeliefert, das standardmäßig aktiviert ist. Netzwerkbetreiber und DNS-Infrastrukturanbieter müssen sich auf eine Zukunft vorbereiten, in der unverschlüsseltes DNS eher die Ausnahme als die Norm wird.

Schlussfolgerung

DNS über HTTPS und DNS über TLS stellen eine entscheidende Entwicklung bei der Wahrung der Privatsphäre und Sicherheit der Benutzer im Internet dar. Beide Protokolle verschlüsseln den Domänenauflösungsprozess und verhindern viele häufige Angriffe, die unverschlüsseltes DNS ausnutzen. Während DoH eine nahtlose Integration mit Webanwendungen und eine bessere Verschleierung bietet, bietet DoT eine robuste, systemweite Lösung, die in professionellen Netzwerken einfacher zu verwalten ist. Das Verständnis ihrer Unterschiede ermöglicht es Benutzern, Entwicklern und IT-Experten, fundierte Entscheidungen zu treffen, die ihren Sicherheitsanforderungen und operativen Einschränkungen entsprechen.

Für weitere Informationen siehe die offiziellen RFCs: RFC 8484 (DoH), RFC 7858 (DoT) und Cloudflares DoH-Dokumentation. Während sich das Internet weiterentwickelt, wird verschlüsseltes DNS ein Eckpfeiler eines sichereren, privateren Webs bleiben.