DNS – Domain Name System
Das Telefonbuch des Internets – IETF-Standard RFC 1034/1035
DNS – Domain Name System
Das DNS (Domain Name System) ist ein verteiltes Verzeichnis, das Domainnamen (wie google.de) in IP-Adressen (wie 142.250.185.46) übersetzt. Es wird oft als "Telefonbuch des Internets" bezeichnet und ist einer der fundamentalen Dienste des Internets.
1. Was ist DNS?
Problem
Computer kommunizieren über IP-Adressen (z.B. 142.250.185.46). Menschen können sich diese Zahlen aber nur schwer merken.
Beispiel: Statt 142.250.185.46 tippen wir einfach google.de in den Browser ein.
Lösung
DNS übersetzt für Menschen lesbare Namen in maschinenlesbare IP-Adressen. Es ist ein weltweit verteiltes, hierarchisches System.
Standard: IETF RFC 1034 und RFC 1035
IETF RFC 1034/1035Historie
- 1983: Paul Mockapetris entwickelt DNS (RFC 882/883)
- 1987: RFC 1034/1035 definieren die heutige Form
- 2010+: DNSSEC für mehr Sicherheit
- 2020+: DNS over HTTPS/TLS für Privatsphäre
2. Die DNS-Hierarchie
DNS ist hierarchisch aufgebaut – wie ein umgekehrter Baum. Jede Ebene ist für bestimmte Namensbereiche zuständig.
Root-Nameserver
Es gibt 13 logische Root-Server (A-M), die über viele physische Server weltweit verteilt sind. Sie kennen die Server für die Top-Level-Domains (TLDs).
Beispiel: Der Root-Server weiß, wo der Nameserver für .de zu finden ist.
TLD-Server
TLD-Server (Top-Level-Domain) sind für die Endungen zuständig – .de, .com, .org etc. Sie verwalten die autoritativen Nameserver der Domains.
DENIC betreibt den .de-Server, Verisign den .com-Server.
Autoritative Nameserver
Diese Server kennen die tatsächlichen IP-Adressen einer Domain. Sie werden vom Domain-Betreiber konfiguriert.
Beispiel: ns1.google.com kennt die IP von www.google.de.
3. So funktioniert eine DNS-Abfrage
Wenn Sie eine Webseite aufrufen, startet Ihr Computer eine DNS-Abfrage – Schritt für Schritt:
www.google.de? – Der Computer fragt seinen lokalen DNS-Server (meist der Router oder ISP).
4. DNS-Record-Typen
DNS-Einträge (Records) gibt es in verschiedenen Typen – je nachdem, welche Information gespeichert wird.
| Typ | Name | Bedeutung | Beispiel |
|---|---|---|---|
| A | Address Record | IPv4-Adresse einer Domain | google.de → 142.250.185.46 |
| AAAA | IPv6 Address Record | IPv6-Adresse einer Domain | google.de → 2a00:1450:4001:82e::200e |
| CNAME | Canonical Name | Alias für eine andere Domain | www.google.de → google.de |
| MX | Mail Exchange | Mailserver für eine Domain (mit Priorität) | 10 smtp.google.com |
| TXT | Text Record | Beliebiger Text (SPF, DKIM, Verifikation) | "v=spf1 include:_spf.google.com ~all" |
| NS | Name Server | Autoritative Nameserver für eine Domain | ns1.google.com |
| SOA | Start of Authority | Administrative Informationen (Seriennummer, Admin) | ns1.google.com admin.google.com 2024001 |
| PTR | Pointer Record | Reverse-Lookup (IP → Domain) | 46.185.250.142.in-addr.arpa → google.de |
| SRV | Service Record | Server für bestimmte Dienste (z.B. SIP, XMPP) | _sip._tcp.example.com |
5. Wichtige DNS-Server
Es gibt öffentliche DNS-Server, die Sie in Ihren Netzwerkeinstellungen verwenden können – oft schneller oder sicherer als die des Providers.
| Anbieter | IPv4 | IPv6 | Besonderheiten |
|---|---|---|---|
| Google Public DNS | 8.8.8.8 / 8.8.4.4 | 2001:4860:4860::8888 | Schnell, weltweit |
| Cloudflare | 1.1.1.1 / 1.0.0.1 | 2606:4700:4700::1111 | Datenschutz-fokussiert, sehr schnell |
| Quad9 | 9.9.9.9 | 2620:fe::fe | Blockiert Malware-Domains |
| OpenDNS | 208.67.222.222 | 2620:119:35::35 | Familienfilter optional |
| DNS.WATCH | 84.200.69.80 | 2001:1608:10:25::1c04 | Kein Logging, unzensiert |
6. DNSSEC – Sicherheit für DNS
DNS-Antworten können gefälscht werden (DNS-Spoofing). DNSSEC (Domain Name System Security Extensions) signiert DNS-Einträge kryptographisch.
Wie funktioniert DNSSEC?
- Jede DNS-Zone hat ein Schlüsselpaar (öffentlich/privat).
- Die Nameserver signieren ihre Antworten mit dem privaten Schlüssel.
- Resolver können die Signatur mit dem öffentlichen Schlüssel prüfen.
- Eine Vertrauenskette (Chain of Trust) von der Root-Zone bis zur Domain stellt sicher, dass die Schlüssel echt sind.
Wichtig: DNSSEC verhindert, dass ein Angreifer DNS-Antworten manipuliert – es verschlüsselt die Daten aber nicht (das macht DNS over HTTPS).
DNSSEC RFC 4033-40357. Moderne DNS-Protokolle
Um die Privatsphäre zu schützen, wurden neue Protokolle entwickelt, die DNS-Anfragen verschlüsseln.
DNS over TLS (DoT)
DNS-Anfragen werden über eine TLS-verschlüsselte Verbindung (Port 853) gesendet. Verhindert Abhören und Manipulation.
Standard: RFC 7858
Unterstützung: Cloudflare (1.1.1.1), Quad9
DNS over HTTPS (DoH)
DNS-Anfragen werden über HTTPS (Port 443) getunnelt. Sie sind von normalem Web-Traffic kaum zu unterscheiden.
Standard: RFC 8484
Unterstützung: Firefox, Chrome, Cloudflare, Google
DNSCrypt
Alternative Verschlüsselung für DNS (nicht standardisiert, aber weit verbreitet). Verschlüsselt und authentifiziert DNS-Verkehr.
Port: 443
8. Wichtige RFCs zu DNS
- RFC 1034: Domain Names – Concepts and Facilities
- RFC 1035: Domain Names – Implementation and Specification
- RFC 2181: Clarifications to the DNS Specification
- RFC 3596: DNS Extensions to Support IPv6 (AAAA)
- RFC 4033-4035: DNSSEC
- RFC 6891: EDNS(0) – Extension Mechanisms for DNS
- RFC 7858: DNS over TLS
- RFC 8484: DNS over HTTPS
Praxisaufgaben: DNS verstehen
- Öffnen Sie die Kommandozeile und geben Sie
nslookup google.de(Windows) oderdig google.de(Linux/macOS) ein. Welche IP-Adressen sehen Sie? - Finden Sie mit
nslookup -type=mx google.dedie Mailserver von Google heraus. - Ermitteln Sie die Nameserver von heise.de mit
nslookup -type=ns heise.de. - Was passiert, wenn Sie
nslookup 142.250.185.46eingeben (Reverse-Lookup)?
DNS in einer Minute
DNS ist das Telefonbuch des Internets. Es übersetzt Domainnamen in IP-Adressen. Die Hierarchie: Root → TLD → Domain → Subdomain. Wichtige Record-Typen: A (IPv4), AAAA (IPv6), MX (Mail), CNAME (Alias).
Ohne DNS wäre das Internet nicht nutzbar – niemand würde sich 142.250.185.46 merken, aber google.de schon.
Verwandte IT-Standards
Das Protokoll für Webseiten – wie Browser und Server kommunizieren.
Zu HTTPSE-Mail-Protokolle und wie sie mit DNS zusammenspielen (MX-Records).
Zu E-MailSicherer Systemstart – ähnliches Vertrauensmodell wie DNSSEC.
Zu Secure Boot