DNS – Domain Name System

Das Telefonbuch des Internets – IETF-Standard RFC 1034/1035

DNS – Domain Name System

Das DNS (Domain Name System) ist ein verteiltes Verzeichnis, das Domainnamen (wie google.de) in IP-Adressen (wie 142.250.185.46) übersetzt. Es wird oft als "Telefonbuch des Internets" bezeichnet und ist einer der fundamentalen Dienste des Internets.

Hierarchie Ablauf Record-Typen DNSSEC

1. Was ist DNS?

Problem

Computer kommunizieren über IP-Adressen (z.B. 142.250.185.46). Menschen können sich diese Zahlen aber nur schwer merken.

Beispiel: Statt 142.250.185.46 tippen wir einfach google.de in den Browser ein.

Lösung

DNS übersetzt für Menschen lesbare Namen in maschinenlesbare IP-Adressen. Es ist ein weltweit verteiltes, hierarchisches System.

Standard: IETF RFC 1034 und RFC 1035

IETF RFC 1034/1035

Historie

  • 1983: Paul Mockapetris entwickelt DNS (RFC 882/883)
  • 1987: RFC 1034/1035 definieren die heutige Form
  • 2010+: DNSSEC für mehr Sicherheit
  • 2020+: DNS over HTTPS/TLS für Privatsphäre

2. Die DNS-Hierarchie

DNS ist hierarchisch aufgebaut – wie ein umgekehrter Baum. Jede Ebene ist für bestimmte Namensbereiche zuständig.

Root-Nameserver (.)
.de .com .org .net .eu
google.de wikipedia.org amazon.com
www.google.de mail.google.de

Root-Nameserver

Es gibt 13 logische Root-Server (A-M), die über viele physische Server weltweit verteilt sind. Sie kennen die Server für die Top-Level-Domains (TLDs).

Beispiel: Der Root-Server weiß, wo der Nameserver für .de zu finden ist.

TLD-Server

TLD-Server (Top-Level-Domain) sind für die Endungen zuständig – .de, .com, .org etc. Sie verwalten die autoritativen Nameserver der Domains.

DENIC betreibt den .de-Server, Verisign den .com-Server.

Autoritative Nameserver

Diese Server kennen die tatsächlichen IP-Adressen einer Domain. Sie werden vom Domain-Betreiber konfiguriert.

Beispiel: ns1.google.com kennt die IP von www.google.de.

3. So funktioniert eine DNS-Abfrage

Wenn Sie eine Webseite aufrufen, startet Ihr Computer eine DNS-Abfrage – Schritt für Schritt:

1
Client fragt Resolver: www.google.de? – Der Computer fragt seinen lokalen DNS-Server (meist der Router oder ISP).
2
Resolver fragt Root-Server: "Wer ist für .de zuständig?" – Der Root-Server antwortet mit den .de-Servern (z.B. a.nic.de).
3
Resolver fragt .de-Server: "Wer ist für google.de zuständig?" – Der .de-Server antwortet mit den Google-Nameservern (ns1.google.com).
4
Resolver fragt Google-Nameserver: "IP von www.google.de?" – Der autoritative Server antwortet mit der IP (z.B. 142.250.185.46).
5
Resolver gibt IP an Client zurück: Der Browser kann jetzt die Verbindung aufbauen.

4. DNS-Record-Typen

DNS-Einträge (Records) gibt es in verschiedenen Typen – je nachdem, welche Information gespeichert wird.

Typ Name Bedeutung Beispiel
A Address Record IPv4-Adresse einer Domain google.de → 142.250.185.46
AAAA IPv6 Address Record IPv6-Adresse einer Domain google.de → 2a00:1450:4001:82e::200e
CNAME Canonical Name Alias für eine andere Domain www.google.de → google.de
MX Mail Exchange Mailserver für eine Domain (mit Priorität) 10 smtp.google.com
TXT Text Record Beliebiger Text (SPF, DKIM, Verifikation) "v=spf1 include:_spf.google.com ~all"
NS Name Server Autoritative Nameserver für eine Domain ns1.google.com
SOA Start of Authority Administrative Informationen (Seriennummer, Admin) ns1.google.com admin.google.com 2024001
PTR Pointer Record Reverse-Lookup (IP → Domain) 46.185.250.142.in-addr.arpa → google.de
SRV Service Record Server für bestimmte Dienste (z.B. SIP, XMPP) _sip._tcp.example.com

5. Wichtige DNS-Server

Es gibt öffentliche DNS-Server, die Sie in Ihren Netzwerkeinstellungen verwenden können – oft schneller oder sicherer als die des Providers.

Anbieter IPv4 IPv6 Besonderheiten
Google Public DNS8.8.8.8 / 8.8.4.42001:4860:4860::8888Schnell, weltweit
Cloudflare1.1.1.1 / 1.0.0.12606:4700:4700::1111Datenschutz-fokussiert, sehr schnell
Quad99.9.9.92620:fe::feBlockiert Malware-Domains
OpenDNS208.67.222.2222620:119:35::35Familienfilter optional
DNS.WATCH84.200.69.802001:1608:10:25::1c04Kein Logging, unzensiert

6. DNSSEC – Sicherheit für DNS

DNS-Antworten können gefälscht werden (DNS-Spoofing). DNSSEC (Domain Name System Security Extensions) signiert DNS-Einträge kryptographisch.

Wie funktioniert DNSSEC?

  • Jede DNS-Zone hat ein Schlüsselpaar (öffentlich/privat).
  • Die Nameserver signieren ihre Antworten mit dem privaten Schlüssel.
  • Resolver können die Signatur mit dem öffentlichen Schlüssel prüfen.
  • Eine Vertrauenskette (Chain of Trust) von der Root-Zone bis zur Domain stellt sicher, dass die Schlüssel echt sind.

Wichtig: DNSSEC verhindert, dass ein Angreifer DNS-Antworten manipuliert – es verschlüsselt die Daten aber nicht (das macht DNS over HTTPS).

DNSSEC RFC 4033-4035

7. Moderne DNS-Protokolle

Um die Privatsphäre zu schützen, wurden neue Protokolle entwickelt, die DNS-Anfragen verschlüsseln.

DNS over TLS (DoT)

DNS-Anfragen werden über eine TLS-verschlüsselte Verbindung (Port 853) gesendet. Verhindert Abhören und Manipulation.

Standard: RFC 7858

Unterstützung: Cloudflare (1.1.1.1), Quad9

DNS over HTTPS (DoH)

DNS-Anfragen werden über HTTPS (Port 443) getunnelt. Sie sind von normalem Web-Traffic kaum zu unterscheiden.

Standard: RFC 8484

Unterstützung: Firefox, Chrome, Cloudflare, Google

DNSCrypt

Alternative Verschlüsselung für DNS (nicht standardisiert, aber weit verbreitet). Verschlüsselt und authentifiziert DNS-Verkehr.

Port: 443

8. Wichtige RFCs zu DNS

  • RFC 1034: Domain Names – Concepts and Facilities
  • RFC 1035: Domain Names – Implementation and Specification
  • RFC 2181: Clarifications to the DNS Specification
  • RFC 3596: DNS Extensions to Support IPv6 (AAAA)
  • RFC 4033-4035: DNSSEC
  • RFC 6891: EDNS(0) – Extension Mechanisms for DNS
  • RFC 7858: DNS over TLS
  • RFC 8484: DNS over HTTPS

Praxisaufgaben: DNS verstehen

  1. Öffnen Sie die Kommandozeile und geben Sie nslookup google.de (Windows) oder dig google.de (Linux/macOS) ein. Welche IP-Adressen sehen Sie?
  2. Finden Sie mit nslookup -type=mx google.de die Mailserver von Google heraus.
  3. Ermitteln Sie die Nameserver von heise.de mit nslookup -type=ns heise.de.
  4. Was passiert, wenn Sie nslookup 142.250.185.46 eingeben (Reverse-Lookup)?

DNS in einer Minute

DNS ist das Telefonbuch des Internets. Es übersetzt Domainnamen in IP-Adressen. Die Hierarchie: Root → TLD → Domain → Subdomain. Wichtige Record-Typen: A (IPv4), AAAA (IPv6), MX (Mail), CNAME (Alias).

Ohne DNS wäre das Internet nicht nutzbar – niemand würde sich 142.250.185.46 merken, aber google.de schon.

Verwandte IT-Standards

HTTP/HTTPS

Das Protokoll für Webseiten – wie Browser und Server kommunizieren.

Zu HTTPS
E-Mail (SMTP/POP3)

E-Mail-Protokolle und wie sie mit DNS zusammenspielen (MX-Records).

Zu E-Mail
Secure Boot

Sicherer Systemstart – ähnliches Vertrauensmodell wie DNSSEC.

Zu Secure Boot