DoH und DoT: DNS auf dem Transportweg schützen
Verschlüsselung und DNSSEC erfüllen unterschiedliche Aufgaben.
Wer unterwegs mitlesen kann
Klassisches DNS wird meist ohne Transportverschlüsselung abgefragt. Geräte im gleichen Netzwerk oder vorgelagerte Netzbetreiber können diese Anfragen grundsätzlich beobachten. DNS over HTTPS verwendet HTTPS, DNS over TLS eine eigene TLS-Verbindung. Beide schützen den Transport zum gewählten Resolver, wenn Zertifikate korrekt geprüft werden.
Der Resolver bleibt beteiligt
Verschlüsselte Anfragen landen weiterhin bei einem Anbieter, der die Namen zur Auflösung erhält. DoH ist keine Anonymisierung und kein Ersatz für eine bewusste Anbieterwahl. Berücksichtige Datenschutzhinweise, Protokollierung und Betriebsmodell. Ein VPN verlagert Vertrauen ebenfalls, statt es vollständig zu entfernen.
DNSSEC ergänzt die Herkunftsprüfung
Transportverschlüsselung prüft nicht automatisch die komplette DNS-Vertrauenskette. DNSSEC kann die Herkunft der eigentlichen Antwort authentifizieren. Ein Resolver kann beides unterstützen. Umgekehrt kann DNSSEC bei unverschlüsseltem Transport validieren, ohne die abgefragten Namen vor Mitlesern zu verbergen.
Gerätekonfiguration und Browser
Ein Browser kann einen anderen DoH-Anbieter als dein Betriebssystem verwenden. In Unternehmen können interne Domains dadurch nicht mehr auflösbar sein. Familienfilter am Router können umgangen werden. Teste die tatsächlich benutzte Einstellung und behalte die interne Namensauflösung im Blick.
Hostname statt blindem IP-Tausch
Für DoT wird normalerweise ein Authentifizierungshostname benötigt. Bei DoH wird eine vollständige Endpunkt-URL verwendet. Trage die Angaben des Anbieters genau ein. Mullvads öffentliche Adressen im Vergleich sind für diese verschlüsselten Dienste vorgesehen; sie sind keine gewöhnliche Port-53-Alternative.