DNSSEC, DoH und DoT: welche Funktion schützt eigentlich was?
Echtheit, Transportverschlüsselung und Filterung anhand eines einfachen Alltagsfalls unterscheiden.
Ein Name, drei verschiedene Fragen
Wenn dein Gerät example.com auflösen möchte, interessieren dich möglicherweise drei Dinge: Wurde die Antwort unterwegs verändert? Kann jemand die Verbindung zum Resolver mitlesen? Werden bestimmte Domains gefiltert? DNSSEC, DoH beziehungsweise DoT und Filterprofile beantworten jeweils andere Teile davon.
DNSSEC schützt die Prüfbarkeit von DNS-Daten
Eine signierte Zone veröffentlicht Signaturen und Schlüssel. Eine Vertrauenskette verbindet diese mit übergeordneten DNS-Daten. Ein validierender Resolver kann damit beurteilen, ob die Antwort zur vorgesehenen signierten Zone passt. DNSSEC verschlüsselt die Abfrage nicht. Ein Beobachter kann bei unverschlüsseltem DNS weiterhin die abgefragten Namen sehen.
DoH und DoT verschlüsseln den Transport zum Resolver
DoH nutzt HTTPS, DoT einen TLS-basierten DNS-Transport. Das schützt die jeweilige Verbindung zwischen Client und Resolver. Der Resolver sieht die Abfragen weiterhin und bleibt ein ausgewählter Vertrauenspartner. Verschlüsselter Transport bedeutet nicht automatisch, dass der Anbieter DNSSEC validiert oder keine Daten protokolliert. Prüfe diese Eigenschaften getrennt.
Filter sind eine Anbieterentscheidung
Ein Malware- oder Familienprofil kann bestimmte Namen absichtlich blockieren oder anders beantworten. Das ist weder DNSSEC noch Transportverschlüsselung. Ein Browser mit eigenem DoH kann einen am Router eingestellten Filter umgehen. Unterschiedliche Profile auf Erst- und Zweitresolver können uneinheitliche Ergebnisse verursachen.
Ein konkreter Diagnosefall
Ein normaler validierender Lookup liefert SERVFAIL. Eine Gegenprobe mit deaktivierter Prüfung liefert eine IP. Das kann auf DNSSEC-Probleme hinweisen, etwa einen alten DS nach einem Anbieterwechsel. Es beweist allein weder einen Angriff noch die exakte fehlerhafte Stelle. Vergleiche Parent-DS, DNSKEY, Signaturen und Zuständigkeit mit den Providerdaten.
Wenn dagegen beide Resolver erfolgreiche, unterschiedliche Antworten liefern, können Cache, geografische Antworten oder Filterregeln eine Rolle spielen. Vergleiche die Datensatzmengen und die Ausgangssituation. Unterschiedliche Antworten sind nicht automatisch manipulierte Antworten.
Was DNSABC tatsächlich prüft
Der DNSSEC-Check nutzt zwei validierende Resolver, das AD-Bit und eine CD-Gegenprobe sowie DS- und DNSKEY-Abfragen. Er betreibt keine eigene vollständige kryptografische Kettenvalidierung. Ein AD-Status ist im Kontext der Antwort und des vertrauenswürdigen Resolverkanals zu lesen. Ohne AD lässt sich eine Domain nicht pauschal als kaputt einstufen: Sie kann unsigniert sein oder die Antwort kann unter anderen Bedingungen entstanden sein.
Entscheidung für deinen Betrieb
Aktiviere DNSSEC über einen abgestimmten Prozess von DNS-Anbieter und Registrar. Wähle verschlüsseltes DNS anhand von Geräteunterstützung und Anbieterpolitik. Ergänze Filter nach Bedarf, aber betrachte sie nicht als Ersatz für Updates und sichere Konten. Drei Funktionen können zusammen sinnvoll sein, bleiben jedoch technisch unterschiedliche Schutzmaßnahmen.