Weil Anwendungen und Benutzer DNS brauchen, um Dienste zu finden, kann Manipulation oder Störung Verkehr umleiten, Zugriff verhindern, Browserverhalten offenlegen oder andere Kontrollen untergraben.
Verschiedene Mechanismen lösen verschiedene Probleme. DNSSEC lässt einen Resolver signierte DNS-Daten validieren; es verschlüsselt keine Anfragen und zeigt nicht, dass das Ziel selbst sicher ist. Verschlüsseltes DNS schützt den Client-zu-Resolver-Transport vor Beobachtung oder Veränderung; es liefert keine Datenursprungs-Authentifizierung — das ist die Rolle von DNSSEC. Protective DNS wendet Richtlinie an, um bekannte oder vermutlich schädliche Ziele zu blockieren oder umzuleiten.
Wichtigste Punkte
Autoritative SicherheitZonendaten, Registrar-Zugang, Name Server, Signaturschlüssel und administrative Änderungen schützen.
Rekursive SicherheitResolver härten, Missbrauch einschränken, DNSSEC wo angemessen validieren und Anfrageverhalten überwachen.
VerfügbarkeitResiliente Architektur, kontrollierte Änderungen, Kapazitätsplanung und DDoS-Schutz nutzen.
Wichtige EinschränkungDNS-Filterung ist eine nützliche Schicht, kein Sicherheitsbeweis; Angreifer können neue Domains, vertrauenswürdige Plattformen, direkte Adressen oder erlaubte Dienste nutzen.