Was ist eigentlich DNS? Der Namensdienst hinter jeder Adresse

Grüne Netzwerkkabel stecken in den Anschlüssen eines Patchfelds im Serverraum

Wenn zu Hause „das Internet weg ist“, ist es das meistens gar nicht. Ein Test, den ich mir angewöhnt habe: eine bekannte IP-Adresse direkt anpingen. Kommt eine Antwort, aber keine Webseite lädt, liegt es fast immer am Namensdienst. Das Domain Name System, kurz DNS, ist die unauffälligste Schicht des Netzes und gleichzeitig die, ohne die praktisch nichts funktioniert.

Namen statt Zahlen

Rechner sprechen über IP-Adressen miteinander, also über Zahlenfolgen wie 93.184.216.34 oder, in der neueren Variante, über deutlich längere hexadezimale Gebilde. Menschen merken sich lieber Namen. DNS ist der Übersetzungsdienst dazwischen: Es beantwortet die Frage, welche Adresse zu einem Namen gehört, und zwar millionenfach pro Sekunde, weltweit, ohne dass jemand davon etwas mitbekommt.

Die Übersetzung passiert vor jedem Verbindungsaufbau, nicht nur beim Aufruf einer Webseite. Auch die Wetter-App, das Mailprogramm und jedes smarte Gerät im Haushalt fragen ständig nach Namen. Ein Saugroboter, der seinen Cloud-Server nicht mehr auflösen kann, verhält sich für den Besitzer genauso, als wäre die Leitung tot.

Wie eine Anfrage tatsächlich läuft

Interessant wird es, wenn man sich anschaut, wen der Rechner eigentlich fragt. Zuerst schaut er in seinen eigenen Zwischenspeicher, dann in den des Browsers. Findet sich dort nichts, geht die Frage an den sogenannten Resolver. Den stellt üblicherweise der Router im Haushalt bereit, der sie wiederum an den Resolver des Internetanbieters weiterreicht.

Kennt auch der die Antwort nicht, beginnt die eigentliche Suche, und die läuft von hinten nach vorn. Ein Root-Server sagt, wer für die Endung zuständig ist, etwa für .de. Der zuständige Server dieser Zone verweist auf den Namensserver der konkreten Domain, und erst der liefert die IP-Adresse. Vier Stationen für eine Auskunft, meist in weniger als hundert Millisekunden erledigt.

Damit das nicht bei jedem Klick von vorn beginnt, hat jede Antwort eine Haltbarkeit, die TTL. Sie legt fest, wie lange ein Ergebnis zwischengespeichert werden darf, üblich sind Werte zwischen fünf Minuten und einem Tag. Diese Zwischenspeicher sind der Grund dafür, dass eine umgezogene Webseite bei manchen Besuchern noch stundenlang unter der alten Adresse landet, während sie bei anderen längst richtig ankommt. Wer eine Domain umzieht, setzt die TTL deshalb ein paar Tage vorher herunter.

Wer die Fragen mitliest

Klassisches DNS wurde in einer Zeit entworfen, in der Verschlüsselung kein Thema war. Die Anfragen laufen unverschlüsselt über die Leitung, und der Resolver sieht ohnehin jeden Namen, den ein Anschluss abfragt. Das ist kein vollständiges Surfprotokoll, aber nah dran: Wer jede aufgerufene Domain kennt, weiß eine Menge. Damit ist DNS ein weiterer Kanal in dem Geflecht, das ich unter Cookies, Fingerprinting und Tracking beschrieben habe, nur eben unterhalb des Browsers.

Dagegen gibt es zwei verbreitete Verfahren: DNS over HTTPS und DNS over TLS. Beide verpacken die Anfrage in eine verschlüsselte Verbindung, sodass unterwegs niemand mitliest. Sichtbar bleiben die Namen trotzdem für den Anbieter, den man sich als Resolver aussucht. Die Frage ist also nicht, ob jemand die Anfragen sieht, sondern wem man sie lieber zeigt: dem eigenen Zugangsanbieter oder einem der großen öffentlichen Dienste wie Cloudflare (1.1.1.1), Google (8.8.8.8) oder Quad9 (9.9.9.9). Eine pauschal richtige Antwort darauf habe ich nicht. Ich halte es so, dass ich die Auflösung im Router zentral einstelle statt in jedem Gerät einzeln, weil ich sonst irgendwann den Überblick verliere.

Was man damit anfangen kann

Weil jede Anfrage durch dieselbe Stelle läuft, ist der Namensdienst auch ein wirksamer Hebel. Filternde Resolver blockieren Domains, die als Phishing- oder Schadsoftware-Ziele bekannt sind; die Anfrage läuft dann ins Leere, bevor überhaupt eine Verbindung entsteht. Das ersetzt keine Aufmerksamkeit, denn frische Phishing-Domains stehen auf keiner Liste, und die typischen Muster muss man weiterhin selbst erkennen. Als zusätzliche Schicht kostet es allerdings nichts.

Dieselbe Mechanik nutzen Werbeblocker fürs ganze Netz, etwa Pi-hole auf einem kleinen Einplatinenrechner. Der Vorteil: Es wirkt auf jedem Gerät, auch auf dem Fernseher, in dem sich keine Erweiterung installieren lässt. Der Nachteil zeigt sich spätestens dann, wenn eine App plötzlich nicht mehr funktioniert und niemand im Haushalt auf die Idee kommt, dass eine Filterliste schuld sein könnte. Wer so etwas aufsetzt, sollte den Ausweg kennen und ihn den Mitbewohnern erklären.

Eine Einschränkung ist dabei wichtig: DNS-Filter greifen nur, solange die Geräte auch den vorgesehenen Resolver benutzen. Manche Fernseher und viele smarte Geräte tragen einen öffentlichen Server fest ein und ignorieren, was der Router vorgibt. Solche Geräte gehören ohnehin eher ins Gastnetz als ins Hauptnetz.

Man muss von all dem nichts wissen, um im Netz zurechtzukommen. Aber wenn das nächste Mal eine einzelne Seite hakt, während alles andere läuft, spart die Kenntnis der Kette eine Menge sinnloses Neustarten des Routers.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

d1L Technik Blog: Web, IoT, Smartphones, Hardware und Software
Datenschutzübersicht

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Website zu bieten.