Scroll to top
    Zurück zum Blog
    Netzwerk-Grundlagen

    Wie DNS tatsächlich funktioniert

    Vom URL-Eingeben bis zur sicheren DNS-Konfiguration – eine praktische Erklärung.

    3. Februar 2026 12 min Lesezeit

    Du tippst academy.networkchuck.com in deinen Browser, drückst Enter und – fast sofort – bist du auf der Seite. Es fühlt sich wie Magie an.

    Doch unter der Haube arbeitet ein überraschend komplexes System, das leise menschenfreundliche Namen in maschinenfreundliche IP-Adressen übersetzt.

    Dieses System ist DNS: das Domain Name System. In diesem Beitrag erkläre ich dir:

    • Wie eine DNS-Abfrage wirklich funktioniert – Schritt für Schritt
    • Die Hierarchie der DNS-Server (Root, TLD, autoritativ)
    • Gängige DNS-Datensatztypen und warum sie wichtig sind
    • Warum traditionelles DNS unsicher ist und wie Angriffe funktionieren
    • Moderne Sicherheitsoptionen (DNS over HTTPS) und praktische Tools

    Merksatz: DNS ist die Kontakte-App des Internets

    Stell dir vor, du bekommst ein altmodisches Handy und sollst "Bernard anrufen". Du kennst seinen Namen, aber nicht seine Nummer. Ohne Kontakte-App bist du aufgeschmissen. DNS übersetzt Namen (Domains) in Nummern (IP-Adressen).

    Von URL zu IP – Das Leben einer DNS-Abfrage

    Wenn du eine URL eingibst und Enter drückst, beginnt eine überraschend komplexe Reise. Hier ist, was wirklich passiert:

    1

    Stub-Resolver & lokaler Cache

    Dein Computer fragt sich zuerst selbst. Der Stub-Resolver ist ein kleiner DNS-Client auf deinem Rechner, der zuerst den lokalen Cache prüft.

    Wenn die IP im Cache ist → Direkt zur Seite, keine externe Abfrage nötig

    Wenn nicht → Weiter zu Schritt 2

    2

    Rekursiver DNS-Server

    Der Stub-Resolver fragt einen konfigurierten DNS-Server (z.B. Googles 8.8.8.8). Dieser kennt die Antwort vielleicht aus seinem Cache – oder startet eine Reise.

    "Ich weiß es nicht, aber ich weiß, wer es vielleicht weiß..."
    3

    Root-Server – Die "Mafia-Bosse"

    An der Spitze der DNS-Hierarchie stehen 13 benannte Root-Server-Gruppen (über 1.800 physische Server weltweit). Sie kennen keine einzelnen Websites, nur Top-Level Domains.

    .com
    .net
    .org
    .de
    .coffee
    .jp
    4

    TLD-Server

    Der Root-Server verweist auf einen .com-TLD-Server. Dieser kennt die IP auch nicht, aber er weiß, wer für die Domain zuständig ist.

    networkchuck.com → Cloudflares Nameserver
    5

    Autoritativer Nameserver – Die Antwort!

    Schließlich fragt der rekursive Resolver den autoritativen DNS-Server. Dieser hat eine Zone-Datei mit allen DNS-Datensätzen und antwortet mit der IP-Adresse.

    academy.networkchuck.com104.18.42.139

    Merksatz: Millisekunden-Magie

    Der gesamte mehrstufige Prozess – Stub-Resolver → Rekursiver Server → Root → TLD → Autoritativer Server → zurück – findet in Millisekunden statt. Jedes Mal, wenn du eine neue Seite besuchst.

    DNS-Datensätze: Was steckt in einer Zone-Datei?

    DNS ist mehr als nur "Name → IP". Verschiedene Datensatztypen ermöglichen E-Mail, Sicherheit und flexible Domainverwaltung.

    TypFunktionBeispiel
    AHostname → IPv4-Adresseexample.com → 93.184.216.34
    AAAAHostname → IPv6-Adresseexample.com → 2606:2800:220:1:...
    NSAutoritative Nameserver für Domainns1.cloudflare.com
    PTRReverse DNS: IP → Hostname34.216.184.93 → example.com
    CNAMEAlias von einer Domain zu einer anderenwww.example.com → example.com

    Wie E-Mail-Zustellung funktioniert

    Wenn du eine E-Mail an [email protected] sendest, fragt dein Mailserver zuerst DNS nach den MX-Records für networkchuck.com. Diese verraten ihm, welcher Server E-Mails für diese Domain annimmt.

    Merksatz: DNS ist mehr als Webseiten

    Ohne DNS würden nicht nur Webseiten nicht laden – auch E-Mails, VoIP-Anrufe, VPN-Verbindungen und viele andere Dienste würden scheitern. DNS ist das Fundament fast aller Internet-Kommunikation.

    DNS-Sicherheit: Das große Problem und moderne Lösungen

    Warnung: Traditionelles DNS ist unsicher

    Standard-DNS verwendet UDP Port 53 im Klartext. Das bedeutet:

    • Jeder im selben Netzwerk kann sehen, welche Domains du abfragst
    • Angreifer können Antworten fälschen (DNS-Spoofing) und dich auf bösartige Seiten leiten
    • Dein ISP kann alle deine DNS-Abfragen protokollieren

    Moderne DNS-Sicherheitslösungen

    TechnologieFunktionsweiseSchutz
    DNS over HTTPS (DoH)DNS-Abfragen über HTTPS verschlüsseltVerschlüsselung + Tarnung als normaler Web-Traffic
    DNS over TLS (DoT)DNS direkt mit TLS verschlüsseltVerschlüsselung (Port 853)
    DNSCryptEigenes Protokoll für VerschlüsselungVerschlüsselung + Authentifizierung
    DNSSECKryptografische Signierung von AntwortenIntegrität (keine Manipulation)

    DNS over HTTPS (DoH) – Der Goldstandard

    DoH sendet DNS-Abfragen über das gleiche verschlüsselte Protokoll wie sichere Webseiten (HTTPS). Das bietet zwei Vorteile:

    Verschlüsselung

    Niemand kann sehen, welche Domains du abfragst

    Tarnung

    DNS-Traffic sieht aus wie normaler Web-Traffic

    Praktische Tools für sicheres DNS

    Öffentliche DoH-Resolver

    • 1.1.1.1 – Cloudflare
    • 8.8.8.8 – Google
    • 9.9.9.9 – Quad9 (+ Malware-Filter)
    • NextDNS – Anpassbare Filter

    Lokale DNS-Server

    • Pi-hole – Werbe- & Tracker-Blocker
    • AdGuard Home – DoH + Filterung
    • Läuft auf Raspberry Pi oder kleinem Server
    • Netzwerkweite Kontrolle über DNS

    Merksatz: DNS ist ein Sicherheits-Hebelpunkt

    Wer dein DNS kontrolliert, kann sehen wohin du gehst, dich umleiten oder Inhalte blockieren. Deshalb ist die Wahl deines DNS-Resolvers und die Verwendung von DoH/DoT keine Kleinigkeit – es ist eine grundlegende Sicherheitsentscheidung.

    Wem gehört was? Registrars, ICANN und WHOIS

    Wenn du eine Domain wie ilovecoffee.coffee kaufst, sind mehrere Parteien beteiligt:

    AkteurRolle
    Domain RegistrarWo du die Domain kaufst und verwaltest (z.B. Squarespace, Namecheap)
    ICANNGlobale Autorität, die Registrare akkreditiert und DNS überwacht
    TLD-OperatorOrganisation, die für eine TLD verantwortlich ist (z.B. Verisign für .com)
    WHOIS-DatenbankSpeichert Eigentümer- und Kontaktdaten (oft mit Datenschutz-Option)

    Zusammenfassung & nächste Schritte

    Was wir gelernt haben:

    • DNS ist die "Kontakte-App" des Internets – es übersetzt Namen in IP-Adressen
    • Eine DNS-Abfrage durchläuft mehrere Stationen: Stub-Resolver → Rekursiver Server → Root → TLD → Autoritativer Server
    • Verschiedene Datensatztypen (A, MX, TXT, etc.) ermöglichen Web, E-Mail und Sicherheit
    • Traditionelles DNS ist unsicher – DoH, DoT und DNSSEC bieten Schutz

    Umsetzbare Schritte

    1. Prüfe deinen DNS

    Welchen DNS-Server nutzen deine Geräte? Ist DoH aktiviert?

    2. Wechsle zu sicherem DNS

    Aktiviere DoH in deinem Browser oder nutze 1.1.1.1 / 9.9.9.9

    3. Erwäge lokalen DNS

    Pi-hole oder AdGuard Home für netzwerkweite Kontrolle

    4. Lerne DNS-Angriffe

    Verstehe, wie DNS-Spoofing funktioniert und wie man sich schützt

    Netzwerk- und DNS-Lösungen für die Region

    Eine sichere DNS-Konfiguration ist die Grundlage jeder IT-Infrastruktur – auch für Unternehmen in Heinsberg (52525), Erkelenz, Aachen und Mönchengladbach. Betriebe in Geilenkirchen (52511), Wegberg, Hückelhoven (41836) und Übach-Palenberg profitieren von einer professionellen Netzwerkbetreuung.

    Wasacon unterstützt Unternehmen im Kreis Heinsberg (52525) und in der Region um Düren, Jülich, Krefeld, Viersen (41747), Rheydt (41236), Linnich (52441) und Neuss bei der Einrichtung und Absicherung ihrer Netzwerkinfrastruktur.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen