Du tippst academy.networkchuck.com in deinen Browser, drückst Enter und – fast sofort – bist du auf der Seite. Es fühlt sich wie Magie an.
Doch unter der Haube arbeitet ein überraschend komplexes System, das leise menschenfreundliche Namen in maschinenfreundliche IP-Adressen übersetzt.
Dieses System ist DNS: das Domain Name System. In diesem Beitrag erkläre ich dir:
- Wie eine DNS-Abfrage wirklich funktioniert – Schritt für Schritt
- Die Hierarchie der DNS-Server (Root, TLD, autoritativ)
- Gängige DNS-Datensatztypen und warum sie wichtig sind
- Warum traditionelles DNS unsicher ist und wie Angriffe funktionieren
- Moderne Sicherheitsoptionen (DNS over HTTPS) und praktische Tools
Merksatz: DNS ist die Kontakte-App des Internets
Stell dir vor, du bekommst ein altmodisches Handy und sollst "Bernard anrufen". Du kennst seinen Namen, aber nicht seine Nummer. Ohne Kontakte-App bist du aufgeschmissen. DNS übersetzt Namen (Domains) in Nummern (IP-Adressen).
Von URL zu IP – Das Leben einer DNS-Abfrage
Wenn du eine URL eingibst und Enter drückst, beginnt eine überraschend komplexe Reise. Hier ist, was wirklich passiert:
Stub-Resolver & lokaler Cache
Dein Computer fragt sich zuerst selbst. Der Stub-Resolver ist ein kleiner DNS-Client auf deinem Rechner, der zuerst den lokalen Cache prüft.
Wenn die IP im Cache ist → Direkt zur Seite, keine externe Abfrage nötig
Wenn nicht → Weiter zu Schritt 2
Rekursiver DNS-Server
Der Stub-Resolver fragt einen konfigurierten DNS-Server (z.B. Googles 8.8.8.8). Dieser kennt die Antwort vielleicht aus seinem Cache – oder startet eine Reise.
Root-Server – Die "Mafia-Bosse"
An der Spitze der DNS-Hierarchie stehen 13 benannte Root-Server-Gruppen (über 1.800 physische Server weltweit). Sie kennen keine einzelnen Websites, nur Top-Level Domains.
TLD-Server
Der Root-Server verweist auf einen .com-TLD-Server. Dieser kennt die IP auch nicht, aber er weiß, wer für die Domain zuständig ist.
networkchuck.com → Cloudflares NameserverAutoritativer Nameserver – Die Antwort!
Schließlich fragt der rekursive Resolver den autoritativen DNS-Server. Dieser hat eine Zone-Datei mit allen DNS-Datensätzen und antwortet mit der IP-Adresse.
academy.networkchuck.com → 104.18.42.139Merksatz: Millisekunden-Magie
Der gesamte mehrstufige Prozess – Stub-Resolver → Rekursiver Server → Root → TLD → Autoritativer Server → zurück – findet in Millisekunden statt. Jedes Mal, wenn du eine neue Seite besuchst.
DNS-Datensätze: Was steckt in einer Zone-Datei?
DNS ist mehr als nur "Name → IP". Verschiedene Datensatztypen ermöglichen E-Mail, Sicherheit und flexible Domainverwaltung.
| Typ | Funktion | Beispiel |
|---|---|---|
| A | Hostname → IPv4-Adresse | example.com → 93.184.216.34 |
| AAAA | Hostname → IPv6-Adresse | example.com → 2606:2800:220:1:... |
| NS | Autoritative Nameserver für Domain | ns1.cloudflare.com |
| PTR | Reverse DNS: IP → Hostname | 34.216.184.93 → example.com |
| CNAME | Alias von einer Domain zu einer anderen | www.example.com → example.com |
Wie E-Mail-Zustellung funktioniert
Wenn du eine E-Mail an [email protected] sendest, fragt dein Mailserver zuerst DNS nach den MX-Records für networkchuck.com. Diese verraten ihm, welcher Server E-Mails für diese Domain annimmt.
Merksatz: DNS ist mehr als Webseiten
Ohne DNS würden nicht nur Webseiten nicht laden – auch E-Mails, VoIP-Anrufe, VPN-Verbindungen und viele andere Dienste würden scheitern. DNS ist das Fundament fast aller Internet-Kommunikation.
DNS-Sicherheit: Das große Problem und moderne Lösungen
Warnung: Traditionelles DNS ist unsicher
Standard-DNS verwendet UDP Port 53 im Klartext. Das bedeutet:
- Jeder im selben Netzwerk kann sehen, welche Domains du abfragst
- Angreifer können Antworten fälschen (DNS-Spoofing) und dich auf bösartige Seiten leiten
- Dein ISP kann alle deine DNS-Abfragen protokollieren
Moderne DNS-Sicherheitslösungen
| Technologie | Funktionsweise | Schutz |
|---|---|---|
| DNS over HTTPS (DoH) | DNS-Abfragen über HTTPS verschlüsselt | Verschlüsselung + Tarnung als normaler Web-Traffic |
| DNS over TLS (DoT) | DNS direkt mit TLS verschlüsselt | Verschlüsselung (Port 853) |
| DNSCrypt | Eigenes Protokoll für Verschlüsselung | Verschlüsselung + Authentifizierung |
| DNSSEC | Kryptografische Signierung von Antworten | Integrität (keine Manipulation) |
DNS over HTTPS (DoH) – Der Goldstandard
DoH sendet DNS-Abfragen über das gleiche verschlüsselte Protokoll wie sichere Webseiten (HTTPS). Das bietet zwei Vorteile:
Verschlüsselung
Niemand kann sehen, welche Domains du abfragst
Tarnung
DNS-Traffic sieht aus wie normaler Web-Traffic
Praktische Tools für sicheres DNS
Öffentliche DoH-Resolver
1.1.1.1– Cloudflare8.8.8.8– Google9.9.9.9– Quad9 (+ Malware-Filter)NextDNS– Anpassbare Filter
Lokale DNS-Server
- Pi-hole – Werbe- & Tracker-Blocker
- AdGuard Home – DoH + Filterung
- Läuft auf Raspberry Pi oder kleinem Server
- Netzwerkweite Kontrolle über DNS
Merksatz: DNS ist ein Sicherheits-Hebelpunkt
Wer dein DNS kontrolliert, kann sehen wohin du gehst, dich umleiten oder Inhalte blockieren. Deshalb ist die Wahl deines DNS-Resolvers und die Verwendung von DoH/DoT keine Kleinigkeit – es ist eine grundlegende Sicherheitsentscheidung.
Wem gehört was? Registrars, ICANN und WHOIS
Wenn du eine Domain wie ilovecoffee.coffee kaufst, sind mehrere Parteien beteiligt:
| Akteur | Rolle |
|---|---|
| Domain Registrar | Wo du die Domain kaufst und verwaltest (z.B. Squarespace, Namecheap) |
| ICANN | Globale Autorität, die Registrare akkreditiert und DNS überwacht |
| TLD-Operator | Organisation, die für eine TLD verantwortlich ist (z.B. Verisign für .com) |
| WHOIS-Datenbank | Speichert Eigentümer- und Kontaktdaten (oft mit Datenschutz-Option) |
Zusammenfassung & nächste Schritte
Was wir gelernt haben:
- DNS ist die "Kontakte-App" des Internets – es übersetzt Namen in IP-Adressen
- Eine DNS-Abfrage durchläuft mehrere Stationen: Stub-Resolver → Rekursiver Server → Root → TLD → Autoritativer Server
- Verschiedene Datensatztypen (A, MX, TXT, etc.) ermöglichen Web, E-Mail und Sicherheit
- Traditionelles DNS ist unsicher – DoH, DoT und DNSSEC bieten Schutz
Umsetzbare Schritte
1. Prüfe deinen DNS
Welchen DNS-Server nutzen deine Geräte? Ist DoH aktiviert?
2. Wechsle zu sicherem DNS
Aktiviere DoH in deinem Browser oder nutze 1.1.1.1 / 9.9.9.9
3. Erwäge lokalen DNS
Pi-hole oder AdGuard Home für netzwerkweite Kontrolle
4. Lerne DNS-Angriffe
Verstehe, wie DNS-Spoofing funktioniert und wie man sich schützt
Netzwerk- und DNS-Lösungen für die Region
Eine sichere DNS-Konfiguration ist die Grundlage jeder IT-Infrastruktur – auch für Unternehmen in Heinsberg (52525), Erkelenz, Aachen und Mönchengladbach. Betriebe in Geilenkirchen (52511), Wegberg, Hückelhoven (41836) und Übach-Palenberg profitieren von einer professionellen Netzwerkbetreuung.
Wasacon unterstützt Unternehmen im Kreis Heinsberg (52525) und in der Region um Düren, Jülich, Krefeld, Viersen (41747), Rheydt (41236), Linnich (52441) und Neuss bei der Einrichtung und Absicherung ihrer Netzwerkinfrastruktur.



