Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Domain Name System

Das Domain Name System, deutsch Domain-Namen-System, (DNS) ist ein hierarchisch unterteiltes Bezeichnungssystem in einem meist IP-basierten Netz zur …

Inhalt6 Abschnitte
  1. 1. Grundidee und Nutzen
  2. 2. Namensraum, Zonen und Datensätze
  3. 3. Nameserver, Resolver und Ablauf
  4. 4. Erweiterungen und lokale Nutzung
  5. 5. Sicherheit und Angriffe
  6. 6. Registrierung, Alternativen und Software

Grundidee und Nutzen

Das Domain Name System (DNS) ist ein hierarchisch aufgebautes Bezeichnungssystem in meist IP-basierten Netzen. Seine wichtigste Aufgabe ist die Namensauflösung: Es beantwortet Anfragen zu Domain-Namen und wandelt gut merkbare Namen wie example.org in IP-Adressen um, zum Beispiel in eine IPv4-Adresse wie 192.0.2.42 oder eine IPv6-Adresse wie 2001:db8:85a3:8d3:1319:8a2e:370:7347. Dadurch müssen Menschen sich keine langen Zahlenfolgen merken.

DNS ist ein weltweit verteilter Verzeichnisdienst auf Tausenden von Servern. Der Namensraum des Internets ist in Zonen eingeteilt, für die jeweils eigene Administratoren verantwortlich sind. DNS kann auch unabhängig vom Internet in lokalen Netzen, etwa in einem Firmennetz, betrieben werden.

Neben der normalen Auflösung von Domainnamen in IP-Adressen, dem forward lookup, gibt es die umgekehrte Auflösung von IP-Adressen in Namen, den reverse lookup. DNS erleichtert außerdem den Wechsel von IP-Adressen, weil Nutzer weiterhin denselben Namen verwenden. Einem Namen können auch mehrere IP-Adressen zugeordnet werden, wodurch einfache Lastverteilung, also Load Balancing, möglich ist.

Das DNS wurde 1983 von Paul Mockapetris entworfen und zunächst in RFC 882 und RFC 883 beschrieben. Diese wurden später durch RFC 1034 und RFC 1035 ersetzt. DNS löste die früher verwendeten lokalen hosts-Dateien ab, die wegen der wachsenden Zahl von Rechnern nicht mehr praktikabel waren. Wichtige Eigenschaften des DNS sind dezentrale Verwaltung, hierarchische Struktur in Baumform, eindeutige Namen und Erweiterbarkeit.

Namensraum, Zonen und Datensätze

Der Domain-Namensraum ist baumförmig aufgebaut. Die Knoten und Blätter des Baums heißen Labels. Ein vollständiger Domainname entsteht durch die Verkettung aller Labels eines Pfades. Labels sind mindestens ein Byte und höchstens 63 Bytes lang und werden durch Punkte getrennt. Ein vollständiger Domainname endet formal mit einem Punkt, der oft weggelassen wird. Ein Fully Qualified Domain Name wie www.example.com. darf einschließlich aller Punkte höchstens 255 Bytes lang sein.

Domainnamen werden von rechts nach links delegiert und aufgelöst. Je weiter rechts ein Label steht, desto höher steht es in der Hierarchie. Die erste Ebene unter der Wurzel heißt Top-Level-Domain, zum Beispiel com.; die nächste Ebene heißt Second-Level-Domain, zum Beispiel example.com.

Die DNS-Daten sind auf viele Nameserver verteilt. Durch Delegierungen wird der Namensraum in überschneidungsfreie Bereiche unterteilt, die Zonen heißen. Für jede Zone liefern ein oder mehrere autoritative Nameserver die verbindlichen Daten. Beispielsweise sind Root-Nameserver für die Wurzel-Zone zuständig, während Verisign die Nameserver für die Zone der Top-Level-Domain .com betreibt.

Eine Zone besteht aus Resource Records, also DNS-Datensätzen. Ein Resource Record enthält fünf Felder: Name, Time to Live, Klasse, Typ und Daten. Beim Beispiel www.example.com. 86400 IN A 93.184.216.34 ist www.example.com. der Name, 86400 Sekunden die maximale Cache-Zeit, IN die Klasse für Internet, A der Typ für eine IPv4-Adresse und 93.184.216.34 der Datenwert.

Wichtige Record-Typen sind A für IPv4-Adressen, AAAA für IPv6-Adressen, NS für zuständige Nameserver, SOA für grundlegende Zonenparameter, CNAME für Alias-Namen, MX für Mailserver, PTR für Reverse DNS, TXT für frei definierbaren Text, CAA für erlaubte Zertifizierungsstellen sowie DNSKEY, DS, NSEC und NSEC3 für DNSSEC. TLSA dient DANE, SVCB beschreibt Dienste allgemein, und HTTPS ist ein spezialisierter SVCB-Typ für HTTPS-Dienste.

Nameserver, Resolver und Ablauf

Ein Nameserver ist ein Server oder Programm, das Namensauflösung anbietet. Autoritative Nameserver sind für eine Zone verantwortlich; ihre Informationen gelten für diese Zone als gesichert. Für jede Zone gibt es mindestens einen autoritativen Primary Nameserver, der im SOA Resource Record genannt wird. Zur Ausfallsicherheit und Lastverteilung werden meist auch Secondary Nameserver eingesetzt. Sie erhalten ihre Zonendaten per Zonentransfer.

Nicht-autoritative Nameserver beziehen Informationen von anderen Nameservern. Sie speichern häufig abgefragte Daten im Cache, also im schnellen Zwischenspeicher. Jeder Cache-Eintrag hat eine Time to Live (TTL), nach deren Ablauf er gelöscht wird. Eine niedrige TTL eignet sich für häufig wechselnde Daten; eine hohe TTL verringert die Zahl der Anfragen, kann aber dazu führen, dass veraltete Informationen länger ausgeliefert werden.

Ein Resolver ist die Software, die DNS-Informationen von Nameservern abruft. Anwendungen wie Webbrowser fragen den Resolver des Betriebssystems. Meist handelt es sich um einen Stub-Resolver, der rekursive Anfragen an einen konfigurierten Nameserver stellt. Bei rekursiver Auflösung übernimmt dieser Nameserver die vollständige Suche. Bei iterativer Auflösung erhält der Resolver entweder den gesuchten Datensatz oder einen Verweis auf weitere Nameserver, die er selbst weiter befragt.

Ein typischer Ablauf: Ein Client möchte de.wikipedia.org. erreichen. Zuerst prüft das Betriebssystem lokale Mechanismen wie eine Hosts-Datei. Dann fragt der Stub-Resolver den zugeordneten Nameserver. Hat dieser die Antwort nicht im Cache, fragt ein rekursiver Resolver einen der 13 Root-Nameserver. Dieser verweist auf die Nameserver von .org. Danach wird ein Nameserver von org. gefragt, der auf die Nameserver von wikipedia.org. verweist. Der autoritative Nameserver für wikipedia.org. liefert schließlich die angefragten A- oder AAAA-Records. Der Client kann danach etwa eine HTTPS-Verbindung zur erhaltenen IP-Adresse aufbauen.

DNS-Anfragen laufen normalerweise über UDP Port 53. TCP Port 53 muss ebenfalls unterstützt werden, besonders bei zu großen Antworten und für Zonentransfers. Ursprünglich waren DNS-Nachrichten über UDP auf 512 Bytes begrenzt; Extended DNS (EDNS) erlaubt größere Werte. Beim DNS Flag Day 2020 wurde eine standardmäßige Maximallänge von 1232 Bytes empfohlen. DNS over TLS verwendet 853/TCP, DNS over DTLS 853/UDP.

Erweiterungen und lokale Nutzung

DNS wurde im Lauf der Zeit stark erweitert. Dynamisches DNS ermöglicht die automatische Aktualisierung von DNS-Einträgen. Das ist besonders nützlich bei dynamischen IP-Adressen, wenn A- oder AAAA-Records schnell angepasst werden sollen. Mit niedriger TTL verbreiten sich Änderungen schneller. Die Aktualisierungsschnittstelle muss abgesichert werden, zum Beispiel bei REST-APIs durch HTTPS und Authentifizierung oder bei DNS-Update durch TSIG.

Internationalisierte Domainnamen erweitern den ursprünglich begrenzten Zeichenvorrat. Früher waren Labels im Wesentlichen auf alphanumerische Zeichen und den Bindestrich beschränkt. Mit IDNA, 2003 in RFC 3490 eingeführt und 2010 mit RFC 5890 aktualisiert, können etwa Umlaute oder Zeichen anderer Schriftsysteme verwendet werden. Dazu werden die Zeichen normalisiert und per Punycode in ASCII-kompatible Zeichenfolgen umgewandelt. Seit März 2004 können deutsche, liechtensteinische, österreichische und schweizerische Domains unter .de, .li, .at und .ch mit Umlauten registriert werden.

Weitere Erweiterungen sind ENUM nach RFC 2916 zur Adressierung von Internet-Diensten über Telefonnummern, der Object Name Service (ONS) zur Nutzung von RFID- beziehungsweise EPC-IDs im DNS sowie Mechanismen zur Spam-Abwehr. Mailserver nutzen Reverse-DNS-Lookup und teilweise Forward-confirmed reverse DNS. SPF veröffentlicht über DNS, von welchen Servern E-Mails einer Domain zu erwarten sind; es steht wegen technischer Schwierigkeiten, etwa bei Weiterleitungen, in der Kritik. DKIM nutzt DNS-TXT-Records, um öffentliche Schlüssel zur Prüfung von E-Mail-Signaturen bereitzustellen.

DNS kann auch in lokalen Netzen verwendet werden. Eigene lokale Zonen erlauben zentrale Namensverwaltung. In größeren Organisationen gibt es oft Split-DNS: interne Nutzer erhalten lokale DNS-Informationen, externe Nutzer Informationen aus dem Internet-DNS. BIND kann mit DHCP zusammenarbeiten. Unter Windows existiert außerdem WINS, ein eigener Dienst zur Namensauflösung mit anderem Protokoll.

Apple führte für lokale Netze Multicast DNS (mDNS) und DNS Service Discovery (DNS-SD) ein. Damit lassen sich Namen und Dienste im LAN ohne dedizierten Nameserver finden. Diese Techniken werden unter Zeroconf zusammengefasst und in macOS auch als Rendezvous beziehungsweise Bonjour bezeichnet; viele Linux-Distributionen unterstützen sie mit Avahi.

Sicherheit und Angriffe

DNS ist ein zentraler Teil vernetzter IT-Infrastruktur. Störungen können hohe Kosten verursachen, und verfälschte DNS-Daten können Angriffe ermöglichen. Häufiges Ziel ist es, Nutzer durch manipulierte DNS-Antworten auf falsche Webseiten zu leiten, um Passwörter, PINs oder Kreditkartennummern zu erlangen.

Bei einem DDoS-Angriff auf Nameserver werden diese mit sehr vielen DNS-Anfragen überlastet, sodass legitime Anfragen nicht mehr beantwortet werden. Der Artikel nennt als Gegenmaßnahme vor allem ausreichend dimensionierte und verteilte Serverstrukturen; eine direkte Abwehrmöglichkeit bestehe zurzeit nicht. Bei einer DNS-Amplification-Attack ist nicht der DNS-Server selbst das Ziel, sondern ein Dritter: Kurze Anfragen lösen lange Antworten aus, die wegen gefälschter Absenderadresse an das Opfer gesendet werden.

DNS-Spoofing bezeichnet Angriffe, bei denen DNS-Antworten verändert werden, um eine falsche Identität vorzugeben und Nutzer auf einen anderen Dienst umzuleiten. DNS-Cache-Poisoning ist ein solcher Fall: Manipulierte Daten werden in einen Cache übernommen und später möglicherweise ungeprüft verwendet. Offene DNS-Server können missbraucht werden, wenn sie rekursive Anfragen beliebiger Nutzer beantworten; BIND kann rekursive Antworten deshalb auf bestimmte IP-Adressen beschränken.

Sicherheitserweiterungen sollen Manipulation, Ausspähen und Missbrauch erschweren. DNSSEC nutzt asymmetrische Kryptografie, um DNS-Antworten überprüfbar zu machen. DNS over TLS (DoT) sichert DNS-Abfragen mit TLS ab. DNS over HTTPS (DoH) verlagert DNS-Anfragen auf die Anwendungsebene, sodass sie wie normaler Internetverkehr aussehen; Cloudflare und Google bieten öffentliche DoH-Server an, und Mozilla Firefox unterstützt DoH ab Version 60 experimentell. DNS over QUIC (DoQ), beschrieben in RFC 9250, soll Vorteile von DoT und DoH verbinden. DNS over Tor leitet DNS über Tor weiter. TSIG verwendet symmetrische Schlüssel, um Datenverkehr zwischen DNS-Servern und Updates von Clients abzusichern.

Registrierung, Alternativen und Software

Damit DNS-Namen im Internet bekannt sind, muss die zugehörige Domain registriert werden. Die Registrierung stellt sicher, dass formale Regeln eingehalten werden und Domainnamen weltweit eindeutig bleiben. Registries wie Verisign oder Afilias werden von IANA beziehungsweise ICANN autorisiert. Registrierungen sind mit wenigen Ausnahmen gebührenpflichtig. Für Domains unter .de ist DENIC zuständig. Meist registrieren Nutzer Domains über Registrare wie Godaddy oder 1&1 Internet SE.

DNS-Server können auch für Zensur, Filterung oder alternative Namensräume relevant sein. Ein DNS-Server kann lokal oder im Netzwerk selbst gewählt werden; Anwendungen können ebenfalls eigene Resolver nutzen, etwa Mozilla Firefox mit Cloudflare. Seit der Debatte um das Zugangserschwerungsgesetz 2008 gibt es alternative Anbieter, die nach eigener Aussage nicht zensieren. Andere Dienste arbeiten bewusst mit Filterlisten, zum Beispiel gegen Werbung, zur Verbesserung von Sicherheit oder Privatsphäre oder zum Blockieren nicht jugendfreier Inhalte. Technisch ist das eine Form von Inhaltszensur; die Grenze zur Meinungszensur wird unterschiedlich empfunden. Die EU kündigte 2022 DNS4EU an, einen eigenen DNS-Server mit Filterlisten und Netzsperren.

Namecoin ist ein alternativer, verteilter Namensdienst außerhalb des ICANN-Namensraums. Er entstand 2011 als erster Fork von Bitcoin und dient zugleich als Kryptowährung und Key-Value Store für Domainnamen und Identitäten. Registrierungen, Aktualisierungen und Übertragungen von Domains werden in der Blockchain aufgezeichnet. Für .bit-Adressen braucht man ein Browserplugin oder einen lokalen Namecoin-DNS-Server. Laut Trend Micro wurden .bit-Domains seit 2013 vermehrt von Cyberkriminellen genutzt; OpenNIC stellte deshalb im Sommer 2019 die DNS-Auflösung von .bit-Domains ein.

Bekannte Nameserver-Software sind BIND, CoreDNS, djbdns, Dnsmasq, Knot DNS, Microsoft Windows DNS, NSD, PowerDNS und Unbound. BIND ist die meistgebrauchte Software und gilt als Referenzimplementierung vieler DNS-RFCs. CoreDNS ist ein DNS-Server der Cloud Native Computing Foundation. Dnsmasq kombiniert eingeschränkten Nameserver und DHCP-Server. Unbound ist ein Resolver mit DNSSEC-Validierung und Caching.

Lernvideos zu Domain Name System

Weiterlesen

Internetprotokollfamilie RIP (Routing Information Protocol) – Informationsaustausch zwischen Routern (Distanzvektor) via UDP · IGMP (Internet Group Management) – Organisation von … Namensauflösung Domain Name System (DNS) Kann Hostnamen beziehungsweise Domainnamen zu Adressen auflösen. Dieser Dienst ist die im Internet verwendete Namensauflösung, Internet Protocol Das Internet Protocol (IP; deutsch Internetprotokoll) ist ein in Rechnernetzen weit verbreitetes Netzwerkprotokoll und stellt durch seine Funktion die … Rechnernetz Ein Rechnernetz, Computernetz oder Computernetzwerk ist ein Zusammenschluss verschiedener technischer, primär selbstständiger elektronischer Systeme … Domain (Internet) Eine Domain (von englisch domain [də(ʊ)ˈmeɪn] ‚Bereich', auch als Domäne bezeichnet) ist ein zusammenhängender Teilbereich des hierarchischen Domain Name … IP-Adresse Im Falle von Ethernet-Netzen dient das ARP (Address Resolution Protocol) zum Auffinden der Hardwareadresse. ARP arbeitet auf der zweiten Schicht des OSI … Server Ein Server als Software ist ein Programm, das im Client-Server-Modell mit einem anderen Programm, dem Client (englisch für Kunde), kommuniziert. · Ein Hardware- … Paul Mockapetris Paul Mockapetris. US-amerikanischer Erfinder des Domain Name System (DNS) ... November 1948 in Boston) ist ein US-amerikanischer Informatiker. Paul … Baum (Graphentheorie) Ein Baum ist in der Graphentheorie ein spezieller Typ von Graph, der zusammenhängend ist und keine geschlossenen Pfade enthält, d. h. ein Graph, … Top-Level-Domain Top-Level-Domain (englisch für ‚Bereich oberster Ebene', Abkürzung TLD) bezeichnet die höchste Ebene der Namensauflösung in nicht-numerischen … Time to Live Die Time to live (TTL, deutsch „Lebenszeit“) ist die Gültigkeitsdauer, die Daten in Rechnernetzen mitgegeben wird. Inhaltsverzeichnis. Internet Mit Social-Media-Plattformen wie Facebook, Twitter oder YouTube trat das bidirektionale Austauschen von Inhalten unter den Nutzern (sogenanntem user …