Infrastruktur-Knowhow

Was ist DNS?

Menschen tippen Namen; Netzwerke brauchen Nummern.

Das Domain Name System übersetzt Hostnamen in IP-Adressen. Es läuft primär auf UDP Port 53 und ist häufiges DDoS-Ziel und Amplification-Vektor.

01

Wie eine Auflösung funktioniert

Ihr Gerät fragt einen rekursiven Resolver. Der Resolver fragt Root-, TLD- und autoritative Nameserver ab.

Ergebnisse werden mit TTL gecacht. Zu hohe TTLs verlängern Ausfälle bei Angriffen.

02

Häufige Record-Typen

A / AAAA - IPv4/IPv6. MX - Mail. NS - Nameserver. CNAME - Alias. TXT - Verifikation/SPF.

Anycast-DNS verteilt Queries auf PoPs - resilient, braucht aber DDoS-Kapazität an jedem Edge.

03

DNS und DDoS

DNS-Amplification sendet kleine Queries mit großen Antworten von offenen Resolvern und spoofed die Opfer-IP.

Mitigation: Resolver schließen, Port 53 rate-limiten, DNSSEC-Filter und Anycast mit Scrubbing-Kapazität.

DNS-FAQ

Warum ist DNS meist UDP?

UDP ist schnell für kleine Queries. Große Antworten können auf TCP fallen. Angreifer missbrauchen stateless UDP.

Was ist DNS over HTTPS?

DoH verschlüsselt DNS in HTTPS auf Port 443 - mehr Privatsphäre, schwerer lokal zu inspizieren.

Autoritative und rekursive DNS schützen

TMW Shield filtert DNS-Floods und Amplification mit UDP-Protokollprofilen.