Skip to content

DNS over HTTPS spaziert glatt an deinen Kontrollen vorbei

DNS over HTTPS verschlüsselt deine Auflösungen, was gut ist, und schickt sie an einen Resolver nach Wahl des Clients über Port 443, was das Problem ist. Dein eigener Resolver sieht die Anfrage nie, also verschwinden die Sperrliste, an der sie gescheitert wäre, der Threat-Feed, den sie getroffen hätte, und die Logzeile, die sie geschrieben hätte. Dieser Beitrag geht den Mechanismus durch: warum eine verschlüsselte Web-Verbindung unter Tausenden an der Grenze unsichtbar ist, wer auf einer Maschine einen Resolver wählen kann, den du nie gewählt hast (das OS, der Browser, jede App, jedes Skript auf jeder Webseite, und Malware), und die dokumentierten Fälle, vom eigenen JavaScript einer Seite, das einen öffentlichen DoH-Endpunkt abfragt, über Godlua und PsiXBot, die ihren Command-Kanal in DoH verstecken, bis zur OilRig-APT, die Daten darüber exfiltriert. Dann der Nachweis, dass die Privatsphäre-Geschichte eine Tarnung ist: DNS over TLS verschlüsselte DNS bereits 2016, auf einem Port, den der Netzbetreiber weiter regeln kann, sodass das Einzige, was DoH darüber hinaus bringt, das Aushebeln des Admins ist, weshalb die Browser-Hersteller, die es schrieben und auslieferten, und die Werbefirma, die den größten öffentlichen DoH-Resolver betreibt, die Gewinner sind. Dann die Lösung, die nicht darin besteht, Verschlüsselung zu verbieten. Betreibe deinen eigenen DoH- und DoT-Resolver, kündige ihn mit Discovery of Designated Resolvers an, weise Port 53, Port 853 und bekannte öffentliche DoH-Resolver an der Grenze ab, und beantworte die Firefox-Canary, damit der Browser sich zurückzieht. Behalte die Verschlüsselung. Hol dir zurück, wer den Resolver wählt. Er schließt mit den Folgen: Dieselbe DNS-basierte Durchsetzung läuft quer durch Europa und in Australien, und Gerichte in Italien, Frankreich, Belgien und Deutschland ordnen inzwischen den öffentlichen Resolvern selbst das Sperren an, wobei Cloudflare mit einer Strafe belegt ist und Berufung einlegt, Google stillschweigend verweigert und OpenDNS sich für ganze Länder abschaltet. Das Muster darunter ist ein US-Design, das der Welt aufgezwungen wird, und eine US-Regierung, die die Gesetze anderer Länder als Erpressung amerikanischer Firmen brandmarkt und ihnen rät, nicht zu befolgen.

24. September 2026 Â· 36 Minuten Â· 9242 Wörter Â· Damien Dye

Deine Firewall nimmt Anweisungen von Fremden entgegen. Schalte die Protokoll-Helper ab.

Ein Protokoll-Helper — SIP ALG, FTP-Helper, H.323 ALG, conntrack-Helper, nenn ihn, wie dein Hersteller ihn nennt — liest die Nutzlast einer Verbindung, findet dort eine Adresse und einen Port und öffnet dafür ein eingehendes Loch. Er kann nicht erkennen, ob dieser Text von einem echten FTP-Client stammt oder von einem versteckten Formular auf einer Webseite, weil nichts darin das verrät. Samy Kamkar hat den Browser-Fall 2010 gezeigt, NAT Slipstreaming 2020 erneut, und Armis hat ihn 2021 so erweitert, dass jedes Gerät im Netz erreichbar wird, nicht nur der Rechner, der geklickt hat. Die IETF hat 2007 verlangt, dass diese Dinger standardmäßig aus sind, Linux hat sie 2016 abgeschaltet, und die Browser-Hersteller liefern am Ende eine Sperrliste von Ports aus, die sich liest wie ein Verzeichnis der conntrack-Module. Dieser Beitrag geht den Mechanismus Diagramm für Diagramm durch — die Expectation-Tabelle, den Segmentgrenzen-Trick, die H.323-Rufumleitung, den IRC-Helper, der auf die Nachricht eines Fremden anspringt —, nimmt den IPsec-Pass-through-Helper dazu, der ESP überhaupt nicht lesen kann und eingehende Pakete anhand eines SPI steuert, den er im Klartext vorbeiziehen sah, stellt das Ganze der Firewall-Anforderung von Cyber Essentials gegenüber, die er klar reißt, und gibt die Befehle, mit denen du das Ganze auf Linux, Cisco, Juniper, FortiGate und MikroTik abschaltest.

14. September 2026 Â· 54 Minuten Â· 12573 Wörter Â· Damien Dye