Skip to content

DNS over HTTPS spaziert glatt an deinen Kontrollen vorbei

DNS over HTTPS verschlüsselt deine Auflösungen, was gut ist, und schickt sie an einen Resolver nach Wahl des Clients über Port 443, was das Problem ist. Dein eigener Resolver sieht die Anfrage nie, also verschwinden die Sperrliste, an der sie gescheitert wäre, der Threat-Feed, den sie getroffen hätte, und die Logzeile, die sie geschrieben hätte. Dieser Beitrag geht den Mechanismus durch: warum eine verschlüsselte Web-Verbindung unter Tausenden an der Grenze unsichtbar ist, wer auf einer Maschine einen Resolver wählen kann, den du nie gewählt hast (das OS, der Browser, jede App, jedes Skript auf jeder Webseite, und Malware), und die dokumentierten Fälle, vom eigenen JavaScript einer Seite, das einen öffentlichen DoH-Endpunkt abfragt, über Godlua und PsiXBot, die ihren Command-Kanal in DoH verstecken, bis zur OilRig-APT, die Daten darüber exfiltriert. Dann der Nachweis, dass die Privatsphäre-Geschichte eine Tarnung ist: DNS over TLS verschlüsselte DNS bereits 2016, auf einem Port, den der Netzbetreiber weiter regeln kann, sodass das Einzige, was DoH darüber hinaus bringt, das Aushebeln des Admins ist, weshalb die Browser-Hersteller, die es schrieben und auslieferten, und die Werbefirma, die den größten öffentlichen DoH-Resolver betreibt, die Gewinner sind. Dann die Lösung, die nicht darin besteht, Verschlüsselung zu verbieten. Betreibe deinen eigenen DoH- und DoT-Resolver, kündige ihn mit Discovery of Designated Resolvers an, weise Port 53, Port 853 und bekannte öffentliche DoH-Resolver an der Grenze ab, und beantworte die Firefox-Canary, damit der Browser sich zurückzieht. Behalte die Verschlüsselung. Hol dir zurück, wer den Resolver wählt. Er schließt mit den Folgen: Dieselbe DNS-basierte Durchsetzung läuft quer durch Europa und in Australien, und Gerichte in Italien, Frankreich, Belgien und Deutschland ordnen inzwischen den öffentlichen Resolvern selbst das Sperren an, wobei Cloudflare mit einer Strafe belegt ist und Berufung einlegt, Google stillschweigend verweigert und OpenDNS sich für ganze Länder abschaltet. Das Muster darunter ist ein US-Design, das der Welt aufgezwungen wird, und eine US-Regierung, die die Gesetze anderer Länder als Erpressung amerikanischer Firmen brandmarkt und ihnen rät, nicht zu befolgen.

24. September 2026 · 36 Minuten · 9242 Wörter · Damien Dye

Deine Firewall nimmt Anweisungen von Fremden entgegen. Schalte die Protokoll-Helper ab.

Ein Protokoll-Helper — SIP ALG, FTP-Helper, H.323 ALG, conntrack-Helper, nenn ihn, wie dein Hersteller ihn nennt — liest die Nutzlast einer Verbindung, findet dort eine Adresse und einen Port und öffnet dafür ein eingehendes Loch. Er kann nicht erkennen, ob dieser Text von einem echten FTP-Client stammt oder von einem versteckten Formular auf einer Webseite, weil nichts darin das verrät. Samy Kamkar hat den Browser-Fall 2010 gezeigt, NAT Slipstreaming 2020 erneut, und Armis hat ihn 2021 so erweitert, dass jedes Gerät im Netz erreichbar wird, nicht nur der Rechner, der geklickt hat. Die IETF hat 2007 verlangt, dass diese Dinger standardmäßig aus sind, Linux hat sie 2016 abgeschaltet, und die Browser-Hersteller liefern am Ende eine Sperrliste von Ports aus, die sich liest wie ein Verzeichnis der conntrack-Module. Dieser Beitrag geht den Mechanismus Diagramm für Diagramm durch — die Expectation-Tabelle, den Segmentgrenzen-Trick, die H.323-Rufumleitung, den IRC-Helper, der auf die Nachricht eines Fremden anspringt —, nimmt den IPsec-Pass-through-Helper dazu, der ESP überhaupt nicht lesen kann und eingehende Pakete anhand eines SPI steuert, den er im Klartext vorbeiziehen sah, stellt das Ganze der Firewall-Anforderung von Cyber Essentials gegenüber, die er klar reißt, und gibt die Befehle, mit denen du das Ganze auf Linux, Cisco, Juniper, FortiGate und MikroTik abschaltest.

14. September 2026 · 54 Minuten · 12573 Wörter · Damien Dye

Ping: das Diagnosewerkzeug, das viel mehr öffnet

Ping, nicht der Rest von ICMP, ist die Haftung: Echo ist ein Kanal, den jeder Host mit deinen eigenen Byte beantworten muss, ein Netz, das ‚nur Ping erlaubt‘, hat also schon ein volles VPN nach draußen. Der Beitrag geht zuerst die Bedrohung durch — was sie deinen Ausgang kostet, und wie ein Besucher in deinem WLAN oder an einer offenen Ethernet-Buchse eines öffnet —, dann drei funktionierende Tunnel allein auf Ping (Hans, icmptunnel und ein kurzer Python-Tunnel mit AES-128), die MTU- und IPv6-Fallen, und die Regel, die es schließt: Echo verwerfen, die Fehler behalten, in nftables, pf, Cisco, Junos, MikroTik und Windows.

1. September 2026 · 35 Minuten · 7479 Wörter · Damien Dye

Die Firewall ist elf Hops entfernt

„Port 445 ist irgendwo blockiert“ ist keine Diagnose, und genau darum springen Firewall-Tickets eine Woche lang zwischen dir und deinem Provider hin und her. Jeder Router auf dem Pfad schuldet dir ein ICMP Time Exceeded, wenn dein Hop-Budget aufgebraucht ist, und das macht aus einem Timeout eine Entfernung. Ich bin das TTL auf meiner eigenen Leitung hochgelaufen und fand drei Fehler, von denen ich nichts wusste: einen SMB-Drop elf Hops weit draußen, gefälschte SMTP-Resets einen Hop entfernt und eine IPv4-Regel ohne IPv6-Zwilling.

28. August 2026 · 37 Minuten · 7752 Wörter · Damien Dye