Skip to content
Eine Vertrauenskette, die von der signierten Root über eine signierte TLD läuft und bei einer unsignierten Second-Level-Domain endet, mit den gezählten Werten neben jedem Schritt

DNSSEC: Deinen Verkehr vor Fälschung schützen

Der schwere Teil von DNSSEC war vor Jahren fertig. Am 27. September 2026 aus der Live-Root-Zone gezählt, tragen 1.351 von 1.438 Top-Level-Domains einen DS-Eintrag, und alle 1.038 gTLDs sind signiert. Dann ist schlagartig Schluss. Eine Vollerhebung über jede gov.uk-Domain im amtlichen Register findet 39 signierte von 2.390, die noch auflösen, neun davon Gemeinderäte, während HMRC, der NHS, GCHQ und das National Cyber Security Centre nicht dabei sind. Eine von neun Zertifizierungsstellen hat signiert. Eine von drei Linux-Distributionen ebenfalls. windowsupdate.com hat gar kein DS. Das hier ist, was eine gefälschte Antwort tatsächlich kostet, was Signieren dagegen tut, warum die üblichen Ausreden den Zahlen nicht standhalten, und ob das eigentliche Problem zweiundvierzig Jahre nach Mockapetris darin besteht, dass fast niemand versteht, was DNS eigentlich verspricht.

27. September 2026 Â· 47 Minuten Â· 10589 Wörter Â· Damien Dye

DNS over HTTPS spaziert glatt an deinen Kontrollen vorbei

DNS over HTTPS verschlüsselt deine Auflösungen, was gut ist, und schickt sie an einen Resolver nach Wahl des Clients über Port 443, was das Problem ist. Dein eigener Resolver sieht die Anfrage nie, also verschwinden die Sperrliste, an der sie gescheitert wäre, der Threat-Feed, den sie getroffen hätte, und die Logzeile, die sie geschrieben hätte. Dieser Beitrag geht den Mechanismus durch: warum eine verschlüsselte Web-Verbindung unter Tausenden an der Grenze unsichtbar ist, wer auf einer Maschine einen Resolver wählen kann, den du nie gewählt hast (das OS, der Browser, jede App, jedes Skript auf jeder Webseite, und Malware), und die dokumentierten Fälle, vom eigenen JavaScript einer Seite, das einen öffentlichen DoH-Endpunkt abfragt, über Godlua und PsiXBot, die ihren Command-Kanal in DoH verstecken, bis zur OilRig-APT, die Daten darüber exfiltriert. Dann der Nachweis, dass die Privatsphäre-Geschichte eine Tarnung ist: DNS over TLS verschlüsselte DNS bereits 2016, auf einem Port, den der Netzbetreiber weiter regeln kann, sodass das Einzige, was DoH darüber hinaus bringt, das Aushebeln des Admins ist, weshalb die Browser-Hersteller, die es schrieben und auslieferten, und die Werbefirma, die den größten öffentlichen DoH-Resolver betreibt, die Gewinner sind. Dann die Lösung, die nicht darin besteht, Verschlüsselung zu verbieten. Betreibe deinen eigenen DoH- und DoT-Resolver, kündige ihn mit Discovery of Designated Resolvers an, weise Port 53, Port 853 und bekannte öffentliche DoH-Resolver an der Grenze ab, und beantworte die Firefox-Canary, damit der Browser sich zurückzieht. Behalte die Verschlüsselung. Hol dir zurück, wer den Resolver wählt. Er schließt mit den Folgen: Dieselbe DNS-basierte Durchsetzung läuft quer durch Europa und in Australien, und Gerichte in Italien, Frankreich, Belgien und Deutschland ordnen inzwischen den öffentlichen Resolvern selbst das Sperren an, wobei Cloudflare mit einer Strafe belegt ist und Berufung einlegt, Google stillschweigend verweigert und OpenDNS sich für ganze Länder abschaltet. Das Muster darunter ist ein US-Design, das der Welt aufgezwungen wird, und eine US-Regierung, die die Gesetze anderer Länder als Erpressung amerikanischer Firmen brandmarkt und ihnen rät, nicht zu befolgen.

24. September 2026 Â· 36 Minuten Â· 9242 Wörter Â· Damien Dye

Deine Firewall nimmt Anweisungen von Fremden entgegen. Schalte die Protokoll-Helper ab.

Ein Protokoll-Helper — SIP ALG, FTP-Helper, H.323 ALG, conntrack-Helper, nenn ihn, wie dein Hersteller ihn nennt — liest die Nutzlast einer Verbindung, findet dort eine Adresse und einen Port und öffnet dafür ein eingehendes Loch. Er kann nicht erkennen, ob dieser Text von einem echten FTP-Client stammt oder von einem versteckten Formular auf einer Webseite, weil nichts darin das verrät. Samy Kamkar hat den Browser-Fall 2010 gezeigt, NAT Slipstreaming 2020 erneut, und Armis hat ihn 2021 so erweitert, dass jedes Gerät im Netz erreichbar wird, nicht nur der Rechner, der geklickt hat. Die IETF hat 2007 verlangt, dass diese Dinger standardmäßig aus sind, Linux hat sie 2016 abgeschaltet, und die Browser-Hersteller liefern am Ende eine Sperrliste von Ports aus, die sich liest wie ein Verzeichnis der conntrack-Module. Dieser Beitrag geht den Mechanismus Diagramm für Diagramm durch — die Expectation-Tabelle, den Segmentgrenzen-Trick, die H.323-Rufumleitung, den IRC-Helper, der auf die Nachricht eines Fremden anspringt —, nimmt den IPsec-Pass-through-Helper dazu, der ESP überhaupt nicht lesen kann und eingehende Pakete anhand eines SPI steuert, den er im Klartext vorbeiziehen sah, stellt das Ganze der Firewall-Anforderung von Cyber Essentials gegenüber, die er klar reißt, und gibt die Befehle, mit denen du das Ganze auf Linux, Cisco, Juniper, FortiGate und MikroTik abschaltest.

14. September 2026 Â· 54 Minuten Â· 12573 Wörter Â· Damien Dye

Was dein MSP dir gebaut hat, und wer sonst noch drankommt

Teil 2 von 3. Was tatsächlich gebaut wird, sobald die Papiere unterschrieben sind: Cloud für ein Unternehmen mit einem Gebäude, die Kiste, von der sie sich nicht abbringen lassen, die Grundlagen, die das waren, was du gekauft hast, und der Agent auf jeder Maschine, der der Konsole von jemand anderem antwortet.

28. August 2026 Â· 38 Minuten Â· 7923 Wörter Â· Damien Dye

HintertĂĽren, und wem sie vorgeworfen werden

Einen Anbieter aus Sicherheitsgründen auszuschließen braucht einen Maßstab, gleichmäßig angelegt. Teil 6 von 8 legt dar, was zu geschwächten Produkten und zum Abfangen belegt ist, samt einer schweizerischen parlamentarischen Untersuchung, und zeigt, warum ein eingebauter Zugang dem gehört, der ihn erreicht.

25. August 2026 Â· 6 Minuten Â· 1086 Wörter Â· Damien Dye
Eine Delegierungskette von der Root hinunter zu einer internen Active-Directory-Zone, mit Client-Schreibzugriffen auf eine separate Sub-Zone beschränkt

Samba4 und das Sichern von AD-Einträgen mit DNSSEC

Jede domänenverbundene Maschine findet ihren Domänencontroller, indem sie DNS nach einem SRV-Eintrag fragt, also sind die _msdcs-Locators die sicherheitskritischsten Einträge, die du besitzt. So veröffentlichst und signierst du sie richtig von einem Samba4-DC: BIND mit dlz_bind9, das das Verzeichnis liest, Inline-Signing, ein Hidden Primary, den Clients nie erreichen, und dynamische Client-Updates aus der Zone herausgehalten, die die Locators hält. Dann, wie du Windows- und Linux-Clients zwingst, die Signaturen wirklich zu prüfen, denn eine signierte Zone, die niemand validiert, verhält sich genau wie eine unsignierte.

24. August 2026 Â· 62 Minuten Â· 13048 Wörter Â· Damien Dye