Was ist verschlüsseltes DNS?

DNS ist das System, das Websitenamen wie wikipedia.org in IP-Adressen übersetzt, mit denen sich Ihr Rechner verbinden kann. Standardmäßig ist DNS unverschlüsselt, Ihr Internetanbieter, und alle anderen im Netzwerk, sehen also jede Website, die Sie besuchen. Verschlüsseltes DNS (DNS-over-HTTPS oder DNS-over-TLS) verpackt diese Anfragen so, dass sie unterwegs nicht mitgelesen werden können.

Kurz gesagt

Jedes Mal, wenn Sie eine Website besuchen, fragt Ihr Rechner zuerst einen DNS-Server: „Welche IP gehört zu diesem Namen?“ Standardmäßig geht diese Frage im Klartext übers Netz, und Ihr Anbieter kann jede besuchte Website protokollieren, selbst wenn diese Websites HTTPS nutzen. Verschlüsseltes DNS verschlüsselt die Anfrage selbst und verbirgt vor Ihrem Netzwerk, welche Websites Sie besuchen. DNS-over-HTTPS (DoH) ist die gängigste Form. Dazr nutzt standardmäßig dns0.eu (einen gemeinnützigen deutsch-französischen Dienst).

Auf dieser Seite

  1. Wie DNS funktioniert (und wo es Daten preisgibt)
  2. DNS-over-HTTPS und DNS-over-TLS
  3. Und mein VPN?
  4. Was Dazr tut

Wie DNS funktioniert (und wo es Daten preisgibt)

Sie tippen wikipedia.org in Ihren Browser. Ihr Rechner kennt die IP-Adresse dieser Website nicht und fragt deshalb einen DNS-Server. Standardmäßig ist das der DNS-Server Ihres Anbieters, und die Frage geht unverschlüsselt per UDP. Jedes Gerät auf dem Weg, das Protokollsystem Ihres Anbieters, das WLAN im Café, Ihr Firmennetz, kann Frage und Antwort sehen.

HTTPS verschlüsselt die Verbindung zu Wikipedia selbst. Es verschlüsselt nicht die DNS-Abfrage, die vorher stattfand. Ihr Anbieter kann nicht lesen, was Sie auf Wikipedia getan haben, weiß aber, dass Sie dort waren.

DNS-over-HTTPS und DNS-over-TLS

Zwei Protokolle lösen das. DNS-over-HTTPS (DoH) verpackt DNS-Anfragen in eine HTTPS-Verbindung zu einem DNS-Anbieter. DNS-over-TLS (DoT) tut dasselbe über einen eigenen TLS-Port. So oder so sieht das Netzwerk dazwischen nur „dieses Gerät spricht mit einem DNS-Anbieter“, nicht, welche Websites nachgeschlagen werden.

Beide werden breit unterstützt. Cloudflare betreibt 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Der Haken: Jetzt sieht der DNS-Anbieter alles, was vorher Ihr Internetanbieter gesehen hat. Die Wahl des Anbieters ist also wichtig.

Und mein VPN?

Ein VPN tunnelt Ihren gesamten Verkehr, einschließlich DNS. Macht das VPN seinen Job, sieht der VPN-Anbieter die DNS-Anfragen statt Ihres Internetanbieters. Derselbe Tausch: Wer die Abfragen bearbeitet, kann sie protokollieren. Mullvad, IVPN und Proton VPN sitzen in der EU und haben auditierte No-Log-Richtlinien.

Ein Punkt, den man kennen sollte: DNS-Lecks. Ist Ihr VPN nicht richtig eingerichtet, kann Ihr Betriebssystem DNS-Anfragen weiterhin über Ihren Internetanbieter senden, obwohl der VPN-Tunnel steht, und der Datenschutzvorteil ist dahin. Die meisten modernen VPN-Clients regeln das automatisch; ein Test lohnt sich.

Was Dazr tut

Dazr nutzt standardmäßig verschlüsseltes DNS über dns0.eu, einen gemeinnützigen deutsch-französischen DNS-Dienst, der keine Anfragen protokolliert und europäischem Datenschutzrecht unterliegt. Ihr Internetanbieter sieht „dieses Gerät spricht mit dns0.eu“ und nichts über die Websites, die Sie tatsächlich besuchen. dns0.eu blockiert außerdem automatisch schädliche Domains, ein kleiner Bonus.

Verwandte Themen