Bisher haben wir uns auf die Serverseite konzentriert: DNSSEC, Verschlüsselung, Split DNS, Server-Härtung. Aber was kannst du als Benutzer selbst tun, um deine DNS-Auflösung sicherer zu machen? Denn auch auf Client-Seite gibt es einiges zu beachten.
DoH/DoT im Client oder Betriebssystem aktivieren
Moderne Betriebssysteme und Browser unterstützen verschlüsselte DNS-Auflösung:
In Unternehmensumgebungen sollte DoH im Browser deaktiviert oder auf den internen DNS-Resolver umgeleitet werden, damit DNS-Filter und Sicherheitsmaßnahmen weiterhin greifen. Firefox bietet dafür den „Canary Domain“-Mechanismus: Wenn die Domain use-application-dns.net nicht auflösbar ist, deaktiviert Firefox DoH automatisch.
DNSSEC-Validierung auf dem Client
Die meisten Endgeräte überlassen die DNSSEC-Validierung dem Resolver (z.B. dem DNS-Server des Unternehmens oder des ISP). Für höhere Sicherheit kann der Client selbst validieren:
unbound als lokaler DNS-Resolver. Das Programm unbound ist für alle gängigen Plattformen verfügbar.Der nachfolgende Screenshot zeigt einen missglückten Test – hier besteht Nachholbedarf:

Kein offenes WLAN ohne VPN
Stell dir vor: Du sitzt im Café und verbindest dich mit dem offenen WLAN. Ab diesem Moment ist dein gesamter Netzwerkverkehr potenziell einsehbar, einschließlich deiner DNS-Anfragen. Ohne Schutzmaßnahmen kann ein Angreifer im selben Netzwerk:
Gegenmaßnahmen:
DNS durch VPN leiten
In VPN-Konfigurationen muss explizit sichergestellt werden, dass DNS-Anfragen durch den Tunnel gehen:
DNS Leak heißt: Dein VPN schützt zwar deinen Datenverkehr, aber deine DNS-Anfragen verraten trotzdem, welche Seiten du besuchst.
Im Unternehmenskontext sollte Full-Tunnel VPN verwendet werden oder Split-Tunnel mit expliziter DNS-Konfiguration, die DNS durch den Tunnel erzwingt.
Zum Abschluss dieser Lektion schauen wir, ob du auch die Client-Seite drauf hast. Löse die folgenden Quizfragen: