Wir wissen jetzt, wie DNSSEC DNS-Antworten schützt und wie DoT/DoH/DoQ den DNS-Verkehr verschlüsseln.

„Aber was passiert, wenn ein Angreifer es schafft, den DNS-Cache direkt zu vergiften?“
DNS Cache Poisoning (auch DNS Spoofing genannt) ist einer der gefährlichsten DNS-Angriffe. Der Angreifer manipuliert den Cache eines DNS-Resolvers, sodass eine Domain bzw. ein Hostname auf eine falsche IP-Adresse zeigt. Das Perfide daran: Der Benutzer merkt nichts, denn er hat nichts falsch gemacht, aber das DNS-System liefert ihm die falsche Antwort. Die nachfolgende Abbildung verdeutlicht den Vorgang. Maximiere für bessere Lesbarkeit:

Wie Cache Poisoning funktioniert:
bank.debank.de werden an die IP-Adresse des Angreifers geleitetCache Poisoning heißt quasi: Das DNS-Telefonbuch wurde manipuliert. Du suchst den richtigen Namen heraus, wirst aber mit der falschen Nummer verbunden.
Schutzmaßnahmen:
bAnK.De). Die Antwort muss exakt dieselbe Schreibweise enthalten. Ein Angreifer, der die Anfrage nicht gesehen hat, kennt die verwendete Schreibweise nicht und kann die passende Antwort nicht ohne weiteres fälschen.
„Warum schützen DoT, DoH und DoQ nicht vor Cachepoisoning?“
„Diese Protokolle verschlüsseln und authentisieren die Verbindung zwischen dem Stub Resolver auf dem Endgerät und dem konfigurierten rekursiven DNS-Resolver. Sie verhindern damit Manipulationen auf diesem Übertragungsweg. Sie können aber nicht verhindern, dass der Cache des rekursiven Resolvers bereits vergiftet wurde oder dieser selbst falsche Daten liefert.“

Prüfe, ob du die Schutzmaßnahmen gegen Cache Poisoning einordnen kannst: