Cloudflare 1.1.1.1 unterstützt jetzt Post-Quanten-DNSSEC
Der Cloudflare-Resolver 1.1.1.1 validiert DNSSEC jetzt mit dem Post-Quanten-Algorithmus ML-DSA-44 und hält die DNS-Authentifizierung damit auch gegen zukünftige Quantencomputer sicher.
Der öffentliche DNS-Resolver 1.1.1.1 von Cloudflare unterstützt jetzt Post-Quanten-DNSSEC mit dem ML-DSA-44-Algorithmus und verarbeitet Validierungsantworten von 2.420 Bytes. Die Aktualisierung wurde am 10. September 2026 von den Cloudflare-Ingenieuren Sebastiaan Neuteboom und Bas Westerbaan angekündigt. DNSSEC ist eine Sicherheitsschicht für das Domain Name System, das Adressbuch des Internets, die DNS-Antworten digital signiert, damit Nutzer sicher sein können, dass sie die echte Website und nicht eine gefälschte erreichen. Post-Quanten-Kryptographie bezeichnet Algorithmen, die darauf ausgelegt sind, Angriffen zukünftiger Quantencomputer zu widerstehen, welche viele der heute weit verbreiteten Verschlüsselungs- und Signaturverfahren brechen könnten.
DNSSEC funktioniert, indem es jedem DNS-Eintrag eine digitale Signatur, einen kryptographischen Stempel, hinzufügt. Wenn ein Resolver wie 1.1.1.1 eine Domain auflöst, prüft er diese Signatur gegen veröffentlichte kryptographische Schlüssel. Wenn die Signatur übereinstimmt, ist die Antwort authentisch; wenn nicht, verwirft der Resolver sie. Die heutigen DNSSEC-Signaturen beruhen größtenteils auf klassischen Algorithmen wie RSA und Elliptische-Kurven-Kryptographie. Diese Algorithmen gelten gegenüber aktuellen Computern als sicher, wären aber für einen ausreichend leistungsfähigen Quantencomputer angreifbar, der die zugrunde liegenden mathematischen Probleme weit schneller lösen könnte. ML-DSA-44 ist ein Post-Quanten-Signaturalgorithmus, der auf einem anderen mathematischen Problem basiert, der gitterbasierten Kryptographie, die auch für Quantenmaschinen als schwer zu knacken gilt. Indem 1.1.1.1 DNSSEC-Einträge validiert, die mit ML-DSA-44 signiert wurden, erweitert der Dienst denselben Authentifizierungsschutz in die Ära, in der große Quantencomputer praktisch werden könnten.
Die in der Ankündigung genannte Größe von 2.420 Bytes ist bedeutsam, weil DNS traditionell über kleine, leichte Nachrichten läuft. Ältere DNS-Antworten passen oft in 512 Bytes, und selbst erweiterte UDP-Antworten können fragmentiert werden, wenn sie zu groß werden. Fragmentierte DNS-Pakete können von Middleboxes verworfen werden, Timeouts verursachen oder in einigen älteren Konfigurationen sogar blockiert werden. Die Unterstützung einer vollständigen Post-Quanten-DNSSEC-Antwort von 2.420 Bytes erfordert daher eine sorgfältige Handhabung im Resolver und in den Netzwerken, die DNS-Verkehr transportieren. Die Formulierung in der Überschrift „all 2,420 bytes of it“ lenkt die Aufmerksamkeit auf diese Größe: Es handelt sich nicht um einen Tippfehler oder Messfehler, sondern um die tatsächliche Größe einer Antwort, die die größere Post-Quanten-Signatur zusammen mit ihrem kryptographischen Beweis enthält.
Der Cloudflare-Blog teilt den Lesern außerdem mit, dass sie mit einem Tool namens „Is your DNS resolver post-quantum ready?“ testen können, ob ihr aktueller Resolver Post-Quanten-fähig ist. Die Ankündigung weist darauf hin, dass die Community die ML-DSA-44-Softwareunterstützung auf GitHub verfolgt, sodass Entwickler und Betreiber nachvollziehen können, welche DNS-Software, Bibliotheken und Tools die Möglichkeit hinzugefügt haben, mit diesem Algorithmus zu signieren oder zu validieren. Das ist wichtig, weil Resolver-Unterstützung allein nicht ausreicht: Autoritative DNS-Server, Domain-Registrare, Hosting-Anbieter und Client-Software müssen letztendlich alle Post-Quanten-DNSSEC unterstützen, um einen vollständigen End-to-End-Schutz zu gewährleisten.
Für Organisationen, die ihre eigenen DNS-Resolver betreiben oder Domainnamen verwalten, ist das Update ein Signal, mit der Planung für Post-Quanten-DNSSEC zu beginnen. Autoritative DNS-Anbieter müssen die Signierung mit ML-DSA-44 unterstützen, und rekursive Resolver müssen sie validieren. Netzwerkadministratoren sollten prüfen, ob ihre DNS-Software, Firewalls und Monitoring-Tools mit den größeren Antwortgrößen umgehen können, denn eine DNSSEC-Antwort von 2.420 Bytes kann Konfigurationsänderungen für die maximale UDP-Nutzlastgröße oder einen TCP-Fallback erfordern. Die von Cloudflare erwähnte GitHub-Verfolgungsinitiative hilft Teams zu erkennen, welche Komponenten bereit sind.
Für Alltagsnutzer und Unternehmen ist Post-Quanten-DNSSEC ein stilles, aber wichtiges Upgrade. Die meisten Menschen sehen DNSSEC nie in Aktion; es läuft im Hintergrund, wann immer ein kompatibler Resolver eine signierte Domain prüft. Ohne DNSSEC-Validierung könnte ein Angreifer, der DNS-Verkehr abfangen kann, eine gefälschte Antwort senden und einen Nutzer still auf eine bösartige Website umleiten. Post-Quanten-DNSSEC erweitert diesen Schutz, damit er vertrauenswürdig bleibt, falls Quantencomputer klassische Signaturen brechen können. Die Wahl eines Resolvers, der die DNSSEC-Validierung aktuell hält und verschlüsselten Transport für DNS-Anfragen unterstützt, verringert das Risiko von Spoofing und Abhören. Für Leser, die für Domains oder Büronetzwerke verantwortlich sind, bietet ein datenschutzorientierter verschlüsselter DNS-Dienst wie AEU DNS verschlüsselte DNS-Auflösung und DNSSEC-Validierung als Teil eines gehärteten Online-Datenschutz- und Sicherheits-Setups, und die Auswahl eines Resolvers, der mit Post-Quanten-Entwicklungen Schritt hält, ist ein sinnvoller defensiver Schritt.
Begriffe erklärt
- DNSSEC
- Eine Sicherheitserweiterung für das Domain Name System, die DNS-Einträge mit digitalen Signaturen versieht, damit Nutzer überprüfen können, dass Antworten echt und nicht gefälscht sind.
- Post-quantum cryptography
- Verschlüsselungs- und Signaturverfahren, die auch dann sicher bleiben sollen, wenn ein leistungsfähiger Quantencomputer gebaut wird, anders als viele der heute weit verbreiteten Algorithmen.
- ML-DSA-44
- Ein Post-Quanten-Signaturalgorithmus, der gitterbasierte Mathematik verwendet, um Signaturen zu erzeugen, die für Quantencomputer schwer zu brechen sind.
- Digital signature
- Ein kryptographischer Stempel, der an Daten angebracht wird und beweist, dass die Daten von einem bestimmten Absender stammen und nicht verändert wurden, ähnlich einem manipulationssicheren Siegel.
- Resolver
- Ein Server, der einen Domainnamen von deinem Gerät erhält und die entsprechende Internetadresse nachschlägt; er ist die erste Anlaufstelle für eine DNS-Anfrage.
- UDP fragmentation
- Das Aufteilen einer Netzwerknachricht in kleinere Teile, wenn sie zu groß ist, um als ein Paket übertragen zu werden, was zu Verzögerungen oder abgebrochenen Verbindungen führen kann.
So schützen Sie sich
- Prüfe, ob dein aktueller DNS-Resolver Post-Quanten-DNSSEC unterstützt, indem du die Testseite mit dem Titel „Is your DNS resolver post-quantum ready?“ verwendest, die in der Cloudflare-Ankündigung erwähnt wird.
- Wähle einen DNS-Resolver, der die DNSSEC-Validierung aktiviert, wie 1.1.1.1 oder einen datenschutzorientierten verschlüsselten DNS-Dienst wie AEU DNS, um das Risiko gefälschter DNS-Antworten zu verringern.
- Halte dein Betriebssystem, deinen Browser und die Router-Firmware aktuell, damit sie größere DNS-Antworten und die neuesten Sicherheitsprotokolle verarbeiten können.
- Wenn du eine Domain besitzt, aktiviere DNSSEC über deinen Domain-Registrar oder DNS-Anbieter und frage nach, ob sie Post-Quanten-Signierung mit ML-DSA-44 unterstützen.
- Verwende verschlüsselten DNS-Transport wie DNS over HTTPS oder DNS over TLS, um deine DNS-Anfragen vor Lauschern zu verbergen, während DNSSEC ihre Authentizität schützt.
