Zurück zum Blog
dns Veröffentlicht: AEU DNS Newsroom

Firefox erwägt, private DNS-Abfragen standardmäßig zu aktivieren

Firefox erwägt, private DNS-Abfragen standardmäßig zu aktivieren

Mozilla hat verschlüsseltes DNS bereits in Firefox integriert, lässt es aber standardmäßig deaktiviert. Nun diskutieren Entwickler darüber, diese Funktion für alle Nutzer zu aktivieren.

Neuere Versionen des Mozilla-Firefox-Browsers haben stillschweigend eine Datenschutzfunktion eingeführt, die vielen Nutzern vielleicht nicht aufgefallen ist. Firefox unterstützt nun einen sogenannten Trusted Recursive Resolver, was im Wesentlichen Mozillas Name für DNS-over-HTTPS (DoH) ist. Obwohl die Funktion im Browser integriert ist, bleibt sie standardmäßig deaktiviert. Das könnte sich ändern, denn Entwickler in der Mozilla-Community haben begonnen zu diskutieren, ob sie für alle Nutzer automatisch aktiviert werden soll.

Um zu verstehen, warum das wichtig ist, hilft es zu wissen, was das Domain Name System (DNS) tut. DNS wird oft mit einem Telefonbuch des Internets verglichen. Wenn Sie einen Websitenamen wie example.com eingeben, fragt Ihr Gerät einen DNS-Server, auch Resolver genannt, um diesen menschenfreundlichen Namen in eine numerische IP-Adresse zu übersetzen, die Computer für die Verbindung verwenden. Traditionell werden diese DNS-Abfragen im Klartext über das Netzwerk gesendet, was bedeutet, dass jeder im Netzwerkpfad, wie ein Internetdienstanbieter, ein WLAN-Hotspot-Betreiber oder ein Angreifer, sehen kann, welche Websites Sie besuchen, und möglicherweise die Antwort verändern kann. DNS-over-HTTPS ändert dies, indem DNS-Abfragen in einer verschlüsselten HTTPS-Verbindung gesendet werden, demselben sicheren Protokoll, das auch für Online-Banking und Online-Shopping verwendet wird. Dies verbirgt die Abfragen vor Netzwerkbeobachtern und erschwert es, sie zu blockieren oder zu manipulieren.

Firefox bietet Nutzern derzeit die Möglichkeit, DoH manuell zu aktivieren, aber es ist nicht die Standardeinstellung. Die Diskussionen in der Mozilla-Entwickler-Community sind bedeutend, denn eine Änderung der Standardeinstellung würde den DNS-Verkehr einer großen Anzahl von Alltagsnutzern automatisch über einen DoH-Resolver leiten, möglicherweise einen, der von einem Dritten betrieben wird und nicht vom Internetanbieter des Nutzers. Dies wäre eine große Veränderung in der Art und Weise, wie Browsing-Datenschutz bereitgestellt wird. Anstatt dass jede Person einen verschlüsselten DNS-Dienst finden und konfigurieren muss, würde der Browser dies automatisch für alle übernehmen.

DoH ist jedoch nicht ohne Kontroversen. Ein wichtiges Anliegen ist, dass es Control-Plane- oder Signalisierungsnachrichten in einen anderen Teil des Netzwerkstapels verschiebt. In praktischer Hinsicht werden DNS-Abfragen, die früher über einen dedizierten Kanal gesendet wurden, der oft von Netzwerkadministratoren verwaltet wurde, zu verschlüsseltem Webverkehr, der für lokale Netzwerke viel schwerer zu überprüfen ist. Dies kann DNS-basierte Inhaltsfilterung, Kindersicherung und Unternehmenssicherheitsüberwachung untergraben, die darauf angewiesen sind, DNS-Anfragen zu sehen oder umzuleiten. Zum Beispiel würde eine Schule oder ein Unternehmen, das den Zugriff auf bestimmte Website-Kategorien über seinen eigenen DNS-Server blockiert, feststellen, dass ein Browser, der DoH direkt verwendet, diese Einschränkungen umgehen kann, es sei denn, der Browser ist so konfiguriert, dass er sie respektiert. Einige Netzwerkbetreiber sorgen sich auch um den Zentralisierungseffekt, wenn eine kleine Anzahl von DoH-Resolver-Anbietern dominant wird, weil diese dann die Browsing-Muster von Millionen von Nutzern sehen würden.

Für einzelne Nutzer ist der Datenschutzvorteil real. Ihr Internetanbieter oder der Besitzer eines öffentlichen WLAN-Netzwerks könnte nicht mehr einfach jeden Domainnamen protokollieren, den Ihr Browser nachschlägt. Das reduziert eine Form der Online-Verfolgung und Profilbildung. Aber Nutzer sollten sorgfältig überlegen, welchem DoH-Resolver sie vertrauen. Jeder Resolver, ob verschlüsselt oder nicht, kann die Websites sehen, die Sie besuchen. Daher wird die Wahl eines Resolvers mit einer klaren, geprüften No-Logs-Richtlinie wichtig. Für Leser, die verschlüsseltes DNS nutzen möchten, ohne einfach zu akzeptieren, was der Browser wählt, bietet ein Dienst wie AEU DNS private, verschlüsselte DNS-Auflösung mit einer No-Logs-Verpflichtung, was Ihnen sowohl die Vertraulichkeit von DoH als auch einen Anbieter bietet, den Sie bewusst wählen können.

Unternehmen und IT-Teams sollten diese Entwicklung genau verfolgen. Wenn Mozilla DoH schließlich standardmäßig aktiviert, könnte dies ändern, wie DNS-Verkehr in Unternehmensnetzwerken fließt und bestehende Sicherheitstools beeinflussen. Teams müssen möglicherweise Firefox über Gruppenrichtlinien konfigurieren oder einen DoH-fähigen Resolver innerhalb der Organisation verwenden, um die Sichtbarkeit zu erhalten. Website-Betreiber sollten sich auch bewusst sein, dass mehr Nutzer ihre Websites über verschlüsseltes DNS erreichen könnten, was ihre eigenen Abläufe wahrscheinlich nicht ändert, aber die Bedeutung der Unterstützung von HTTPS überall unterstreicht.

Vorerst bleibt die Funktion in Firefox standardmäßig deaktiviert, aber die Tatsache, dass öffentlich darüber diskutiert wird, bedeutet, dass Nutzer Zeit haben, zu lernen, was DoH ist, es manuell zu testen und zu entscheiden, welche Konfiguration am besten zu ihren Datenschutz- und Sicherheitsbedürfnissen passt. Verschlüsseltes DNS ist ein Teil einer größeren Bewegung, um das Web standardmäßig privater zu machen, und informiert zu bleiben ist der erste Schritt.

Begriffe erklärt

DNS (Domain Name System)
Das Telefonbuch des Internets, das Websitenamen in numerische IP-Adressen umwandelt.
DNS-over-HTTPS (DoH)
Eine Methode, DNS-Anfragen in einer verschlüsselten HTTPS-Verbindung zu senden, sodass Netzwerkspione sie nicht lesen können.
Recursive Resolver
Ein Server, der DNS-Informationen in Ihrem Namen nachschlägt, wenn Ihr Gerät eine Website anfragt.
Trusted Recursive Resolver
Mozillas Bezeichnung für einen DNS-Resolver, dem der Browser vertraut, um Ihre verschlüsselten DNS-Abfragen zu verarbeiten.
HTTPS
Die sichere, verschlüsselte Version des Webprotokolls, die verwendet wird, um Daten zwischen Ihrem Browser und einer Website zu schützen.
Control Plane
Der Teil der Netzwerkkommunikation, der Setup- und Signalisierungsnachrichten wie DNS-Abfragen überträgt, anstatt den tatsächlichen Inhalt, den Sie ansehen.

So schützen Sie sich

  1. Öffnen Sie Firefox, geben Sie about:preferences#privacy in die Adressleiste ein, scrollen Sie zu "DNS over HTTPS" und aktivieren Sie es, wählen Sie dann einen vertrauenswürdigen Anbieter oder geben Sie einen benutzerdefinierten ein.
  2. Wählen Sie einen bekannten verschlüsselten DNS-Dienst, der öffentlich verspricht, keine Protokolle über Ihr Surfen zu führen.
  3. Wenn eine Website oder ein Dienst nach der Aktivierung von DoH nicht mehr funktioniert, setzen Sie die Einstellung auf "Aus" oder wählen Sie "Standardschutz", um das Problem zu beheben.
  4. Für Eltern oder Netzwerkadministratoren: Beachten Sie, dass DoH lokale Inhaltsfilter umgehen kann. Konfigurieren Sie Firefox daher über Gruppenrichtlinien oder verwenden Sie einen DNS-Filterdienst, der verschlüsseltes DNS unterstützt.
  5. Halten Sie Ihren Firefox-Browser aktuell, damit Sie automatisch die neuesten Datenschutz- und Sicherheitsverbesserungen erhalten.
  6. Verwenden Sie nur HTTPS-Websites (achten Sie auf das Vorhängeschloss), da DoH DNS-Abfragen schützt, aber nicht den tatsächlichen Inhalt Ihres Webverkehrs.

Quelle: internetsociety.org

Holen Sie sich privates, verschlüsseltes DNS