Die versteckten Kosten weit verbreiteter DNS-Blockierung
Vorschriften, die Internetanbieter zwingen, Domainnamen zu blockieren, nehmen zu, und die Internet Society warnt, dass dieser Trend ernste Risiken für Sicherheit, Offenheit und das globale Internet mit sich bringt. Hier erfahren Sie, was das für Nutzer und Website-Betreiber bedeutet.
Das Domain Name System, kurz DNS, wird oft als Telefonbuch des Internets bezeichnet. Wenn Sie einen Websitenamen wie example.com in Ihren Browser eingeben, fragt Ihr Gerät einen DNS-Resolver, diesen Namen in die numerische IP-Adresse zu übersetzen, mit der Computer einander finden. Da fast jede Online-Aktivität mit einer DNS-Abfrage beginnt, kann derjenige, der diesen Schritt kontrolliert oder beeinflusst, entscheiden, ob eine Website erreichbar ist.
Laut der Internet Society, einer globalen Non-Profit-Organisation, die sich für ein offenes und sicheres Internet einsetzt, nehmen DNS-Blockierungsvorschriften zu. Dies sind gesetzliche oder regulatorische Anordnungen, die Internetdienstanbieter und andere Netzwerkbetreiber verpflichten, bestimmte Domainnamen daran zu hindern, zu ihren IP-Adressen aufzulösen. Regierungen und Gerichte weltweit nutzen solche Anordnungen, um Websites aus Gründen zu blockieren, die von Urheberrechtsdurchsetzung bis zur Bekämpfung von Malware reichen, aber die Internet Society warnt, dass der zunehmende Einsatz dieses Werkzeugs ernste Bedenken hinsichtlich Sicherheit, Offenheit des Internets und Fragmentierung mit sich bringt.
Das erste große Problem ist die Sicherheit. Wenn ein DNS-Resolver gezwungen ist, eine Domain zu blockieren, gibt er typischerweise eine falsche Antwort oder gar keine Antwort zurück. Dies kann mit DNSSEC, den Domain Name System Security Extensions, kollidieren, die DNS-Antworten digital signieren, damit Benutzer sicher sein können, dass sie die echte Website erreichen und nicht eine gefälschte. Eine blockierte Domain, die normalerweise eine gültige DNSSEC-Signatur hätte, schlägt plötzlich bei der Validierung fehl. Viele Benutzer, die einen Fehler sehen, deaktivieren möglicherweise einfach die DNSSEC-Prüfung oder wechseln zu einem Resolver, der Signaturen nicht validiert. Beide Maßnahmen machen sie weitaus anfälliger für DNS-Spoofing und Phishing-Angriffe, bei denen Kriminelle Benutzer auf betrügerische Websites umleiten, um Passwörter zu stehlen oder Malware zu installieren.
Eine weitere Sorge ist die Offenheit des Internets und das Risiko der Fragmentierung. Verschiedene Länder legen unterschiedliche DNS-Blocklisten fest, sodass dieselbe Website in einem Land erreichbar sein kann, in einem anderen jedoch nicht. Dies schafft ein zersplittertes oder fragmentiertes Internet, manchmal auch als Splinternet bezeichnet, bei dem Benutzer in verschiedenen Regionen unterschiedliche Versionen des Webs sehen. Die Blockierung auf DNS-Ebene kann auch Kollateralschäden verursachen. Wenn eine blockierte Domain eine IP-Adresse mit vielen anderen legitimen Websites teilt, kann das Blockieren des Namens alle unerreichbar machen, obwohl nur eine gezielt war. Dies kann kleinen Unternehmen und normalen Benutzern schaden, die auf diese Dienste angewiesen sind.
Dann ist da noch das Thema Privatsphäre und Überwachung. Herkömmliche DNS-Abfragen werden im Klartext gesendet, was bedeutet, dass jeder im Netzwerkpfad, einschließlich Internetanbietern, Regierungen oder böswilligen Akteuren, sehen kann, welche Websites Sie besuchen möchten. DNS-Blockierung funktioniert oft, indem diese Klartextabfragen überprüft werden, was die Vorstellung verstärkt, dass Ihr Surfen überwacht wird. Um dem entgegenzuwirken, empfehlen Datenschutzaktivisten verschlüsselte DNS-Protokolle. DNS over HTTPS, kurz DoH, verpackt DNS-Abfragen in dieselbe Verschlüsselung, die für sichere Websites verwendet wird, während DNS over TLS, kurz DoT, eine dedizierte verschlüsselte Verbindung verwendet. Diese Protokolle verhindern, dass Dritte Ihre Namensabfragen sehen oder manipulieren, aber einige Blockierungsvorschriften zielen jetzt auch auf verschlüsselte DNS-Anbieter ab.
Für Benutzer und Website-Betreiber, die sicher bleiben und das Internet offen halten möchten, gibt es praktische Schritte. Sie können Ihr Gerät oder Ihren Router so konfigurieren, dass es einen vertrauenswürdigen, datenschutzfreundlichen verschlüsselten DNS-Resolver verwendet. Sie können die DNSSEC-Validierung in Ihrem Betriebssystem oder Browser aktivieren, wo verfügbar. Wenn Sie auf eine blockierte Website stoßen, überprüfen Sie, ob Sie nicht auf eine gefälschte Alternative gelockt werden. Und halten Sie Ihre Software immer auf dem neuesten Stand, um sich vor DNS-bezogenen Schwachstellen zu schützen. Für diejenigen, die Erreichbarkeit mit Privatsphäre kombinieren möchten, bietet ein Dienst wie AEU DNS (https://aeu-dns.com) verschlüsselte DNS-Abfragen und eine No-Logs-Richtlinie, die Ihnen helfen kann, Überwachung und Manipulation beim Surfen zu vermeiden.
Begriffe erklärt
- DNS
- Das Domain Name System, das Websitenamen wie example.com in numerische IP-Adressen übersetzt, damit Ihr Gerät sie finden kann.
- DNS blocking
- Eine Technik, bei der ein Netzwerkbetreiber oder Internetanbieter verhindert, dass ein Domainname in seine IP-Adresse übersetzt wird, wodurch die Website unerreichbar wird.
- DNSSEC
- Kurz für Domain Name System Security Extensions, eine Sicherheitsfunktion, die DNS-Antworten digital signiert, sodass Sie sicher sein können, dass sie von der echten Website stammen und nicht manipuliert wurden.
- DNS over HTTPS (DoH)
- Eine Möglichkeit, DNS-Abfragen in derselben verschlüsselten Verbindung zu senden, die für sichere Websites verwendet wird, sodass niemand im Netzwerk sehen kann, welche Websites Sie nachschlagen.
- DNS over TLS (DoT)
- Eine Methode, die DNS-Abfragen in einen dedizierten verschlüsselten Kanal verpackt und so die Privatsphäre und Integrität Ihrer Website-Abfragen schützt.
- Fragmentation
- Die Aufteilung des Internets in verschiedene Regionen oder Netzwerke, in denen unterschiedliche Websites blockiert oder erreichbar sind, was ein ungleiches Online-Erlebnis schafft.
So schützen Sie sich
- Gehen Sie auf Ihrem Computer oder Telefon zu den Netzwerk- oder WLAN-Einstellungen und ändern Sie den DNS-Server zu einem vertrauenswürdigen Anbieter, der verschlüsseltes DNS anbietet, damit Ihre Website-Abfragen vor neugierigen Blicken ver
- Aktivieren Sie die DNSSEC-Validierung in Ihrem Webbrowser oder Betriebssystem, falls diese Option verfügbar ist, damit Sie eine Warnung erhalten, wenn die Adresse einer Website heimlich geändert wurde.
- Wenn eine Website, die Sie normalerweise nutzen, plötzlich blockiert ist, klicken Sie nicht sofort auf alternative Links aus Suchergebnissen oder E-Mails; geben Sie stattdessen die offizielle Adresse direkt in Ihren Browser ein.
- Halten Sie Ihren Webbrowser, Ihr Betriebssystem und die Router-Firmware auf dem neuesten Stand, da Updates Sicherheitslücken beheben, die Angreifer nutzen können, um Ihren Internetverkehr umzuleiten.
- Vermeiden Sie es, zu unbekannten kostenlosen DNS-Diensten zu wechseln, die versprechen, Blockierungen zu umgehen; wählen Sie einen bekannten datenschutzorientierten Resolver, der klar angibt, dass er keine Protokolle Ihrer Aktivitäten speic
Quelle: internetsociety.org
