DoT – DNS over TLS
Abkürzung: DoT
DoT ist die ältere der beiden Verschlüsselungsvarianten für die Namensauflösung und die schlichtere: Das Nachrichtenformat bleibt unverändert, nur der Transport wechselt. Statt eines UDP-Pakets auf Port 53 geht dieselbe Nachricht durch eine TLS-Verbindung auf Port 853.
Was damit geschützt ist
Nur die Strecke zwischen Gerät und Resolver. Niemand auf diesem Weg kann die abgefragten Namen mehr mitlesen oder die Antwort austauschen — weder der WLAN-Betreiber noch der Zugangsanbieter.
Was der Resolver anschließend tut, liegt außerhalb. Seine eigenen Abfragen an Wurzelzone, Top-Level-Domain und autoritative Server laufen weiterhin unverschlüsselt. Verschlüsseltes DNS verbirgt also nicht, dass ein Name aufgelöst wurde, sondern nur, wer ihn aufgelöst hat.
Der eigene Port
Dass DoT einen reservierten Port nutzt, ist die Eigenschaft, aus der alles Weitere folgt.
Vorteil für den Betrieb. Eine Verbindung auf Port 853 ist eindeutig DNS. Sie lässt sich im Netz zählen, priorisieren und einer Richtlinie zuordnen — und sie lässt sich auf einer Firewall freigeben, ohne alles andere mitzufreigeben.
Nachteil für den Nutzer. Erkennbar heißt sperrbar. Wer DoT unterbinden will, blockiert Port 853; die Geräte stellen daraufhin auf unverschlüsseltes DNS um, weil sie sonst gar nicht auflösen könnten. Dieser stille Rückfall ist der Hauptkritikpunkt am Verfahren.
Manche Betriebssysteme kennen deshalb einen strengen Modus, der ohne Verschlüsselung gar nicht auflöst. Er schützt verlässlich und macht das Gerät in einem Netz, das Port 853 sperrt, unbrauchbar.
Wo DoT konfiguriert wird
DoT ist typischerweise eine Einstellung des Betriebssystems oder des Routers, nicht einer Anwendung. Daraus folgt der praktische Vorzug gegenüber der Alternative: Die Entscheidung gilt für alle Programme auf dem Gerät beziehungsweise für alle Geräte im Netz, und sie ist dort sichtbar, wo man sie erwartet.
Mobile Betriebssysteme bringen die Einstellung mit, und verbreitete Heimrouter können einen DoT-Resolver für das gesamte Netz eintragen — dann profitieren auch Geräte, die selbst keine Verschlüsselung beherrschen.
Prüfen lässt sich das Ergebnis unmittelbar:
dig +tls @203.0.113.53 netzikon.net A
DNS over QUIC
Seit RFC 9250 gibt es die Fortentwicklung: dieselbe Idee über eine QUIC-Verbindung, ebenfalls auf Port 853. Sie behält das einfache Nachrichtenformat und gewinnt den schnelleren Verbindungsaufbau von QUIC — und sie vermeidet, dass ein verlorenes Paket alle übrigen Abfragen derselben Verbindung aufhält.
Für die Erkennbarkeit ändert sich nichts: Der Port bleibt derselbe, also gilt dasselbe Argument in beide Richtungen.
Abgrenzung zu DNS over HTTPS
Beide erreichen dasselbe Schutzziel. Der Unterschied liegt in der Sichtbarkeit und darin, wer entscheidet.
| DNS over TLS | DNS over HTTPS | |
|---|---|---|
| Port | 853 | 443 |
| Im Netz erkennbar | ja | nein |
| Sperrbar | ja, über den Port | nur über die Zieladresse |
| Üblich konfiguriert in | Betriebssystem, Router | Anwendung, Browser |
| Mehraufwand | gering | HTTP-Rahmen |
Wer Verschlüsselung für ein ganzes Netz vorsehen und dabei die Kontrolle über die Namensauflösung behalten will, nimmt DoT. Wer verhindern will, dass die Verschlüsselung unterdrückt wird, nimmt DoH.
Verhältnis zu DNSSEC
Die beiden Eigenschaften sind unabhängig. DoT stellt Vertraulichkeit auf dem Weg zum Resolver her, DNSSEC belegt die Echtheit der Antwort. Eine verschlüsselte Verbindung zu einem Resolver, der nicht validiert, liefert vertraulich übertragene Fälschungen.