So verhindern Sie DNS-Angriffe: Best Practices für DNS-Sicherheit

DNS-Angriffe können den Betrieb eines Unternehmens vollständig lahmlegen. Entdecken Sie die Best Practices, mit denen sich DNS-Prozesse schützen lassen.

Verfasst von
Chad Kime
Chad Kime
Dec 8, 2023
16 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angriffe auf den Domain Name Service (DNS) bedrohen jede Internetverbindung, da sie Verbindungen unterbinden, abfangen und kapern können. Da das Internet eine immer wichtigere Rolle im Geschäftsleben spielt, ist der Schutz des DNS sowohl für den Betrieb als auch für die Sicherheit von entscheidender Bedeutung.

Dieser Artikel untersucht, wie sich das DNS-Protokoll, DNS-Server und der DNS-Zugriff durch folgende Maßnahmen gegen ein breites Spektrum von Angriffen schützen lassen:

Einen übergeordneten Überblick über die DNS-Sicherheit erhalten Sie im Artikel Was ist DNS-Sicherheit? Alles, was Sie wissen müssen.

3 allgemeine Best Practices zur Verhinderung von DNS-Angriffen

DNS-Server stellen zwar alle Verbindungen zum Internet her, lösen aber auch Hostnamen und IP-Adressen für alle lokalen Geräte (z. B. Drucker) im lokalen Netzwerk auf. Diese vielfältigen Aufgaben sorgen dafür, dass eine große Bandbreite an Geräten, Anwendungen und Diensten eine Verbindung zum DNS-Server herstellt – und Angreifer diese Verbindungen ausnutzen, wann immer es möglich ist.

Um sich vor Angriffen zu schützen, müssen Best Practices für das DNS-Protokoll, den Server, auf dem das DNS-Protokoll ausgeführt wird, und alle Zugriffe auf die DNS-Prozesse umgesetzt werden. Die Umsetzung dieser Best Practices schützt nicht nur das DNS, sondern auch die Netzwerksicherheit im Allgemeinen, da ein angemessen geschütztes DNS auch E-Mails, Endpunkte und andere Netzwerksysteme vor Angriffen schützen kann.

Das DNS-Protokoll schützen

Das bewährte DNS-Protokoll war nicht auf unsere heutige Umgebung mit aggressiven Angreifern ausgelegt. DNS kommuniziert im Klartext und geht ohne Anpassungen davon aus, dass alle empfangenen Informationen korrekt, authentisch und maßgeblich sind.

Zum Schutz des Protokolls ergänzen Best Practices den Prozess um weitere Protokolle, die die DNS-Kommunikation verschlüsseln und die Ergebnisse authentifizieren. Da die Implementierung dieser Protokolle keine Kosten verursacht, sind sie in der Regel die ersten Schritte zur Verbesserung der DNS-Sicherheit.

DNS-Verschlüsselung

DNS-Verschlüsselung lässt sich mithilfe des DNSCrypt-Protokolls, von DNS über TLS (DoT) oder DNS über HTTPS (DoH) umsetzen. Das DNSCrypt-Protokoll erfordert einen Server-Agenten und wird durch die Installation eines Endpunkt-Agenten verbessert, der eine vollständig verschlüsselte Verbindung herstellt. TLS und HTTPS erzeugen für die Kommunikation grundsätzlich sichere und verschlüsselte Sitzungen.

DNS-Authentifizierung

Advertisement

Die DNS-Authentifizierung erfolgt in der Regel über das Protokoll DNS Security Extensions (DNSSEC). URLs, die DNSSEC unterstützen, veröffentlichen zusammen mit ihrem Domainnamen und ihrer IP-Adresse einen öffentlichen Verschlüsselungsschlüssel.

Wenn ein DNS-Server eine Anfrage an einen DNS-Resolver stellt, lädt der DNS-Resolver den öffentlichen Verschlüsselungsschlüssel herunter und prüft ihn, um die Authentizität und Richtigkeit der IP-Adresse zu verifizieren, die der angeforderten URL-Adresse zugeordnet ist.

Den DNS-Server schützen

Nachdem das DNS-Protokoll abgesichert wurde, kann sich ein Unternehmen dem Schutz des DNS-Servers widmen. Unternehmen, die ihre eigenen Server verwalten, müssen DNS-Server isolieren, absichern, warten und überprüfen – genauso wie jeden anderen Hochrisikoserver, der sensible Informationen verwaltet. Unternehmen ohne entsprechende interne Ressourcen können DNS-Dienste an einen Drittanbieter wie Cloudflare, Google oder F5 auslagern.

Isolierung von DNS-Servern

Die Isolierung von DNS-Servern trägt zur Absicherung des DNS-Prozesses bei, da sie eine strengere Kontrolle über die offenen Ports, Anwendungen und Dienste ermöglicht, die auf dem Server ausgeführt werden dürfen. Die Isolierung verbessert außerdem die Überwachung und die Erkennung von Anomalien, da sie die Serveraktivität insgesamt reduziert.

Kleinere Unternehmen oder Niederlassungen, die sich keine separaten physischen Server leisten können, können separate virtuelle Server betreiben. Das Sicherheitsteam muss die virtuelle Maschinenumgebung jedoch weiterhin angemessen schützen, um kritische Ressourcen zu sichern.

Härtung von DNS-Servern

Die Härtung von DNS-Servern kann sehr komplex sein und hängt von der jeweiligen Architektur ab. Im Folgenden gehen wir näher darauf ein, auf hoher Ebene gilt jedoch:

  • Nicht benötigte Dienste verweigern auf dem Server, die für DNS nicht erforderlich sind.
  • Eine robuste Serverarchitektur entwerfen , um Redundanz und Kapazität zu verbessern und so Ausfällen oder DDoS-Angriffen besser standzuhalten.
  • Firewalls sollten gehärtet werden , um nicht benötigte Ports zu schließen.
  • Ratenbegrenzung implementieren , um sich gegen DDoS- und DNS-Tunneling-Angriffe zu wappnen.
  • Informationen sollten begrenzt werden und Softwareversionsnummern, Benutzernamen sowie andere Hinweise verbergen, die Angreifer zur Suche nach Schwachstellen nutzen können.

Wartung von DNS-Servern

Die Wartung von DNS-Servern erfordert, dass DNS-Server und -Software als Teil der kritischen Infrastruktur eines Unternehmens für Updates und Patches priorisiert werden. Angreifer nehmen DNS-Server und -Dienste regelmäßig ins Visier, wodurch DNS-Server als besonders risikoreich, wertvoll und wahrscheinlich angreifbar eingestuft werden. Diese vorrangigen Wartungsanforderungen sollten auch auf andere Sicherheitslösungen ausgeweitet werden, die DNS-Server schützen, etwa Firewalls und Antiviren-anwendungen.

Überprüfungen von DNS-Servern

Advertisement

Überprüfungen von DNS-Servern erfordern die regelmäßige Nutzung und Auswertung von Protokolldateien des DNS-Servers und der DNS-Anfragen. Überprüfungen können kontinuierlich durch ein Security Operations Center (SOC), einen Anbieter für verwaltete IT-Sicherheitsdienste (MSSP) oder ein System für das Security Information and Event Management (SIEM) durchgeführt werden.

Eine kontinuierliche Überwachung ist vorzuziehen, Protokolldateien können jedoch auch regelmäßig überprüft werden. Der Zeitraum sollte für eine rechtzeitige Erkennung von Angriffen allerdings kürzer als ein Monat sein.

Zusätzlich zur Überprüfung der in den Protokolldateien erfassten Anfragen sollten bei Überprüfungen regelmäßig die DNS-Einstellungen kontrolliert werden. Änderungen seit der letzten Überprüfung sollten auf ihre Autorisierung und Richtigkeit untersucht werden. Außerdem sollten die ältesten Einstellungen regelmäßig überprüft werden, um sicherzustellen, dass sie weiterhin korrekt sind.

DNS-Zugriff schützen

Sobald das Protokoll und die Server abgesichert sind, muss ein Sicherheitsteam die laufenden Dienste des Protokolls überwachen und den Server vor böswilligen Änderungen schützen.

Überprüfung des DNS-Datenverkehrs

Die Überprüfung des DNS-Datenverkehrs mithilfe von Firewalls der nächsten Generation (NGFW), DNS-Firewalls, Intrusion-Prevention-Diensten (IPS) und Anomalieerkennung kann zum Schutz vor DNS-Tunneling und zum Blockieren fehlerhafter DNS-Abfragen eingesetzt werden, die bei DDoS-Angriffen verwendet werden. Der DNS-Schutz kann auch in andere Sicherheitsangebote wie Secure Service Edge (SSE), Secure Access Service Edge (SASE) oder Zero-Trust-Netzwerkzugriff (ZTNA) integriert werden.

Die breite Einführung von Algorithmen für künstliche Intelligenz (KI) und maschinelles Lernen (ML) in fortschrittlicheren Sicherheitslösungen kann die Anomalieerkennung verbessern. Ereignisse wie übermäßige Datenübertragungen oder eine übermäßige Zahl von Anfragen aus einer bestimmten Quelle können automatisierte und proaktive Maßnahmen auslösen, um potenzielle Angriffe schneller zu blockieren als ein ausschließlich aus Menschen bestehendes Team.

DNS-Filterung

Bei der DNS-Filterung werden die von Benutzern angeforderten URLs und die URLs untersucht, die Daten über das DNS senden. Bekanntermaßen schädliche URLs werden blockiert, verdächtige URLs unter Quarantäne gestellt. DNS-Filterung ist häufig in denselben Tools enthalten, die auch den DNS-Datenverkehr überprüfen, sowie in sicheren Web-Gateways (SWG) oder DNS-Sicherheitsdiensten wie denen von Cloudflare, Cisco Umbrella, Palo Alto DNS Security und NS1.

DNS-Zugriffskontrolle

Die DNS-Zugriffskontrolle muss strikt umgesetzt, auf vertrauenswürdige Administratoren beschränkt und vor unbefugtem Zugriff und Änderungen geschützt werden. Server lassen sich durch Positivlisten bestimmter Benutzer und vertrauenswürdiger Geräte, Privileged Access Management (PAM) und Multi-Faktor-Authentifizierung (MFA) schützen.

MFA-Methoden sollten sorgfältig ausgewählt werden. SMS sollte nicht verwendet werden, da SMS zu anfällig für Abfangen, Spoofing und SIM-Swapping-Angriffe sind. Bessere Sicherheit bieten Authentifizierungs-Apps, Sicherheitstoken oder Ausweiskarten.

Advertisement

Eine überlegene MFA bietet außerdem: 

  • Zugriff auf bestimmte Geräte beschränken mithilfe von Zertifikaten oder auf Positivlisten gesetzten MAC-Adressen.
  • Zugriff auf bestimmte Netzwerke beschränken mithilfe von auf Positivlisten gesetzten IP-Adressen.
  • Zugriff auf Gruppen oder Benutzer beschränken durch Benutzer oder Gruppen auf Positivlisten.

Tipps zur Verhinderung von Angriffen auf DNS-Server

Es ist einfach, Best Practices zu fordern, aber schwieriger, sie umzusetzen – insbesondere bei DNS-Servern, die auf viele verschiedene Arten implementiert werden können. Die Sicherheit wird durch die unterschiedlichen Anforderungen der verschiedenen DNS-Komponenten zusätzlich erschwert:

  • Autoritative DNS-Server enthalten die DNS-Informationen des Unternehmens (Zuordnungen von Domainnamen und IP-Adressen); sie werden in der Regel vom Domain-Registrar des Unternehmens gehostet, können aber auch vom Unternehmen selbst verwaltet werden.
  • Externe DNS-Resolver lösen externe (Internet-)Domains und -Adressen auf; sie werden in der Regel von einem Internetdienstanbieter (ISP) oder einem öffentlichen DNS-Resolver (Google, Cloudflare usw.) gehostet, können aber ebenfalls vom Unternehmen verwaltet werden.
  • Interne DNS-Resolver lösen lokale Ressourcen des internen Netzwerks auf (Drucker, netzwerkfähige Speicher (NAS) usw.); sie werden in der Regel lokal auf einem Server gehostet und verwaltet.

Um Empfehlungen für unterschiedliche Anforderungen geben zu können, unterteilen wir die Details in die folgenden Kategorien:

  • Tipps zur Verhinderung von Angriffen auf alle DNS-Server
  • Tipps zur Verhinderung von Angriffen auf interne DNS-Server (Resolver)
  • Tipps zur Verhinderung von Angriffen auf gehostete DNS-Server (autoritative Server und Resolver)
  • Tipps zur Verhinderung von Angriffen auf Domain-Registrar-Server (autoritative DNS-Server)

Tipps zur Verhinderung von Angriffen auf alle DNS-Server

Nur größere Unternehmen verwalten ihre eigenen autoritativen DNS-Server. Für Unternehmen jeder Größe ist es jedoch üblich, interne DNS-Resolver in jeder Niederlassung zu verwalten, um die Geschwindigkeit der DNS-Auflösung zu verbessern. Unabhängig von der eingesetzten Architektur sollten alle Unternehmen die folgenden zusätzlichen Schutzmaßnahmen für DNS-Server implementieren:

  • DNS-Server-Informationen sichern oder Notfallwiederherstellungslösungen implementieren wie bei allen anderen kritischen Daten:
    • Automatisierung einsetzen, um menschliche Fehler zu vermeiden.
    • Sicherungen relativ häufig durchführen (täglich oder mindestens wöchentlich).
    • Lokale Sicherungen für schnellen Zugriff.
    • Cloud-Sicherungen für den Fall eines lokalen Ausfalls.
    • Offline-Sicherungen, um eine Löschung zu verhindern.
  • Dienste isolieren verbessert die Best Practice der Serverisolierung zusätzlich, indem der autoritative DNS-Dienst von DNS-Resolvern oder rekursiven Diensten getrennt wird. Die Trennung der Dienste vereinfacht die Sicherheit und ermöglicht eine weitergehende Härtung des DNS.
  • Ausfallsicherheit von Diensten verhindert einen Single Point of Failure, indem redundante Server oder DNS-Sicherungsdienste für den Fall eines Ausfalls betrieben werden.
Advertisement

Kleinere und stärker fokussierte Unternehmen möchten sich nicht mit dem Aufwand befassen, die verschiedenen DNS-Angriffe zu verwalten und zu überwachen. Diese Unternehmen versuchen, möglichst viele DNS-Funktionen an MSPs oder Anbieter von DNS-Serverlösungen wie Cisco Umbrella, Cloudflare DNS, Google Cloud DNS oder F5 Distributed Cloud DNS auszulagern.

Doch selbst wenn viele Aspekte ausgelagert werden, trägt das Unternehmen letztlich die Verantwortung dafür, alle Dienstfunktionen gemäß den Vertragsbedingungen zu überprüfen und alle Sicherheits- und Compliance-Anforderungen zu erfüllen. Größere Unternehmen können Audits durchführen, und alle Unternehmen können eine Bestätigung anfordern, dass der Dienstanbieter Penetrationstests oder Sicherheitsprüfungen durchgeführt und bestanden hat.

Tipps zur Verhinderung von Angriffen auf interne DNS-Server

Abgesehen von den einfachsten Netzwerken benötigen alle Netzwerke interne DNS-Server, um den Zugriff auf Netzwerkgeräte wie Drucker, NAS und andere Netzwerkressourcen zu verwalten. Diese internen DNS-Server müssen in jeder Niederlassung separat eingerichtet werden und erfordern möglicherweise ein gewisses Maß an lokaler Verwaltung, um Änderungen an lokalen Netzwerkressourcen zu unterstützen.

Viele Unternehmen vernachlässigen die Umsetzung von Best Practices in vermeintlich sicheren lokalen Netzwerken. Die zunehmende Zahl von Cyberangriffen macht solche Annahmen jedoch äußerst riskant und mitunter kostspielig. Auch interne DNS-Server müssen Best Practices befolgen, damit ein kompromittiertes Gerät keinen DNS-Datenverkehr abfangen oder schlecht geschützte lokale Server ausnutzen kann.

Zusätzlich zu den Best Practices sollten die lokalen DNS-Server bestimmte externe DNS-Resolver oder DNS-Dienste ausdrücklich definieren und auf eine Positivliste setzen. Die Kommunikation zwischen lokalen und externen DNS-Servern muss verschlüsselt und überwacht werden.

Tipps zur Verhinderung von Angriffen auf gehostete DNS-Server

Einige größere Unternehmen möchten die Kontrolle über vollständig selbst verwaltete DNS-Funktionen behalten. Managed Service Provider (MSPs) und ISPs verwalten DNS-Dienste jedoch ebenfalls für einige ihrer Kunden. In beiden Fällen erfordert das Hosting von DNS-Diensten eine robuste Architektur, sichere Konfiguration und zusätzliche Schutzebenen.

Sichere DNS-Serverarchitektur

Eine sorgfältige Gestaltung der Serverarchitektur kann angesichts vieler verschiedener Arten von DNS-Angriffen Risiken reduzieren und die Leistung verbessern.

Ausfallsicherheit von DNS-Servern erfordert redundante lokale Server sowie primäre und sekundäre DNS-Resolver als Schutz vor Geräte- oder Prozessausfällen.

Kapazitätsplanung wirkt DDoS-Angriffen entgegen, indem Kapazitätsanforderungen deutlich über dem erwarteten Datenverkehr festgelegt, Load Balancer eingesetzt und Ratenbegrenzungen für Antworten implementiert werden.

Advertisement

Die Nutzung von Resolvern beschränken auf Benutzer in versorgten Netzwerken (internes Netzwerk, innerhalb des ISP usw.), um zu verhindern, dass der Cache von Hackern manipuliert wird. Hacker zielen auf aus dem Internet erreichbare oder offene Resolver ab, die mit dem Onlinetool der Measurement Factory erkannt werden können.

Den primären DNS-Server vor öffentlichem Zugriff verbergen durch Netzwerkisolierung und Firewall-Konfiguration. Intern oder öffentlich verfügbare DNS-Server sollten Slave-Geräte sein, die nur vom verborgenen DNS-Masterserver aktualisiert werden können. Dadurch sind die sichtbaren Server für Angreifer schreibgeschützte Geräte.

Externe DNS-Funktionen zentralisieren , um eine sicherere und effizientere Verwaltung zu ermöglichen. Viele Konfigurationselemente bestehen aus kleinen Details, deren Bereitstellung in vielen verschiedenen Implementierungen umständlich sein kann. Während lokale DNS-Funktionen möglicherweise lokal verwaltet werden müssen, können sie alle mit einer auf der Positivliste stehenden und zentral verwalteten DNS-Funktion verknüpft werden, um externe Suchvorgänge durchzuführen. In geografisch verteilten Umgebungen müssen möglicherweise auch die Server verteilt sein, können aber weiterhin von einem zentralen Team remote verwaltet werden, um Abweichungen, Lücken und veraltete Instanzen zu minimieren.

Sichere DNS-Serverkonfiguration

Um DNS-Funktionen angemessen zu schützen, müssen das DNS-Protokoll und der Host auf Ausfallsicherheit und Sicherheit ausgelegt werden. Diese Details können umgesetzt werden, um Best Practices für die Zugriffskontrolle weiter zu verbessern und bestimmten Angriffstypen entgegenzuwirken.

Die Konfiguration der Zugriffskontrolle verbessert die allgemeine Sicherheit der Zugriffskontrolle, indem primäre und sekundäre IP-Adressen von DNS-Resolvern ausdrücklich definiert werden, um Hijacking, Spoofing und Cache-Poisoning zu verhindern. Eine ausdrücklich definierte Zugriffskontrolle kann außerdem dazu beitragen, Warnmeldungen für Überwachungssysteme und die Anomalieerkennung auszulösen. Beispiele für eine spezifisch konfigurierte Zugriffskontrolle sind:

  • Bestimmte IP-Adressen und MAC-Adressen von Geräten auf eine Positivliste setzen für eine Master-Slave-DNS-Architektur sowie primäre und redundante DNS-Server.
  • DNS-Zonenübertragungen sollten ausdrücklich beschränkt werden auf bestimmte Server, um unbefugte Zonenübertragungen zu verhindern, durch die interne Netzwerkgeräte und die Netzwerkarchitektur ermittelt werden könnten.
  • Firewallregeln können so festgelegt werden, dass ausgehender DNS-Datenverkehr blockiert wird , außer zu autorisierten und auf der Positivliste stehenden DNS-Resolvern.

Konfigurationen zum Schutz vor Cache-Poisoning , die in DNS-Software und Serveroptionen integriert sind, können es Hackern erschweren, eine gefälschte Antwort in den Cache einzuschleusen. Zu den Konfigurationsoptionen gehören:

  • Den DNS-Cache sperren , der auf einem DNS-Server gespeichert ist, mit einer klar definierten und durchgesetzten Gültigkeitsdauer (Time to Live, TTL), um ein Überschreiben durch einen Angreifer zu verhindern.
  • Den Quellport von DNS-Abfragen zufällig wählen und dabei einen Socket-Pool verwenden, statt immer den UDP-Port 53 zu nutzen; einige Betriebssysteme unterstützen diese Option standardmäßig.
  • Die Abfrage-ID zufällig wählen , damit ein Angreifer nicht die nächste Nummer einer Sequenz fälschen kann.
  • Die Groß- und Kleinschreibung der Buchstaben zufällig wählen von Domainnamen, die zur Auflösung gesendet werden; Nameserver behandeln example.com und ExaMPle.com bei der Auflösung identisch, antworten aber mit derselben Groß- und Kleinschreibung wie bei der ursprünglichen Abfrage.

Konfigurationen zum Schutz vor DDoS-Angriffen können die DNS-Serverarchitektur um DDoS-Schutz ergänzen. Zu den detaillierten Konfigurationen, die berücksichtigt werden sollten, gehören:

  • Nicht zum DNS gehörende Anfragen verwerfen an UDP-Port 53 (oder an den aktuellen DNS-Port, wenn ein Socket-Pool verwendet wird).
  • Missbräuchliche DNS-Abfragen verwerfen bei fehlerhaften Strukturen vollständig qualifizierter Domainnamen (FQDN) oder Record-Typen sowie bei DNS-ANY-Anfragen.
  • Angeforderte FQDNs erfassen , um gefälschte pseudozufällige Subdomains zu verhindern.
  • Die Gesamtzahl der Abfragen begrenzen an den geschützten DNS-Server.
  • Die Antwortzeiten begrenzen für DNS-Abfragen, um DDoS-Angriffe von derselben Quelle zu verhindern.
  • Raten begrenzen , mit denen Abfragen akzeptiert werden (kann DDoS-Angriffe abschwächen) oder Daten an eine einzelne IP-Adresse übermittelt werden (kann Tunneling-Angriffe abschwächen).
  • NXDomain-Antworten verfolgen , die von Anfragenden stammen, und einen Höchstwert festlegen.

Zusätzliche DNS-Sicherheit

Ein sorgfältig konzipierter und gehärteter DNS-Server bleibt anfällig für Angriffe von außen – selbst wenn das Risiko reduziert ist. Um das Risiko weiter zu senken, können externe DNS-Sicherheitslösungen zusätzliche Schutzebenen hinzufügen.

DDoS-Abwehrdienste überwachen den Datenverkehr, können zusätzliche Bandbreite bereitstellen und viele Arten von DDoS-Angriffen blockieren.

Cloudbasierte DNS-Filter- und Sicherheitsdienste wie Cisco Umbrella, Palo Alto DNS Security und NS1 schützen den DNS-Prozess, indem sie bekannte schädliche Quellen verfolgen und blockieren. Die Filterung kann erweitert werden, um auch nicht benötigte Websites wie Glücksspielseiten oder Websites mit Inhalten für Erwachsene zu blockieren.

Tipps zur Verhinderung von Angriffen auf von Domain-Registraren verwaltete DNS-Server

Bei autoritativen Domainnamenservern, die von einem Registrar oder einem anderen Drittanbieter verwaltet werden, können die folgenden Funktionen, sofern angeboten, dazu beitragen, dass Ihre DNS-Einträge sicher bleiben:

  • Sperren von DNS-Änderungen bietet spezielle Sicherheitsprozesse, beispielsweise die Aufforderung, vor Änderungen an den DNS-Informationen eine bestimmte Telefonnummer anzurufen, um die Identität einer namentlich benannten Person im Unternehmen zu verifizieren.
  • IP-abhängige Anmeldung legt eine einzelne IP-Adresse oder einen IP-Adressbereich für die Anmeldung fest, um den Zugriff externer Hacker zu beschränken. Profi-Tipp: Verwenden Sie mehrere IP-Adressen, um einen Single Point of Failure zu vermeiden, falls ein Netzwerk oder Gerät ausfällt.

So verhindern Sie die einzelnen DNS-Angriffstypen

Um vollständig zu verstehen, warum zum Schutz von DNS mehrere Schutzebenen erforderlich sind, führen wir 14 verschiedene DNS-Angriffe auf, erklären ihre Funktionsweise, ob sie erkannt werden können und wie man sich gegen sie schützt.

DNS-Beaconing

DNS-Beaconing ist eine Art von DNS-Tunneling-Angriff, bei dem Botnetze über Port 53 oder verschlüsselten DNS-Datenverkehr (HTTPS, TLS usw.) betrieben werden. Diese Art von Angriff lässt sich hauptsächlich durch Paketinspektion oder Anomalieanalysen erkennen. Um einen Angriff zu beseitigen, müssen möglicherweise sowohl die Steuerungs-URL auf eine Sperrliste gesetzt als auch die Botnet-Infektion auf den Endpunkten beseitigt werden.

DNS-Cache-Poisoning

Beim DNS-Cache-Poisoning wird ein lokaler DNS-Server oder DNS-Resolver manipuliert, um IP-Adressen im Cache zu ersetzen. Bei dieser Angriffsart werden die IP-Adressen legitimer Websites durch schädliche IP-Adressen ersetzt, die bei künftigen DNS-Abfragen an Benutzer ausgeliefert werden können.

Angreifer können den Cache direkt manipulieren. Eine andere Technik sendet jedoch eine gefälschte DNS-Abfrage-„Antwort“ mit einer gefälschten Quell-IP-Adresse. Diese Technik versucht, wie die Antwort des DNS-Resolvers auf eine Informationsanfrage des DNS-Servers zu erscheinen.

Server, die keine Techniken zur Erkennung dieser Angriffsart einsetzen, speichern die gefälschte Antwort einfach als autoritative Antwort für künftige DNS-Abfragen. Sobald der Cache vergiftet ist, rufen alle nachfolgenden Informationsanfragen die falschen Informationen aus dem Cache ab, bis diese ablaufen.

DNS-Cache-Poisoning kann erkannt und bekämpft werden durch:

  • DNSSEC
  • DNS-Cache-Sperre
  • Manipulation der Groß- und Kleinschreibung bei DNS-Abfragen
  • Strenge Zugriffskontrollen

Interne Netzwerke, die von DNS-Cache-Poisoning betroffen sind, müssen zurückgesetzt werden, damit sich die vergifteten DNS-Informationen nicht weiterverbreiten.

DNS-Domain-Lock-up-DDoS-Angriff

DNS-Domain-Lock-up-Distributed-Denial-of-Service-Angriffe (DDoS) überlasten legitime DNS-Server, indem sie TCP-Verbindungen herstellen und anschließend langsam zufällige Pakete senden, um Ressourcen zu verbrauchen. Dies ist eine verbreitete DDoS-Technik, doch nicht alle Teams bereiten DNS proaktiv auf DDoS-Angriffe vor.

DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet werden, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-Flood-DDoS-Angriff

DNS-Flood-DDoS-Angriffe überlasten einen DNS-Server mit einer enormen Menge an DNS-Anfragen über das UDP-Protokoll. Meistens betreffen DDoS-Angriffe hauptsächlich das Opferunternehmen, doch auch verbundene Dienste und Unternehmen können betroffen sein.

Flood-Angriffe können auch innerhalb eines Netzwerks mithilfe kompromittierter Kundengeräte (Customer Premises Equipment, CPE) durchgeführt werden. Diese Form des DNS-Flood-DDoS-Angriffs wird möglicherweise als CPE-Angriff auf Botnet-Basis bezeichnet.

DNS-Flood-DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-Abfangen

Beim DNS-Abfangen wird eine DNS-Anfrage erfasst und an eine schädliche Ressource umgeleitet, die Benutzer auf schädliche Websites weiterleitet. Am häufigsten wird diese Art von Angriff durch Phishing-Angriffe auf einem Endpunkt durchgeführt, wobei die DNS-Abfrage der URL oder IP-Adresse in der Phishing-E-Mail an einen schädlichen DNS-Server umgeleitet wird.

Diese Art von Angriff erfordert typischerweise eine Erkennung am Endpunkt oder über die E-Mail-Sicherheit, da sie die zentrale Überwachung umgehen kann – insbesondere bei Remote-Benutzern. Lösungen, die Anfragen von Remote-Endpunkten umleiten, wie DNSCrypt, Secure Service Edge (SSE), sichere Web-Gateways (SWG), Zero-Trust-Netzwerkzugriff (ZTNA) und Secure Access Service Edge (SASE), können diesen Angriff ebenfalls verhindern, wenn DNS für alle Benutzer und Geräte über eine zentrale Überwachung und Verarbeitung geleitet werden muss.

DNS-Hijacking

DNS-Hijacking leitet Abfragen über Malware, einen kompromittierten DNS-Server oder kompromittierte Netzwerkgeräte (Router usw.) auf schädliche Websites um, indem Informationen im DNS-Eintrag ersetzt werden. Diese Angriffe funktionieren im Wesentlichen wie DNS-Cache-Poisoning, kompromittieren jedoch direkt die DNS-Einträge oder den autoritativen DNS-Nameserver und nicht nur den Cache.

Angreifer greifen auf den Server zu, indem sie Zugangsdaten stehlen oder Geräte kompromittieren, auf denen DNS-Informationen gespeichert sind. DNS-Server sind häufig durch eine direkte Verbindung mit dem Internet Angriffen ausgesetzt, und Netzwerkgeräte sind mitunter für den Administratorzugriff mit dem Internet verbunden oder werden über kompromittierte Netzwerkendpunkte offengelegt (Phishing, gestohlene Zugangsdaten, kompromittierte VPN-Server usw.).

Die schlimmste Form des DNS-Hijackings kompromittiert die autoritativen DNS-Einträge beim Domain-Registrar und verwandelt die URL eines Unternehmens in eine Weiterleitung auf eine schädliche IP-Adresse. Dieser Angriff verschärft die Probleme des DNS-Hijackings noch, da die Domain eines Unternehmens möglicherweise auf die Sperrlisten vieler Antivirenprodukte und Threat-Intelligence-Feeds gesetzt wird.

Diese Angriffsarten können durch die Überwachung von Protokolldateien, Intrusion-Detection- oder Intrusion-Prevention-Systeme (IDS oder IPS), Firewalls der nächsten Generation (NGFW)-Paketinspektion, Anomalieerkennung und strenge Zugriffskontrollen erkannt oder bekämpft werden. Eine Kompromittierung des DNS-Domain-Registrars lässt sich möglicherweise nicht erkennen und muss daher mit strengen Zugriffskontrollen und Multi-Faktor-Authentifizierung bekämpft werden.

DNS-Malformed-Query-DDoS-Angriff

DNS-Malformed-Query-DDoS- Angriffe überlasten einen DNS-Server mit absichtlich falsch konfigurierten Anfragen, um die für ihre Verarbeitung benötigten Ressourcen des DNS-Servers zu erhöhen. Werden sie in großer Zahl übermittelt, können die Verarbeitungsressourcen einen DNS-Server überlasten und zum Absturz bringen.

DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-NXDOMAIN-DDoS-Angriff

DNS-NXDOMAIN-DDoS- Angriffe überlasten einen DNS-Server mit Anfragen nach nicht vorhandenen Einträgen oder gefälschten Domainnamen. Der DNS-Server stellt Verbindungen zu DNS-Resolvern und zum anfragenden Client her, wodurch so viele Ressourcen verbraucht werden, dass legitime DNS-Abfragen nicht mehr verarbeitet werden können. DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-Phantom-Domain-DDoS-Angriff

DNS-Phantom-Domain-DDoS-Angriffe überlasten einen DNS-Server mit Anfragen, eine Verbindung zu nicht vorhandenen oder nur langsam antwortenden Domainservern herzustellen. DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-Reflection-Amplification-DDoS-Angriffe

DNS-Reflection-Amplification-DDoS-Angriffe verwenden Bots, um DNS-Abfragen mit gefälschten IP-Adressen zu senden, die die IP-Adresse des Opfers verwenden, sodass die DNS-Antwort an die gefälschte IP-Adresse gesendet wird und die dortige Ressource überlastet. DNS-DDoS-Angriffe zielen darauf ab, den allgemeinen Internetzugang für Benutzer zu blockieren. DNS-Reflection-Amplification-DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-Spoofing

DNS-Spoofing schleust gefälschte DNS-IP-Adressen in einen DNS-Cache ein, entweder durch DNS-Cache-Poisoning oder indem ein legitimer DNS-Server imitiert wird. Es ähnelt DNS-Hijacking, zielt jedoch auf den Cache und nicht auf den DNS-Eintrag selbst.

DNS-Spoofing kann durch die Überwachung von DNS-Servern und die Härtung der Server gegen Manipulationen (Zugriffskontrolle, Positiv- und Negativlisten usw.) erkannt und bekämpft werden. Dienste oder Protokolle wie DNSSEC, die die Authentizität von DNS-Antworten überprüfen, können Spoofing ebenfalls bekämpfen.

DNS-Subdomain-DDoS

DNS-Subdomain-DDoS-Angriffe überlasten einen DNS-Server mit Anfragen nach nicht vorhandenen URL-Subdomains (z. B.: idonotexist.esecurityplanet.com, esecurityplanet.com/idonotexist/). DDoS-Angriffe können bekämpft werden, indem DNS-Server gegen DDoS-Angriffe gehärtet, Anti-DDoS-Dienste (Cloudflare usw.) und DNS-Firewalls eingesetzt werden.

DNS-Tunneling

DNS-Tunneling greift nicht den DNS-Prozess an, sondern nutzt den DNS-Datenverkehr als Tarnung, um Malware an Benutzer auszuliefern, Befehle auszuführen oder Daten auszuschleusen. Standardmäßig vertrauen die meisten Firewalls und Server der DNS-Kommunikation über Port 53, was Angreifer ausnutzen können, um ihre Aktivitäten zu verbergen. In einigen Fällen verwenden Angreifer außerdem verschlüsselte DNS-Abfragen über SSH-, TCP- oder HTTP-Protokolle, um ihre Aktivitäten noch besser zu verschleiern.

DNS-Tunneling kann erkannt und blockiert werden, indem der DNS-Datenverkehr überprüft, der Zugriff auf den DNS-Server streng kontrolliert und die IP-Adresse oder Domain überwacht wird, an die die DNS-Informationen gesendet werden. Wenn Protokolle zur Erkennung von Tunneling-Angriffen verwendet werden, sollte auf viele zusammengehörige Anfragen und Antworten von komplexen oder verdächtigen Domains sowie auf deutlich mehr Anfragen als gewöhnlich geachtet werden.

Abfangen unverschlüsselter DNS-Kommunikation

Im Gegensatz zu anderen Angriffen wird das Abfangen unverschlüsselter DNS-Informationen in der Regel nicht dazu genutzt, DNS-Prozesse oder Netzwerkgeräte zu kompromittieren, zu kontrollieren oder den Zugriff darauf zu verweigern. Stattdessen fangen Angreifer lediglich die standardmäßig im Klartext gesendeten DNS-Abfragen ab, um Anfragen zum Internetzugriff zu verfolgen und zu überwachen.

Die gestohlenen Informationen können zur Informationsbeschaffung für zukünftige Angriffe verwendet werden und sind nahezu unmöglich zu erkennen, da sie keine Auswirkungen auf Systeme oder Prozesse haben. Diese Art von Angriff kann nur durch die Einführung eines verschlüsselten Protokolls für DNS-Abfragen verhindert werden.

Fazit: Geschäftsabläufe durch den Schutz von DNS sichern

Ohne DNS können Benutzer keine Netzwerkdrucker finden, auf SaaS-Anwendungen zugreifen oder Verbindungen zu Internetressourcen herstellen. Für viele Unternehmen führt ein DNS-Ausfall zum Ausfall der gesamten IT-Systeme, was erhebliche Geschäftsverluste und Kosten für die Wiederherstellung verursachen kann.

Unabhängig davon, ob ein Unternehmen ausgelagerte DNS-Dienste, einen einfachen, ausschließlich intern verwendeten DNS-Resolver oder eine leistungsfähige DNS-Architektur mit mehreren Funktionen nutzt: Es muss DNS als unternehmenskritische Ressource erkennen, die regelmäßig angegriffen wird. Um sichere und betriebsbereite DNS-Funktionen zu gewährleisten, sollte jedes Unternehmen zumindest Best Practices einhalten und, wenn möglich, für diesen kritischen IT-Dienst sogar ein noch höheres Sicherheitsniveau gewährleisten.

Weitere Informationen zu verwandten Sicherheitsthemen finden Sie hier:

Dieser Artikel wurde ursprünglich von Paul Rubens verfasst und am 18. Oktober 2017 veröffentlicht. Er wurde von Chad Kime am 8. Dezember 2023 aktualisiert.

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.