Oblivious DoH: Cloudflare will DNS-Anfragen von IP-Adressen trennen

Mit einer Variante von DoH sollen DNS-Server die IP-Adressen der Clients nicht mehr sehen. Eine Analyse soll damit verhindert werden.

Artikel veröffentlicht am ,
Verschlüsselung und ein Proxy sollen eine Datenüberwachung bei ODoH verhindern.
Verschlüsselung und ein Proxy sollen eine Datenüberwachung bei ODoH verhindern. (Bild: Pixabay)

In einer großangelegten Kooperation versuchen die Netzwerkspezialisten von Cloudflare und Fastly zusammen mit Apple und weiteren Partnern einem der größten Kritikpunkte an dem Standard DNS über HTTPS (DoH) zu begegnen: dessen vermeintlicher Zentralisierung. Denn dadurch werde es für DNS-Anbieter wie Cloudflare theoretisch möglich, eine Vielzahl von Client-IP-Adressen zu sammeln und das Surfverhalten zu überwachen. Oblivious DoH soll das verhindern, wie Cloudflare ankündigt.

Die Idee ist dabei im Grunde ganz einfach: Die IP-Adresse, von der eine Anfrage gesendet wird, soll den eigentlichen DNS-Server nie erreichen. Möglich machen soll das ein Proxy-Server, der in der Mitte der Verbindung liegt und die Anfrage weiterleitet. Der DNS-Server sieht so nur die IP-Adresse des Proxy-Servers. Werden die Systeme getrennt betrieben, also DNS-Server und Proxy, müssten beide Server unabhängig voneinander kompromittiert werden, um die IP-Adressen der Clients mit DNS-Anfragen zu verknüpfen.

Damit der zwischengeschaltete Proxy-Server die DNS-Anfragen nicht mitlesen kann, was ja durch DoH eigentlich verhindert werden soll, sollen diese verschlüsselt werden. Die öffentlichen Schlüssel des DNS-Servers sollen dabei als Teil eines HTTPS Resource Records per DNS selbst übertragen werden. Mit Hilfe von DNSSEC kann dann auch die Authentizität der Schlüssel gewährleistet werden.

In der Ankündigung von Cloudflare heißt es dazu: "Die gesamte Kommunikation ist authentifiziert und vertraulich, da diese DNS-Nachrichten Ende-zu-Ende-verschlüsselt sind, obwohl sie über zwei separate HTTPS-Verbindungen (Client-Proxy und Proxy-Ziel) übertragen werden. Die Nachricht, die dem Proxy ansonsten als Klartext angezeigt würde, ist tatsächlich ein verschlüsseltes Gewirr."

Die Arbeiten an ODoH stehen bereits als Entwurf bei der IETF bereit und sollen dort als Standard spezifiziert werden. Unabhängig davon unterstützt Cloudflare die Technik bereits auf seinen DNS-Servern und einige Anbieter stellen bereits entsprechende Proxys bereit. Darüber hinaus gibt es Clients in Rust und Go von Cloudflare, um die Technik zu testen. Der Browser-Hersteller Mozilla hat außerdem bereits angekündigt, ebenfalls mit ODoH experimentieren zu wollen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Ungewöhnlicher Kundenservice
Wie ich meine neuen Kopfhörer mit dem Hammer zerschlug

Normalerweise muss man sich in einem Garantiefall nicht dabei filmen, wie man das defekte Produkt zerstört. Ich schon - nur so bekam ich einen Ersatz für meinen Kopfhörer.
Ein Erfahrungsbericht von Tobias Költzsch

Ungewöhnlicher Kundenservice: Wie ich meine neuen Kopfhörer mit dem Hammer zerschlug
Artikel
  1. Deutschland auf Platz 3: Millionen von SSH-Servern anfällig für Terrapin-Angriff
    Deutschland auf Platz 3
    Millionen von SSH-Servern anfällig für Terrapin-Angriff

    Allein in Deutschland gibt es mehr als eine Million über das Internet erreichbare SSH-Server, die nicht gegen Terrapin gepatcht sind.

  2. Festnetz- und Mobilfunk: Telefónica beginnt Massenentlassungen in Spanien
    Festnetz- und Mobilfunk
    Telefónica beginnt Massenentlassungen in Spanien

    Von 16.500 Arbeitsplätzen beim Telefónica-Mutterkonzern soll rund ein Fünftel verschwinden. Der Stellenabbau betrifft vor allem Ältere.

  3. Streamer: Twitch verbietet vorgetäuschte Nacktheit
    Streamer
    Twitch verbietet vorgetäuschte Nacktheit

    Schwarze Balken über der scheinbar nackten Brust? Nicht erlaubt! Selbst wenn Unterwäsche hervorblitzt, verbietet Twitch solche Darstellungen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Crucial P3 Plus 4 TB + Acronis 194,83€ • MediaMarkt & Saturn: Gutscheinheft mit Rabattaktionen und 3 Games für 49€ • Alternate: Thermaltake-Produkte im Angebot • HP Victus 15.6" 144Hz (i5-13420H, 16 GB, RTX 3050) 777€ • MindStar: Corsair Vengeance RGB 64 GB DDR5-6000 199€ [Werbung]
    •  /