Was macht ein DNS-Server überhaupt?
Er übersetzt Namen in Adressen. Wenn jemand eine Internetadresse eingibt, fragt sein Rechner zuerst: Wo liegt das? Erst mit der Antwort kann die Verbindung aufgebaut werden. Das passiert bei jedem Aufruf, jedem Bild, jedem Hintergrunddienst – mehrere hundert Mal am Tag je Arbeitsplatz.
Daraus folgt der Punkt, der im Betrieb zählt: Wer diese Fragen beantwortet, weiß genau, was in Ihrem Haus aufgerufen wird. Nicht die Inhalte, aber jede angesteuerte Adresse – welche Bank, welcher Wettbewerber, welche Bewerbungsplattform, welches Krankheitsbild. Das ist ein aussagekräftiges Bild, und es entsteht ohne Ihr Zutun.
Im Betrieb: Im Privathaushalt ist ein öffentlicher DNS-Dienst eine gute Wahl. Im Unternehmen ist es eine Entscheidung über Daten, die Dritten überlassen werden.
Was ist die bessere Lösung im Unternehmen?
Ein eigener DNS-Dienst im Haus – meist auf dem Server, der ohnehin die Anmeldungen verwaltet, oder auf der Firewall. Er beantwortet die Fragen für interne Namen selbst und reicht nur das nach außen, was er nicht kennt. Damit bleibt der größte Teil im Haus.
Der zweite Gewinn ist die Filterung. Ein eigener Dienst kann Anfragen an bekannte Schadadressen blockieren, bevor überhaupt eine Verbindung aufgebaut wird – das ist eine der wirksamsten und günstigsten Schutzmaßnahmen überhaupt. Ein Gerät, das sich Schadsoftware eingefangen hat, erreicht seinen Steuerungsserver nicht mehr.
Der dritte Gewinn ist die Nachvollziehbarkeit: Sie sehen, welches Gerät welche Adressen anfragt. Wenn ein Rechner nachts um drei alle zehn Minuten dieselbe unbekannte Adresse aufruft, ist das ein Befund – und ohne eigenen Dienst sieht ihn niemand.
Häufige Anschlussfragen
Ist 1.1.1.1 datenschutzfreundlicher als 8.8.8.8?
Der Betreiber von 1.1.1.1 sagt zu, Anfragedaten nach 24 Stunden zu löschen und nicht für Werbeprofile zu nutzen; bei 8.8.8.8 ist die Zusage weniger weitreichend. Beide sind US-Anbieter. Für die private Nutzung ist das eine Abwägung – für ein Unternehmen bleibt es eine Übermittlung von Nutzungsdaten an einen Dritten ohne Vertrag.
Was ist mit verschlüsseltem DNS im Browser?
Das ist der unangenehme Punkt: Moderne Browser bringen eine eigene verschlüsselte DNS-Auflösung mit und umgehen damit Ihren Firmendienst – samt Filterung und Protokoll. Das gehört per Richtlinie abgeschaltet, sonst ist die beste DNS-Absicherung wirkungslos, ohne dass es jemandem auffällt.
Bringt das spürbar Geschwindigkeit?
Im Haus ja, nach draußen kaum. Interne Namen werden sofort beantwortet statt über einen Umweg. Bei externen Adressen liegt der Unterschied zwischen einem öffentlichen und einem eigenen Dienst im Bereich weniger Millisekunden – spürbar wird davon nichts. Wer DNS wegen der Geschwindigkeit wechselt, löst das falsche Problem.
Dazu passt
