Verschlüsseltes DNS (DoH/DoT) und seine Auswirkungen auf legale Abhörmöglichkeiten

Verschlüsseltes DNS – Beispiel für die Einhaltung der Vorschriften zur rechtmäßigen Überwachung

Das Domain Name System (DNS) ist seit langem eine der wertvollsten Datenquellen für die rechtmäßige Überwachung und Netzwerkanalyse. DNS-Abfragen geben Aufschluss darüber, welche Websites ein Nutzer besucht, auf welche Dienste er zugreift und welche Anwendungen er nutzt – und das alles, ohne dass Zugriff auf den Inhalt der Kommunikation selbst erforderlich ist. Seit Jahrzehnten wird der DNS-Verkehr im Klartext übertragen, wodurch er für die Überwachung auf Netzwerkebene leicht zugänglich ist. Das Aufkommen verschlüsselter DNS-Protokolle – DNS over HTTPS (DoH) und DNS over TLS (DoT) – verändert diese Landschaft grundlegend und hat erhebliche Auswirkungen auf die Möglichkeiten der rechtmäßigen Überwachung.

In diesem Artikel wird untersucht, wie DoH und DoT funktionieren, warum sie eingeführt werden, wie sie sich auf die rechtmäßige Überwachung auswirken und was Betreiber tun können, um ihren Compliance-Verpflichtungen in einem Umfeld nachzukommen, in dem der DNS-Verkehr zunehmend verschlüsselt wird.

Die Herausforderung des verschlüsselten DNS für Betreiber

Bei der herkömmlichen DNS-Auflösung wird der UDP-Port 53 verwendet, wobei Anfragen und Antworten im Klartext übertragen werden. Jeder, der Zugriff auf den Netzwerkpfad zwischen dem Nutzer und dem DNS-Resolver hat – einschließlich des Betreibers, zwischengeschalteter Netzwerkelemente und potenzieller Lauscher – kann die DNS-Anfragen einsehen und feststellen, welche Domainnamen der Nutzer auflöst.

DNS over TLS (DoT), definiert in RFC 7858, verschlüsselt den DNS-Datenverkehr, indem es ihn in eine TLS-Verbindung auf TCP-Port 853 einbindet. Die DNS-Abfragen und -Antworten werden während der Übertragung verschlüsselt, wodurch eine Überwachung durch Zwischenstellen verhindert wird. Die Verwendung eines dedizierten Ports (853) macht den DoT-Verkehr jedoch auf Netzwerkebene erkennbar – ein Beobachter kann feststellen, dass eine DNS-Auflösung stattfindet, auch wenn der Inhalt der Abfragen verschlüsselt ist.

DNS over HTTPS (DoH), definiert in RFC 8484, geht in Sachen Verschlüsselung noch einen Schritt weiter, indem der DNS-Datenverkehr über Standard-HTTPS-Verbindungen auf dem TCP-Port 443 getunnelt wird. Da sich DoH-Datenverkehr nicht von normalem HTTPS-Webdatenverkehr unterscheiden lässt, ist es äußerst schwierig, ihn auf Netzwerkebene zu identifizieren und zu blockieren. DoH verbirgt die DNS-Auflösung effektiv in der riesigen Menge an verschlüsseltem Webdatenverkehr, der moderne Netzwerke durchströmt.

Beide Protokolle dienen dem Schutz der Privatsphäre der Nutzer, indem sie verhindern, dass Netzwerkvermittler DNS-Abfragen einsehen können. Große Browser-Anbieter – darunter Mozilla Firefox und Google Chrome – haben DoH-Unterstützung implementiert, und einige Betriebssysteme unterstützen DoH und DoT mittlerweile nativ. Die Einführung von verschlüsseltem DNS schreitet immer schneller voran, angetrieben durch Datenschutzinitiativen, Standardeinstellungen der Browser und den allgemeinen Trend zur Verschlüsselung des gesamten Netzwerkverkehrs.

Die Auswirkungen auf die rechtmäßige Überwachung

Die Verschlüsselung des DNS-Verkehrs hat direkte und erhebliche Auswirkungen auf die Möglichkeiten der rechtmäßigen Überwachung. DNS-Abfragedaten sind seit jeher ein wesentlicher Bestandteil der Überwachungsinformationen und liefern den Ermittlern detaillierte Aufzeichnungen über die Online-Aktivitäten der Zielperson. Wenn eine Zielperson eine Website besucht, eine E-Mail versendet oder eine Anwendung nutzt, geben die entsprechenden DNS-Abfragen Aufschluss über die beteiligten Domainnamen – selbst wenn der Inhalt der Kommunikation verschlüsselt ist.

Mit DoH und DoT können Netzbetreiber DNS-Abfragen auf Netzwerkebene nicht mehr einsehen, wenn das Gerät des Zielnutzers so konfiguriert ist, dass es einen verschlüsselten DNS-Resolver verwendet, der nicht vom Netzbetreiber betrieben wird. Der DNS-Auflösungsprozess ist zwischen dem Gerät und dem Resolver durchgehend verschlüsselt, und die Netzwerkgeräte des Betreibers können die Abfragen ohne Zugriff auf die TLS-Sitzungsschlüssel nicht entschlüsseln.

Dieser Verlust an DNS-Transparenz wirkt sich sowohl auf das Abfangen in Echtzeit als auch auf die Analyse historischer Daten aus. Bei der Echtzeitüberwachung fehlen in dem für die Datensitzung einer Zielperson generierten IRI die DNS-Abfrageinformationen, die zuvor Kontextinformationen über die Online-Aktivitäten der Zielperson lieferten. Bei der historischen Analyse schränkt das Fehlen von DNS-Protokollen die Fähigkeit des Betreibers ein, den Browserverlauf und die Nutzungsmuster einer Zielperson anhand der gespeicherten Daten zu rekonstruieren.

Die Auswirkungen sind am gravierendsten, wenn das Ziel einen DoH-Resolver eines Drittanbieters nutzt – wie beispielsweise die von Cloudflare, Google oder anderen Anbietern betriebenen –, anstatt die eigene DNS-Infrastruktur des Betreibers. In diesem Fall werden die DNS-Abfragen vollständig außerhalb des Netzwerks des Betreibers aufgelöst, und der Betreiber hat keinerlei Zugriff darauf. Verwendet das Ziel den betreibereigenen DNS-Resolver mit DoT oder DoH, behält der Betreiber zwar Zugriff auf die Abfragedaten auf Resolver-Ebene, jedoch nicht an zwischengeschalteten Netzwerkknoten.

Maßnahmen zur Risikominderung für Betreiber

Netzbetreiber können die Einführung von verschlüsseltem DNS nicht verhindern, aber sie können Strategien umsetzen, um dessen Auswirkungen auf die rechtmäßige Überwachung abzumildern. Die erste Strategie besteht darin, eigene DoH- und DoT-Resolver zu betreiben und ihre Teilnehmer dazu anzuhalten oder zu verpflichten, diese Resolver zu nutzen. Wenn der Betreiber den DNS-Resolver kontrolliert, behält er den Zugriff auf DNS-Abfragedaten, selbst wenn die Übertragung zwischen dem Gerät und dem Resolver verschlüsselt ist. Dieser Ansatz bewahrt die DNS-Transparenz und bietet den Teilnehmern gleichzeitig die Datenschutzvorteile von verschlüsseltem DNS vor der Beobachtung durch Dritte.

Die zweite Strategie besteht darin, alternative Datenquellen zu nutzen, um die Informationen zu rekonstruieren, die zuvor durch DNS-Abfragen bereitgestellt wurden. Die Server Name Indication (SNI) in TLS-Handshakes liefert den Domänennamen des Servers, mit dem der Client eine Verbindung herstellt, und diese Informationen wurden bisher im Klartext übertragen. Durch die Einführung von Encrypted Client Hello (ECH, ehemals ESNI) wird nun jedoch auch die SNI verschlüsselt, was die Transparenz weiter einschränkt. Die Analyse von IP-Adressen kann ebenfalls einige Informationen darüber liefern, auf welche Dienste ein Ziel zugreift; doch die weitverbreitete Nutzung von Content Delivery Networks (CDNs) und Shared Hosting führt dazu, dass die Zuordnung von IP-Adressen zu Domänen oft mehrdeutig ist.

Die dritte Strategie besteht darin, die Überwachung auf der Anwendungsebene oder auf Geräteebene durchzuführen, anstatt sich ausschließlich auf Daten auf Netzwerkebene zu stützen. Dieser Ansatz geht über den Rahmen der herkömmlichen Telekommunikationsüberwachung hinaus, wird jedoch von einigen Strafverfolgungsbehörden als Reaktion auf die zunehmende Verschlüsselung des Netzwerkverkehrs geprüft. Für Netzbetreiber ist dies keine praktikable Lösung, doch es ist Teil des größeren Kontexts, in dem verschlüsseltes DNS verstanden werden sollte.

Eine vierte Strategie betrifft regulatorische und politische Maßnahmen. Einige Regierungen haben Vorschriften in Erwägung gezogen oder bereits umgesetzt, wonach Betreiber den Zugriff auf DNS-Resolver von Drittanbietern sperren oder die Nutzung der betreibereigenen DNS-Infrastruktur vorschreiben müssen. Diese Ansätze sind umstritten und werfen Fragen hinsichtlich der Netzneutralität, der Nutzerfreiheit und der technischen Machbarkeit auf, stellen jedoch eine politische Antwort auf die Herausforderung durch verschlüsseltes DNS dar.

Der allgemeine Trend zur Verschlüsselung

Verschlüsseltes DNS ist Teil eines umfassenderen Trends zur Verschlüsselung des gesamten Netzwerkverkehrs, der durch Datenschutzbedenken, bewährte Sicherheitsverfahren und die Standardkonfigurationen großer Softwareplattformen vorangetrieben wird. TLS 1.3, ECH, QUIC und andere Technologien verschlüsseln zunehmend mehr Metadaten und Inhalte, auf die sich die Überwachung auf Netzwerkebene traditionell stützte. Jeder Schritt in diesem Verschlüsselungstrend schränkt die Transparenz für Betreiber und damit auch für die rechtmäßige Überwachung ein.

Die Betreiber müssen erkennen, dass die Transparenz auf Netzwerkebene, über die sie in der Vergangenheit verfügten, abnimmt und auch weiterhin abnehmen wird. Die Reaktion auf diesen Trend kann nicht rein technischer Natur sein – sie erfordert die Zusammenarbeit mit Regulierungsbehörden, Normungsgremien und Strafverfolgungsbehörden, um neue Ansätze für die rechtmäßige Überwachung zu entwickeln, die den Realitäten einer stark verschlüsselten Netzwerkumgebung Rechnung tragen.

Gleichzeitig müssen die Betreiber weiterhin alle Überwachungsdaten bereitstellen, zu deren Bereitstellung sie technisch in der Lage sind. Die Verschlüsselung des DNS hebt die gesetzliche Verpflichtung der Betreiber zur Überwachung nicht auf; sie verändert lediglich den Umfang dessen, was überwacht werden kann. Die Betreiber müssen gegenüber den Strafverfolgungsbehörden Transparenz hinsichtlich dieser Einschränkungen wahren und sicherstellen, dass ihre Überwachungssysteme so aktualisiert werden, dass sie mit der eingeschränkten Sichtbarkeit problemlos umgehen können – indem sie IRIs generieren, die genau widerspiegeln, was verfügbar ist, anstatt unvollständige oder irreführende Daten zu liefern.

Auswirkungen auf die Einhaltung von Vorschriften und die Berichterstattung

Der Verlust der DNS-Transparenz hat Auswirkungen darauf, wie Betreiber über ihre Überwachungsfähigkeiten berichten und wie die Regulierungsbehörden die Einhaltung der Vorschriften bewerten. Betreiber sollten proaktiv mit ihrer nationalen Regulierungsbehörde über die Auswirkungen von verschlüsseltem DNS auf ihre Überwachungsfähigkeiten kommunizieren und dabei die konkreten Datenelemente dokumentieren, die nicht mehr verfügbar sind, sowie die Maßnahmen, die sie ergreifen, um diese Auswirkungen abzumildern.

Die Regulierungsbehörden in einigen Rechtsordnungen müssen möglicherweise ihre technischen Anforderungen und Erwartungen aktualisieren, um der Realität verschlüsselter DNS Rechnung zu tragen. Betreiber können in diesem Prozess eine konstruktive Rolle spielen, indem sie technisches Fachwissen und praktische Erkenntnisse bereitstellen, um die Entwicklung der Regulierung zu unterstützen. Das schlimmste Szenario für alle Beteiligten wäre eine regulatorische Erwartung, dass Betreiber Daten bereitstellen, auf die sie technisch keinen Zugriff haben – eine Situation, die Compliance-Risiken mit sich bringt, ohne einen Ermittlungsnutzen zu bieten.

Schlussfolgerung

Verschlüsseltes DNS stellt eine erhebliche Verschiebung im Gleichgewicht zwischen Datenschutz und Überwachungsmöglichkeiten in Telekommunikationsnetzen dar. DoH und DoT schützen die Privatsphäre der Nutzer, indem sie verhindern, dass Netzwerkvermittler DNS-Abfragen einsehen können, doch sie schränken gleichzeitig auch die Sichtbarkeit für rechtmäßige Überwachungssysteme ein. Betreiber müssen sich darauf einstellen, indem sie eigene verschlüsselte DNS-Resolver implementieren, alternative Datenquellen nutzen, sich mit den Regulierungsbehörden über sich weiterentwickelnde Anforderungen austauschen und sicherstellen, dass ihre Überwachungssysteme die tatsächlich verfügbaren Daten korrekt widerspiegeln. Der Trend hin zu einer umfassenden Netzwerkverschlüsselung ist unumkehrbar, und Betreiber, die sich proaktiv darauf einstellen, werden besser in der Lage sein, die Einhaltung gesetzlicher Vorschriften zu gewährleisten und die Strafverfolgungsbehörden im Rahmen der sich wandelnden technischen Landschaft sinnvoll zu unterstützen.

Die Debatte um verschlüsseltes DNS verdeutlicht zudem das Spannungsfeld zwischen den Datenschutzrechten des Einzelnen und den legitimen Erfordernissen der Strafverfolgungsbehörden. Um das richtige Gleichgewicht zu finden, ist eine Zusammenarbeit zwischen Technologen, politischen Entscheidungsträgern, der Zivilgesellschaft und den Strafverfolgungsbehörden erforderlich. Die Betreiber stehen an der Schnittstelle dieser Interessen und tragen eine besondere Verantwortung dafür, dass technische Möglichkeiten, gesetzliche Verpflichtungen und Datenschutzbestimmungen aufeinander abgestimmt sind. Durch ihre aktive Beteiligung an der Entwicklung von Standards, bei regulatorischen Konsultationen und in Branchenforen können Betreiber dazu beitragen, Lösungen zu gestalten, die den Datenschutz wahren und gleichzeitig die Fähigkeit demokratischer Gesellschaften erhalten, rechtmäßige Überwachungsmaßnahmen im Einklang mit den Grundsätzen der Rechtsstaatlichkeit durchzuführen.

Verwandte Artikel

Weitere Informationen zu verwandten Themen finden Sie in diesen Artikeln:

Externe Ressourcen

Die folgenden externen Quellen bieten zusätzlichen Kontext und offizielle Dokumentation:

Nach oben scrollen
ICS
Datenschutz-Übersicht

Diese Website verwendet Cookies, damit wir dir die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in deinem Browser gespeichert und führen Funktionen aus, wie das Wiedererkennen von dir, wenn du auf unsere Website zurückkehrst, und hilft unserem Team zu verstehen, welche Abschnitte der Website für dich am interessantesten und nützlichsten sind.