13 - Netzwerkprotokoll DNS
1. Wozu braucht man DNS?
DNS steht für Domain Name System und ist einer der grundlegendsten Dienste in IP-Netzwerken. Seine Hauptaufgabe besteht darin, menschenlesbare Namen in IP-Adressen zu übersetzen. Computer kommunizieren ausschließlich über IP-Adressen, Menschen hingegen arbeiten mit Namen wie server01.firma.local oder www.example.de. DNS ist die vermittelnde Instanz zwischen diesen beiden Welten.
Ohne DNS müsste jeder Benutzer und jedes System die IP-Adressen aller Server kennen, was in der Praxis nicht umsetzbar wäre. DNS sorgt außerdem dafür, dass sich IP-Adressen ändern können, ohne dass Benutzer oder Anwendungen davon etwas merken. Dienste bleiben über ihren Namen erreichbar, auch wenn sich die dahinterliegende Adresse ändert.
DNS wird nicht nur für Webseiten benötigt, sondern für nahezu alle Netzwerkdienste, darunter Datei- und Druckdienste, E-Mail, Datenbanken, VPNs und insbesondere für Active Directory.
2. Wo stellt man den DNS-Server in Windows ein?
In Windows wird der DNS-Server nicht zentral an einer einzigen Stelle sondern immer pro Netzwerkschnittstelle konfiguriert. Die Einstellung befindet sich in den Netzwerkeinstellungen des jeweiligen Adapters.
Der übliche Weg führt über:
- Netzwerkeinstellungen
- Adapteroptionen ändern
- Eigenschaften der Netzwerkkarte
- Internetprotokoll Version 4 (IPv4)
- DNS-Serveradressen
Hier wird festgelegt, welcher DNS-Server für Namenauflösungen verwendet wird. In Unternehmensnetzen ist dies in der Regel ein interner DNS-Server, häufig ein Windows-Domaincontroller. In Heimnetzen ist es oft der Router oder ein öffentlicher DNS-Server.
Diese Einstellung ist kritisch: Ist der DNS-Server falsch konfiguriert, funktionieren viele Netzwerkdienste nicht mehr, obwohl die reine IP-Konnektivität noch gegeben ist.
3. Warum ist DNS für Active Directory so wichtig?
Active Directory ist vollständig von DNS abhängig. Nahezu alle Funktionen innerhalb einer Windows-Domäne basieren auf DNS-Namensauflösung. Domaincontroller, Clients und Dienste finden sich gegenseitig über spezielle DNS-Einträge, sogenannte SRV-Records.
Ein Windows-Client meldet sich nicht "direkt" bei einem bestimmten Domaincontroller an, sondern fragt über DNS ab, welcher Domaincontroller für welche bestimmte Dienste zuständig ist. Auch Replikation, Gruppenrichtlinien, Kerberos-Authentifizierung und viele weitere AD-Funktionen nutzen DNS.
Ein Active Directory würde ohne DNS nicht funktionieren. Selbst wenn IP-Adressen manuell bekannt wären fehlen ohne DNS die notwendigen Mechanismen zur automatischen Dienstfindung. Deshalb ist eine korrekt funktionierende DNS-Infrastruktur die wichtigste Voraussetzung für ein stabiles Active Directory.
4. Wie ist ein DNS-Name aufgebaut und warum gibt es Punkte?
Ein DNS-Name ist hierarchisch aufgebaut und besteht aus mehreren Ebenen, die durch Punkte getrennt sind. Jeder Punkt trennt eine Ebene der Namenshierarchie.
Beispiel:
server01.it.abteilung.firma.localVon rechts nach links gelesen:
- local ist die oberste Zone (Top-Level-Domain im internen Kontext)
- firma ist eine darunterliegende Domain
- abteilung und it sind Subdomains
- server01 ist der eigentliche Hostname
Diese Struktur ermöglicht eine klare Delegation und Organisation von Namensräumen. Unterschiedliche DNS-Server können für unterschiedliche Zonen zuständig sein, ohne dass es zu Namenskonflikten kommt. Die Punkte sind also kein Zufall, sondern ein zentrales Strukturmerkmal des DNS-Systems.
5. Über welche Ports kommuniziert DNS?
DNS verwendet standardmäßig Port 53.
- UDP Port 53 wird für normale DNS-Abfragen genutzt, da es schnell und ressourcenschonend ist.
- TCP Port 53 wird verwendet, wenn Antworten sehr groß sind (z. B. bei Zonentransfers) oder wenn UDP nicht ausreicht.
In der Praxis ist UDP der Regelfall, TCP kommt in speziellen Situationen oder bei internen DNS-Prozessen zum Einsatz.
6. DNS-Recordtypen und ihre Verwendung
DNS-Einträge, sogenannte Resource Records, definieren, welche Informationen ein DNS-Server zu einem Namen kennt. Zu den wichtigsten Typen gehören:
- A-Record
Ordnet einem Hostnamen eine IPv4-Adresse zu. Er ist der klassische DNS-Eintrag für Server und Clients. - AAAA-Record
Entspricht dem A-Record, jedoch für IPv6-Adressen. - CNAME-Record
Erstellt einen Aliasnamen für einen bestehenden DNS-Namen. Der eigentliche Zielname bleibt unverändert. - MX-Record
Legt fest, welche Mailserver für eine Domain zuständig sind und in welcher Priorität sie verwendet werden. - SRV-Record
Wird vor allem von Active Directory genutzt, um Dienste und Domaincontroller auffindbar zu machen.
Diese Einträge bestimmen maßgeblich, wie Dienste im Netzwerk gefunden und genutzt werden können.
7. Reverse DNS - was steckt dahinter?
Reverse DNS funktioniert genau umgekehrt zur normalen Namensauflösung. Hier wird aus einer IP-Adresse ein Name ermittelt. Technisch geschieht dies über spezielle Reverse-Lookup-Zonen.
Reverse DNS wird unter anderem benötigt für:
- Log-Analyse
- Sicherheitsprüfungen
- Mailserver (Spam-Erkennung)
- Diagnosezwecke
In internen Netzen wird Reverse DNS vom eigenen DNS-Administrator verwaltet. Für öffentliche IP-Adressen ist in der Internetprovider zuständig. Änderungswünsche für Reverse DNS bei öffentlichen IPs müssen daher an den Provider gerichtet werden.
8. Dynamisches DNS (DynDNS)
Dynamisches DNS wird eingesetzt, wenn sich die öffentliche IP-Adresse regelmäßig ändert, was bei privaten Internetanschlüssen häufig der Fall ist. Ein DynDNS-Dienst sorgt dafür, dass ein fester DNS-Name immer automatisch auf die aktuell gültige IP-Adresse zeigt.
Typische Einsatzszenarien sind:
- Fernzugriff auf das Heimnetz
- Private Server mit wechselnder IP
- VPN-Zugänge über DSL/Kabelanschlüsse
Der DNS-Eintrag wird dabei automatisch aktualisiert, sobald sich die IP-Adresse ändert.
9. Praxis: Vorbereitung eines Windows-DNS-Dienstes
Für praktische Übungen wird auf einem Windows-Server die DNS-Serverrolle installiert. Anschließend wird eine eigene Forward-Lookup-Zone angelegt, die als Übungszone dient. In dieser Zone können die verschiedenen DNS-Recordtypen erstellt, geändert und gelöscht werden, ohne produktive Systeme zu beeinflussen.
Diese Zone bildet die Grundlage, um DNS-Funktionalität realitätsnah nachzuvollziehen und die Auswirkungen von Konfigurationsänderungen direkt zu beobachten.
10. Abfrage des internen DNS-Servers mit NSLookup
Mit dem Kommandozeilentool NSLookup lassen sich gezielt DNS-Abfragen durchführen. Dabei kann festgelegt werden, welcher DNS-Server angesprochen wird. So lässt sich prüfen, ob der eigene DNS-Server korrekt arbeitet und die erstellten Einträge wie erwartet aufgelöst werden.
NSLookup eignet sich besonders gut, um DNS-Probleme einzugrenzen und die Funktionsweise von Namensauflösung transparent zu machen.
11. Abfrage des externen DNS-Servers mit NSLookup
Zusätzlich zur internen Abfrage kann NSLookup genutzt werden, um öffentliche DNS-Server gezielt anzusprechen. Dadurch wird sichtbar, welche Informationen im Internet verfügbar sind und welche Namen nur intern auflösbar sind.
Der Vergleich zwischen interner und externer DNS-Abfrage verdeutlicht die Trennung von internen und öffentlichen Namensräumen und zeigt, warum interne DNS-Server in Unternehmensnetzen unverzichtbar sind.