Server-Konfiguration
Volle Transparenz über die eingesetzte DNS-Infrastruktur.
Die Resolver werden mit BIND9 des Internet Systems Consortium (ISC) betrieben – der Referenzimplementierung des DNS-Protokolls. Auf dieser Seite ist die produktiv eingesetzte Konfiguration einsehbar: Recursion-Verhalten, Root-Hints und das vollständige Logging-Setup.
Rekursiver Resolver
Auflösung über die DNS-Hierarchie ab den Root-Servern, ohne Upstream-Provider.
DNSSEC-Validierung
Signaturen werden validiert; Antworten nur bei intakter Vertrauenskette.
Kein Query-Log
Reguläre DNS-Anfragen und Query-Errors werden nicht protokolliert.
24 h Log-Rotation
Aktive Log-Kategorien werden täglich rotiert und nur kurz vorgehalten.
Recursion & Root Hints
Kann eine Anfrage nicht aus dem lokalen Cache beantwortet werden, fragen die Resolver die DNS-Hierarchie schrittweise – beginnend bei den Root-Servern – ab. So bleiben die Antworten unabhängig von externen DNS-Providern und sind jederzeit aktuell.
Auszug aus named.conf
Aktive Root-Hints
Logging-Strategie
Logging dient ausschließlich dem zuverlässigen und sicheren Betrieb der Resolver. Personenbezogene Anfragen einzelner Nutzer werden bewusst nicht protokolliert.
Troubleshooting
Schnelle Eingrenzung technischer Probleme im Live-Betrieb.
Security-Monitoring
Erkennung von Missbrauch wie DDoS-Mustern oder Scans.
Performance
Auslastung, Latenzen und Cache-Verhalten im Blick behalten.
Abuse-Prevention
Verdächtige Aktivitäten erkennen und gezielt sperren.
Kategorien im Überblick
Authentication
enabledauth_servers_logTrust- und Authentifizierungsereignisse zwischen DNS-Servern.
DNSSEC
enableddnssec_logSignatur-, Validierungs- und Schlüsselereignisse rund um DNSSEC.
Zone Transfers
enabledzone_transfers_logAXFR/IXFR-Übertragungen zwischen Master- und Slave-Servern.
Dynamic DNS
enabledddns_logAktualisierungen über das Dynamic-DNS-Update-Protokoll.
Client Security
enabledclient_security_logVerdächtige oder unerlaubte DNS-Anfragen inkl. Quell-IP.
Rate Limiting
enabledrate_limiting_logAnfragen, die durch Rate-Limits gedrosselt oder verworfen wurden.
RPZ
enabledrpz_logTreffer in Response Policy Zones, etwa für Block- oder Redirect-Regeln.
Debug
enableddefault_debugDetaillierte Debug-Ausgaben, nur bei Bedarf temporär aktiviert.
General
disableddefaultAllgemeine Systemaktivität – bewusst deaktiviert.
Queries
disabledqueriesReguläre DNS-Anfragen – kein Logging.
Query Errors
disabledquery-errorsFehlgeschlagene Anfragen – kein Logging.
Aktive Logging-Konfiguration
Aufbewahrung & Weitergabe
Rotation
Aktive Log-Dateien werden nach maximal 24 Stunden rotiert. Alte Dateien werden kurzfristig zur Fehleranalyse vorgehalten und danach gelöscht.
Zugriff & Weitergabe
Logs sind ausschließlich den Server-Administratoren zugänglich. Eine Weitergabe an Dritte erfolgt nicht; die Nutzung beschränkt sich auf den ordnungsgemäßen Betrieb.