Server-Konfiguration
Volle Transparenz über die eingesetzte DNS-Infrastruktur.
Die Anycast-Flotte wird mit BIND 9 des Internet Systems Consortium (ISC) betrieben – der Referenzimplementierung des DNS-Protokolls. Auf dieser Seite ist die produktiv eingesetzte Konfiguration einsehbar: die Views hinter beiden Diensten, der Family-Filter (RPZ) und das fail-closed No-Log-Setup.
Rekursiver Resolver
Auflösung über die DNS-Hierarchie ab den Root-Servern, ohne Upstream-Provider.
DNSSEC-Validierung
Signaturen werden validiert; Antworten nur bei intakter Vertrauenskette.
Kein Query-Log
Reguläre DNS-Anfragen und Query-Errors werden nicht protokolliert.
Anycast aus AS218835
Drei Standorte auf denselben Adressen; kranke Knoten ziehen ihre Präfixe automatisch zurück.
Ein Prozess, zwei Dienste
BIND 9.20 mit zwei Views — offener und Family-Dienst auf denselben Maschinen, ausgewählt über die Zieladresse.
Ein einziger named-Prozess beantwortet alle vier Anycast-Adressen: Zwei BIND-Views (ungefiltert/gefiltert) werden per match-destinations danach unterschieden, an welche Adresse die Anfrage ging, und teilen sich einen Cache. Die BGP-Ankündigung übernimmt BIRD; ein Health-Check zieht die Präfixe eines kranken Knotens automatisch zurück, sodass Clients den nächsten gesunden Knoten erreichen.
Anycast via BIRD
Eigene Präfixe aus AS218835, Health-Check-Withdrawal je Knoten — Ausfälle heilen im Routing.
Views mit einem Cache
Offen und Family in einem Prozess (attach-cache) — der Filter schreibt Antworten um, nie den Cache.
Validierung & Privatsphäre
DNSSEC-Validierung (auto), QNAME-Minimierung strict, Prefetch — und querylog no.
Härtung
minimal-any und minimal-responses, EDNS auf 1232 Byte begrenzt, Response-Rate-Limiting.
Der Family-Filter: Response Policy Zone
Der Family-Dienst filtert über eine Response Policy Zone (RPZ), gespeist aus der OISD-NSFW-Liste (~489.000 Domains, Lizenz: OISD/Stephan van Ruth). Gesperrte Antworten werden umgeschrieben; eine lokale Policy-Zone vor dem Feed dient als Allowlist gegen Fehlblockierungen und trägt den Monitoring-Canary.
OISD NSFW
Nicht jugendfreie Inhalte — bewusst keine Werbe-, Tracker- oder Malware-Filterung.
Stündliche Updates
Conditional GET gegen nsfw.oisd.nl/rpz; geprüft auf Truncation, Explosion und stilles Leerlaufen.
Fail-closed
Bei jedem Update-Fehler bleibt die zuletzt akzeptierte Liste aktiv — ein leerer Filter fällt sonst niemandem auf.
break-dnssec
Der Filter greift auch bei DNSSEC-Anfragen (DO-Bit); validierende Clients erhalten für gesperrte signierte Domains SERVFAIL.
No-Log, fail-closed
Auf der Flotte ist das Nicht-Loggen als Whitelist gebaut: Jede Log-Kategorie, die nicht ausdrücklich freigegeben ist, wird verworfen — einschließlich aller Kategorien, die Client-IPs oder Anfragenamen tragen, und insbesondere der RPZ-Treffer des Family-Filters. Beide Sperren wurden einzeln gegen laufendes BIND verifiziert.
Ehrliche Grenzen: rndc recursing/dumpdb können auf Anweisung des Betreibers Cache- und Client-Daten auf Platte schreiben, der Cache selbst spiegelt Abfragen wider, und die Hosting-Provider sehen den Datenverkehr unabhängig davon, was wir speichern.