BIND9 · Referenzimplementierung

Server-Konfiguration

Volle Transparenz über die eingesetzte DNS-Infrastruktur.

Die Resolver werden mit BIND9 des Internet Systems Consortium (ISC) betrieben – der Referenzimplementierung des DNS-Protokolls. Auf dieser Seite ist die produktiv eingesetzte Konfiguration einsehbar: Recursion-Verhalten, Root-Hints und das vollständige Logging-Setup.

Rekursiver Resolver

Auflösung über die DNS-Hierarchie ab den Root-Servern, ohne Upstream-Provider.

DNSSEC-Validierung

Signaturen werden validiert; Antworten nur bei intakter Vertrauenskette.

Kein Query-Log

Reguläre DNS-Anfragen und Query-Errors werden nicht protokolliert.

24 h Log-Rotation

Aktive Log-Kategorien werden täglich rotiert und nur kurz vorgehalten.

01 · Resolution

Recursion & Root Hints

Kann eine Anfrage nicht aus dem lokalen Cache beantwortet werden, fragen die Resolver die DNS-Hierarchie schrittweise – beginnend bei den Root-Servern – ab. So bleiben die Antworten unabhängig von externen DNS-Providern und sind jederzeit aktuell.

Auszug aus named.conf

Aktive Root-Hints

02 · Observability

Logging-Strategie

Logging dient ausschließlich dem zuverlässigen und sicheren Betrieb der Resolver. Personenbezogene Anfragen einzelner Nutzer werden bewusst nicht protokolliert.

Troubleshooting

Schnelle Eingrenzung technischer Probleme im Live-Betrieb.

Security-Monitoring

Erkennung von Missbrauch wie DDoS-Mustern oder Scans.

Performance

Auslastung, Latenzen und Cache-Verhalten im Blick behalten.

Abuse-Prevention

Verdächtige Aktivitäten erkennen und gezielt sperren.

Kategorien im Überblick

Authentication
enabled
auth_servers_log

Trust- und Authentifizierungsereignisse zwischen DNS-Servern.

DNSSEC
enabled
dnssec_log

Signatur-, Validierungs- und Schlüsselereignisse rund um DNSSEC.

Zone Transfers
enabled
zone_transfers_log

AXFR/IXFR-Übertragungen zwischen Master- und Slave-Servern.

Dynamic DNS
enabled
ddns_log

Aktualisierungen über das Dynamic-DNS-Update-Protokoll.

Client Security
enabled
client_security_log

Verdächtige oder unerlaubte DNS-Anfragen inkl. Quell-IP.

Rate Limiting
enabled
rate_limiting_log

Anfragen, die durch Rate-Limits gedrosselt oder verworfen wurden.

RPZ
enabled
rpz_log

Treffer in Response Policy Zones, etwa für Block- oder Redirect-Regeln.

Debug
enabled
default_debug

Detaillierte Debug-Ausgaben, nur bei Bedarf temporär aktiviert.

General
disabled
default

Allgemeine Systemaktivität – bewusst deaktiviert.

Queries
disabled
queries

Reguläre DNS-Anfragen – kein Logging.

Query Errors
disabled
query-errors

Fehlgeschlagene Anfragen – kein Logging.

Aktive Logging-Konfiguration

03 · Retention

Aufbewahrung & Weitergabe

Rotation

Aktive Log-Dateien werden nach maximal 24 Stunden rotiert. Alte Dateien werden kurzfristig zur Fehleranalyse vorgehalten und danach gelöscht.

Zugriff & Weitergabe

Logs sind ausschließlich den Server-Administratoren zugänglich. Eine Weitergabe an Dritte erfolgt nicht; die Nutzung beschränkt sich auf den ordnungsgemäßen Betrieb.

© 2026 Yannick Dreher · Alle Rechte vorbehalten.