DNS over HTTPS (DoH) ist ein Protokoll, das DNS-Abfragen in normale HTTPS-Anfragen verpackt. Statt unverschlüsselt über Port 53 zu reisen, laufen die Abfragen verschlüsselt über Port 443 — denselben Port, den auch HTTPS-Webseiten nutzen. Damit schließt DoH die größte Sicherheitslücke des klassischen DNS: Abfragen und Antworten sind für Mithörer im Netzwerk nicht mehr lesbar und können nicht mehr manipuliert werden.
Das Problem mit klassischem DNS
Traditionell läuft DNS unverschlüsselt über UDP Port 53. Wer im Netzwerk mithört — der Internetanbieter, ein WLAN-Betreiber oder ein Angreifer — sieht, welche Domains aufgelöst werden, und kann die Antworten verfälschen (DNS-Spoofing). DoH verhindert beides: Die Anfrage ist in einer TLS-verschlüsselten HTTPS-Verbindung verborgen und optisch nicht von normalem Web-Traffic zu unterscheiden.
Wie DoH funktioniert
Der Browser sendet eine normale HTTPS-POST- oder GET-Anfrage an einen DoH-Server (etwa https://dns.google/dns-query), der die DNS-Antwort im JSON- oder binären Format zurückliefert. Standardisiert ist das Verfahren in RFC 8484. Browser wie Firefox und Chrome bieten DoH als Option an; dann übernehmen sie die Auflösung selbst, statt das System-DNS zu nutzen.
DoH im Vergleich zu DoT
DNS over TLS (DoT) verschlüsselt DNS ebenfalls, nutzt dafür aber den dedizierten Port 853 und ist damit als DNS-Traffic erkennbar. DoH tarnt die Abfragen als gewöhnliche HTTPS-Kommunikation — ein Vorteil für die Privatsphäre, erschwert aber Netzwerk-Administratoren die Filterung und Zentralisierung: Ein einziger großer Anbieter kann einen erheblichen Teil des weltweiten DNS-Verkehrs bündeln.
Einordnung in die Browser-Sicherheit
Die Adresse eines DoH-Endpunkts ist eine gewöhnliche URL, etwa https://dns.google/dns-query. Auch ihre Verbindung kann per HSTS auf HTTPS fixiert werden, und ihre Zertifikate müssen dem Certificate-Transparency-Standard entsprechen. Zusammen mit SameSite-Cookies und CORS gehört DoH zu den Bausteinen, die aus einem Browser eine abhörsichere Umgebung machen.
Verwandte Grundlagen: DNS (Domain Name System), DNS-Glossar, TLS-Handshake, Verschlüsselung.