Wer einen E-Mail-Dienst für Unternehmen betreibt, muss eine grundlegende Entscheidung treffen: Soll eine als Spam erkannte Nachricht angenommen und anschließend in einen Spam-Ordner verschoben werden – oder sollte sie bereits während der Zustellung abgelehnt werden? Wir haben uns bewusst für die zweite Variante entschieden. Nachrichten, die unsere Spam-Prüfung eindeutig als unerwünscht erkennt, ... mehr
DNSSEC: Digitale Signaturen für das Domain Name System – Funktionsweise, Schutz und Grenzen
Das Domain Name System (DNS) wird oft als das Telefonbuch des Internets bezeichnet. Es übersetzt menschenlesbare Domains wie tradersystems.de in maschinenlesbare IP-Adressen. Doch das ursprüngliche DNS-Protokoll stammt aus einer Zeit, in der IT-Sicherheit noch eine untergeordnete Rolle spielte. Die Datenübertragung erfolgt standardmäßig unverschlüsselt und – was noch schwerwiegender ist – ... mehr
Kombinierter Einsatz von Quad9, DNS4EU, DNSSEC und DNS over TLS (DoT)
1. Übersicht & Zielsetzung Dieses Konzept beschreibt eine hochverfügbare, zensurresistente und datenschutzoptimierte DNS-Infrastruktur auf Basis einer zentralen Firewall. Durch die Kombination zweier unabhängiger, privatsphäre-fokussierter DNS-Anbieter (Quad9 und DNS4EU) mit den Protokollen DNS over TLS (DoT) und DNSSEC wird das lokale Netzwerk vollständig gegen DNS-Überwachung, ... mehr
Quad9 vs. DNS4EU
1. Übersicht Sowohl Quad9 als auch DNS4EU sind öffentliche, datenschutzfreundliche DNS-Resolver. Beide Dienste bieten standardmäßig eine integrierte Sicherheitsfilterung (Schutz vor Malware und Phishing) sowie Unterstützung für verschlüsselte Protokolle wie DNS over TLS (DoT) und DNS over HTTPS (DoH). Sie unterscheiden sich jedoch grundlegend in ihrer Trägerschaft, regionalen Ausrichtung und ... mehr
DNS over TLS (DoT) vs. DNS over HTTPS (DoH)
Sowohl DNS over TLS (DoT) als auch DNS over HTTPS (DoH) wurden entwickelt, um das klassische, unverschlüsselte DNS-Protokoll abzulösen. Ohne diese Technologien können Internetanbieter (ISPs) oder Angreifer im selben Netzwerk jede aufgerufene Domain im Klartext mitlesen und manipulieren. Beide Standards verschlüsseln die DNS-Anfragen kryptografisch, nutzen dafür jedoch unterschiedliche technische ... mehr
IPsec VTI Tunnel hinter Mobilfunk CGNAT mit pfSense
In modernen Netzwerkumgebungen stoßen Administratoren häufig auf das Problem, dass sich Geräte hinter Carrier-Grade NAT (CGNAT) befinden – insbesondere bei LTE-, 5G- oder günstigen Business-Internetanschlüssen. CGNAT erschwert klassische Site-to-Site VPN-Verbindungen, da keine öffentliche IP-Adresse direkt am Router verfügbar ist. Glücklicherweise bietet pfSense mit der IPsec VTI (Virtual Tunnel ... mehr