DNS-Filter im Unternehmen: Wie der Schutz funktioniert und wo seine Grenzen liegen

Ein DNS-Filter entscheidet bei der Namensauflösung, ob eine angefragte Domain beantwortet oder blockiert wird. Er kann den Zugriff auf bekannte unerwünschte Ziele erschweren. Er untersucht damit nicht automatisch den Inhalt einer verschlüsselten Verbindung und ersetzt weder Firewall noch Endgeräteschutz.

Das Wichtigste: Prüfen Sie, welche Geräte tatsächlich den vorgesehenen Resolver verwenden, wie Regeln aktualisiert werden und wer Fehlblockierungen bearbeitet. Berücksichtigen Sie alternative DNS-Wege und direkte IP-Verbindungen.

Was passiert bei einer DNS-Anfrage?

Das Domain Name System (DNS) übersetzt Namen wie beispiel.de in Adressen. Ein Filter kann diese Anfrage anhand einer Richtlinie zulassen, umleiten oder blockieren. Das funktioniert nur für Anfragen, die den kontrollierten DNS-Dienst erreichen. Die technische DNS-Grundlage ist in RFC 1034 beschrieben.

Beispiel (fiktiv): Ein Arbeitsgerät fragt eine bekannte Phishing-Domain ab. Der konfigurierte Resolver verweigert die Antwort. Wird die Domain falsch eingestuft, braucht die IT einen nachvollziehbaren Weg zur Prüfung und Freigabe.

Was leistet der Filter – und was nicht?

Ein DNS-Filter arbeitet auf der Ebene von Namen. Er sieht nicht zwangsläufig die einzelne Seite oder Datei hinter einer erlaubten Domain. Anwendungen können Ziele auch über direkte IP-Adressen oder einen anderen Resolver erreichen. DNS over HTTPS (DoH) überträgt DNS-Anfragen über HTTPS; je nach Gerätekonfiguration kann dies einen lokal vorgesehenen Filter umgehen. Deshalb müssen Resolver-Vorgabe, Endgeräteverwaltung und Netzrichtlinien zusammenpassen.

Die IETF unterscheidet DNS-basierte Sperren von anderen Filtertechniken und beschreibt technische Grenzen. Entscheidend ist die konkrete Umsetzung, nicht ein pauschales Versprechen, sämtliche Bedrohungen zu stoppen.

Tabelle seitlich scrollen, um alle Spalten zu lesen.

Anforderung

DNS-Filter kann helfen

Zusätzlich erforderlich

Bekannte problematische Domain

Namensanfrage sperren

Aktuelle Regeln und weitere Schutzschichten

Schadcode in erlaubter Datei

Keine Inhaltsprüfung allein durch DNS

Endgeräte- und Inhaltskontrollen

Direkte IP oder anderer Resolver

Nur bei erzwungenem DNS-Weg

Geräte- und Netzrichtlinien

Fehlblockierung

Protokoll und Ausnahmeregel

Zuständige Prüfung und Freigabe

Welche Aufgaben bleiben bei Firewall und Endgeräten?

Eine Firewall regelt Verbindungen nach ihren Richtlinien; Endgeräteschutz und Updates adressieren andere Angriffswege. Ein DNS-Filter ist ein zusätzlicher Baustein. Der Vergleich hilft, den Umfang einer angebotenen Leistung zu prüfen. Details zu einem Produkt auf der AON-Seite gelten nur für das jeweilige Angebot.

Betrieb: Fehlblockierungen und Ausnahmen

Benennen Sie, wer Kategorien und Ausnahmelisten pflegt, wie eine Fehlblockierung gemeldet wird und wie lange Protokolle gemäß Ihrer Organisation benötigt werden. Testen Sie wichtige Fachanwendungen, VPN und mobile Geräte. Eine Freigabe sollte auf die notwendige Domain begrenzt und dokumentiert sein. Prüfen Sie außerdem, ob bei Ausfall des Filterdienstes eine definierte Ersatzregel gilt.

Häufige Fragen

Schützt DNS-Filterung vor jeder Phishing-Seite? Nein. Neue oder falsch klassifizierte Domains und andere Zugriffswege können durchrutschen.

Kann eine App den Filter umgehen? Ja, wenn sie einen anderen Resolver oder eine direkte IP-Verbindung nutzt und dies nicht anderweitig geregelt ist.

Ist DoH grundsätzlich unsicher? Nein. Es schützt DNS-Transport; für die Filterwirkung muss der verwendete Resolver zur Unternehmensrichtlinie passen.

Wer gibt falsch blockierte Ziele frei? Das muss im Betriebskonzept und beim konkreten Anbieter geklärt sein.

Quellen und Prüfstand

Redaktioneller Prüfstand: 8. Oktober 2026. Anbieterfunktionen, Lizenzen und Vertragsbedingungen bitte für den konkreten Fall aktuell prüfen.

Nächster Schritt

Sie möchten die Anforderungen an Anschluss und Schutzmaßnahmen einordnen? Sprechen Sie mit uns über Ihren Standort.

Copyright © GFU Distribution

GFU – Glasfaser für Unternehmen