Zum Hauptinhalt springen

Wie DNS-Filterung den Bandbreitenverbrauch im Netzwerk reduziert

Dieser Leitfaden beschreibt detailliert, wie die Implementierung von DNS-Filterung in Enterprise WiFi Netzwerken Werbe-, Tracking- und Telemetrieverkehr blockiert, bevor er Bandbreite verbraucht. Für IT-Manager und Standortbetreiber bedeutet dies eine sofortige Reduzierung der ISP-Kosten, eine verbesserte Netzwerkleistung und eine erhöhte Sicherheit.

Veröffentlicht Aktualisiert
📖 6 Min. Lesezeit1,413 Wörter2 ausgearbeitete Beispiele3 Übungsfragen8 Schlüsseldefinitionen

Video overview

Diesen Leitfaden anhören

Podcast-Transkript ansehen
Wie DNS-Filterung den Bandbreitenverbrauch im Netzwerk reduziert. Ein Purple WiFi Intelligence Briefing. Einführung und Kontext. Willkommen. Wenn Sie eine große WiFi-Infrastruktur verwalten – sei es eine Hotelgruppe, ein Einzelhandelsunternehmen, ein Stadion oder ein Campus im öffentlichen Sektor – haben Sie mit Sicherheit schon einmal über Bandbreite gesprochen. Warum ist die Verbindung in Stoßzeiten langsam? Warum steigt die ISP-Rechnung, obwohl sich die Zahl der gleichzeitigen Nutzer nicht geändert hat? Warum beschweren sich Gäste, obwohl Ihr Durchsatz auf dem Papier völlig ausreichend aussieht? Die Antwort liegt in einem erheblichen Teil der Fälle darin, dass ein großer Teil Ihrer verfügbaren Bandbreite durch Datenverkehr verbraucht wird, der absolut nichts mit den tatsächlichen Bedürfnissen Ihrer Nutzer zu tun hat. Werbenetzwerke. Tracking-Pixel. Telemetrie-Beacons. Malware-Callbacks. Dies sind stille, hartnäckige Verbraucher Ihrer Netzwerkkapazität, die völlig unter dem Radar der meisten Standard-Netzwerküberwachungstools arbeiten. Heute möchte ich Ihnen zeigen, wie DNS-Filterung – genauer gesagt das Blockieren unerwünschter Domains auf der DNS-Auflösungsebene – dieses Problem direkt löst, unnötigen Bandbreitenverbrauch reduziert und Netzbetreibern einen messbaren ROI liefert. Das ist keine Theorie. Ich zeige Ihnen reale Bereitstellungsszenarien, Konfigurationsanleitungen und die Zahlen, die Sie für Ihre interne Argumentation benötigen. Technische Vertiefung. Beginnen wir mit den Grundlagen. Wenn sich ein Gerät mit Ihrem WiFi-Netzwerk verbindet und ein Nutzer einen Browser oder eine App öffnet, beginnt dieses Gerät mit der Durchführung von DNS-Abfragen. DNS - das Domain Name System - ist im Wesentlichen das Telefonbuch des Internets. Bevor Daten fließen, fragt das Gerät einen DNS-Resolver: "Wie lautet die IP-Adresse für diese Domain?" Erst wenn es eine Antwort erhält, versucht es, eine Verbindung herzustellen. Was die meisten Netzbetreiber nicht wissen, ist Folgendes: In einem typischen öffentlichen WiFi-Netzwerk wird ein erheblicher Teil der DNS-Abfragen überhaupt nicht vom Nutzer initiiert. Sie werden automatisch vom Betriebssystem, von im Hintergrund laufenden Apps und von Webinhalten generiert, die zusammen mit den Seiten geladen werden, die der Nutzer eigentlich sehen möchte. Ein einzelner Seitenaufruf auf einer modernen Nachrichten-Website kann DNS-Abfragen an dreißig, vierzig oder sogar sechzig verschiedene Domains auslösen - die überwiegende Mehrheit davon sind Werbenetzwerke, Analyseplattformen und Tracker von Drittanbietern. Untersuchungen von Netzwerktelemetrie-Anbietern zeigen übereinstimmend, dass zwischen zwanzig und vierzig Prozent aller DNS-Abfragen in öffentlichen WiFi-Netzwerken auf Domains verweisen, die mit Werbung, Tracking oder Telemetrie in Verbindung stehen. In Netzwerken mit einem hohen Anteil an Android-Geräten - wie sie im Einzelhandel und im Gastgewerbe üblich sind - kann dieser Wert sogar noch höher sein, da die Hintergrundtelemetrie von Android besonders aggressiv ist.Die DNS-Filterung fängt diese Abfragen auf der Ebene des Resolvers ab und gibt eine Null-Antwort - oder eine Sperrseite - für jede Domain auf einer geführten Sperrliste zurück. Das Gerät empfängt die Antwort in Millisekunden, versteht, dass die Domain nicht verfügbar ist, und fährt fort. Entscheidend ist, dass keine TCP-Verbindung aufgebaut wird, kein TLS-Handshake stattfindet und keine Datennutzlast übertragen wird. Die Bandbreite, die durch diese Anfrage verbraucht worden wäre, fließt einfach überhaupt nicht. Dies ist der zentrale Effizienzgewinn. Sie blockieren nicht nur Inhalte - Sie verhindern, dass die zugrunde liegenden Netzwerktransaktionen überhaupt stattfinden. Jede blockierte DNS-Abfrage steht für eine Verbindung, die nie hergestellt wurde, eine Nutzlast, die nie heruntergeladen wurde, und Bandbreite, die für legitimen Datenverkehr verfügbar bleibt. Lassen Sie uns über die Kategorien des Datenverkehrs sprechen, den Sie blockieren, und die jeweiligen Auswirkungen auf die Bandbreite. Werbenetzwerke stellen die größte Einzelkategorie dar. Die Anzeigenauslieferung umfasst nicht nur das eigentliche Werbemittel selbst - bei dem es sich um ein mehrere Megabyte großes Video handeln kann - sondern auch die Bidding-Infrastruktur, das Impression-Tracking, die Skripte zur Messung der Sichtbarkeit und die Retargeting-Pixel. Ein einzelner Anzeigenplatz auf einer Seite kann DNS-Abfragen an ein Dutzend verschiedener Domains erfordern, bevor ein einziges Byte an Anzeigeninhalt ausgeliefert wird. Das Blockieren dieser Domains auf der DNS-Ebene eliminiert diesen gesamten Overhead. Telemetrie- und Diagnosedatenverkehr ist die zweite große Kategorie. Betriebssysteme - Windows, macOS, iOS, Android - senden alle regelmäßig Telemetriedaten an ihre jeweiligen Anbieter. Dieser Datenverkehr hat eine geringe Bandbreite pro Gerät, summiert sich jedoch. In einem Netzwerk mit fünfhundert gleichzeitigen Geräten summieren sich Windows Update-Telemetriedaten, Apple-Diagnoseübermittlungen und Google Play Services-Check-ins zu einer erheblichen und kontinuierlichen Hintergrundlast. Die DNS-Filterung kann diesen Datenverkehr gezielt unterdrücken, obwohl Betreiber sich der Compliance-Auswirkungen in verwalteten Geräteumgebungen bewusst sein sollten. Schadsoftware- und Botnetz-Command-and-Control-Datenverkehr ist die dritte Kategorie. Kompromittierte Geräte in Ihrem Netzwerk - und bei einem öffentlichen WiFi-Netzwerk sollten Sie davon ausgehen, dass ein gewisser Anteil der verbundenen Geräte kompromittiert ist - versuchen, Kontakt mit Command-and-Control-Servern aufzunehmen. Diese Verbindungen haben einzeln in der Regel eine geringe Bandbreite, können aber eine hohe Frequenz aufweisen. Noch wichtiger ist, dass sie ein Sicherheitsrisiko darstellen, das über die Bandbreite hinausgeht. Die DNS-Filterung auf Basis von Threat-Intelligence-Feeds blockiert diese Verbindungen, bevor sie Daten exfiltrieren oder Anweisungen erhalten können. Lassen Sie uns nun über die Architektur einer DNS-Filterungsimplementierung sprechen. Es gibt drei primäre Bereitstellungsmodelle. Das erste Modell ist die cloudbasierte DNS-Filterung, bei der Sie den DNS-Datenverkehr Ihres Netzwerks an einen Cloud-Resolver umleiten, der Filterrichtlinien anwendet, bevor er die Ergebnisse zurückgibt. Dies ist das Modell mit dem geringsten Implementierungsaufwand. Sie ändern die DNS-Serveradresse in Ihrer DHCP-Konfiguration, verweisen auf die Resolver des Filteranbieters und sind innerhalb weniger Minuten betriebsbereit. Die Filterregeln werden vom Anbieter gepflegt und kontinuierlich aktualisiert. Dieses Modell eignet sich hervorragend für die meisten Standortbetreiber und erfordert keine Änderungen an der Hardware vor Ort. Das zweite Modell ist die lokale DNS-Filterung, bei der Sie ein Filter-Appliance oder eine virtuelle Maschine in Ihrem Netzwerk bereitstellen, die als lokaler DNS-Resolver fungiert. Dies bietet Ihnen eine geringere Latenzzeit - was insbesondere in Umgebungen relevant ist, in denen die DNS-Auflösungsgeschwindigkeit das Nutzererlebnis beeinflusst - und speichert Ihre DNS-Abfrageprotokolle in Ihrer eigenen Infrastruktur, was für die GDPR-Konformität und Anforderungen an die Datensouveränität wichtig sein kann. Der Nachteil ist der betriebliche Aufwand für die Wartung der Appliance und die Aktualisierung der Blocklisten. Das dritte Modell ist die integrierte Filterung innerhalb Ihrer WiFi-Verwaltungsplattform. Plattformen wie Purple integrieren die DNS-Filterung direkt in die Verwaltungsebene für das Gäste-WiFi, sodass Sie Filterrichtlinien pro SSID, pro Nutzersegment oder pro Tageszeit anwenden können. Dies ist das betrieblich effizienteste Modell für Betreiber mit mehreren Standorten, da die Richtlinienverwaltung zentralisiert und über Ihre gesamte Infrastruktur hinweg konsistent ist. Unabhängig vom Bereitstellungsmodell sind die technischen Kernkomponenten dieselben. Sie benötigen einen DNS-Resolver mit Blocklisten-Funktion, einen Mechanismus zur Aktualisierung der Blocklisten - im Idealfall automatisiert und kontinuierlich - sowie eine Protokollierungs- und Berichtsebene, die Ihnen Aufschluss darüber gibt, was blockiert wird und warum. Zum Thema Blocklisten: Die Qualität Ihrer Blockliste ist die wichtigste Variable für die Wirksamkeit Ihrer DNS-Filterung. Eine gut gepflegte Blockliste enthält Werbe- und Tracking-Domains, Malware- und Phishing-Domains sowie - je nach Ihren Richtlinienanforderungen - Kategorien wie jugendgefährdende Inhalte, Glücksspiel oder soziale Medien. Zu den Branchenstandards gehören die OISD-Blockliste, das Steven Black Hosts-Projekt und kommerzielle Threat-Intelligence-Feeds von Anbietern wie Cisco Umbrella oder Cloudflare Gateway. Für Unternehmensnetzwerke empfehle ich die Kombination von mindestens zwei Quellen: eine von der Community gepflegte Werbe-Blockliste und einen kommerziellen Threat-Intelligence-Feed. Empfehlungen für die Implementierung und Fallstricke. Lassen Sie mich Ihnen praktische Ratschläge für die Bereitstellung und die am häufigsten auftretenden Fehlerquellen an die Hand geben. Der häufigste Fehler besteht darin, eine DNS-Filterung ohne eine Basismessung bereitzustellen. Bevor Sie die Filterung aktivieren, lassen Sie Ihr Netzwerk mindestens zwei Wochen lang mit aktiviertem DNS-Abfrageprotokoll laufen. Erfassen Sie das Volumen der Abfragen, die am häufigsten abgefragten Domains und den Anteil des Traffics, der an bekannte Werbe- und Tracking-Domains geht. Diese Baseline ist Ihr Ausgangszustand, den Sie nach der Bereitstellung zur Demonstration des ROI heranziehen werden. Der zweite häufige Fehler ist die Verwendung einer zu aggressiven Blockliste ohne vorherige Tests. Einige Community-Blocklisten sind extrem breit gefächert und blockieren Domains, die legitime Abhängigkeiten für von Ihren Nutzern benötigte Dienste darstellen. Eine Blockliste, die beispielsweise das Font-CDN von Google blockiert, beeinträchtigt die Darstellung eines erheblichen Teils von Websites. Testen Sie Ihre gewählte Blockliste vor der Bereitstellung in der Produktionsumgebung mit einer repräsentativen Stichprobe der Websites und Anwendungen, auf die Ihre Nutzer zugreifen. Die meisten DNS-Filterplattformen für Unternehmen bieten für genau diesen Zweck einen Testlauf- oder Audit-Modus. Die dritte Falle besteht darin, DNS over HTTPS (oder DoH) nicht zu berücksichtigen. Moderne Browser - Chrome, Firefox, Edge - nutzen standardmäßig zunehmend DoH, was bedeutet, dass sie Ihren lokalen DNS-Resolver komplett umgehen und verschlüsselte DNS-Abfragen direkt an einen Cloud-Resolver wie Cloudflare oder Google senden. Wenn die Browser Ihrer Nutzer DoH verwenden, ist Ihre DNS-Filterung für diese Abfragen unsichtbar. Die Lösung besteht darin, entweder DoH-Anbieter auf Firewall-Ebene zu blockieren - wodurch die Geräte gezwungen werden, wieder Ihren lokalen Resolver zu nutzen - oder einen DoH-fähigen Filter-Resolver bereitzustellen, der den verschlüsselten DNS-Traffic abfängt und filtert. Dies ist ein immer wichtigerer Aspekt, der viele Betreiber unvorbereitet trifft. Stellen Sie für die GDPR-Konformität sicher, dass Ihre DNS-Abfrageprotokolle in Übereinstimmung mit Ihren Datenaufbewahrungsrichtlinien behandelt werden. DNS-Protokolle können Informationen über das Surfverhalten der Nutzer enthalten, was gemäß der GDPR personenbezogene Daten darstellt. Die meisten DNS-Filterplattformen für Unternehmen bieten konfigurierbare Aufbewahrungsfristen für Protokolle sowie Anonymisierungsoptionen. Wenn Sie ein Gast-WiFi-Netzwerk betreiben, sollte Ihre Datenschutzerklärung auf die DNS-Filterung und die Datenaufbewahrungspraktiken verweisen. Schnelle Fragen und Antworten. Lassen Sie mich die Fragen beantworten, die ich von Netzwerkbetreibern am häufigsten höre. Wird die DNS-Filterung mein Netzwerk verlangsamen? Nein. Tatsächlich verringert sie die Latenz in der Regel geringfügig, da blockierte Abfragen sofort eine Null-Antwort erhalten, anstatt auf eine Verbindung zu einem langsamen oder überlasteten Werbeserver zu warten. Der Filtervorgang selbst dauert Mikrosekunden, nicht Millisekunden. Wie viel Bandbreite kann ich realistischerweise einsparen? Im Gastgewerbe sehen wir nach der Einführung von DNS-Filterung in der Regel eine Reduzierung des Gesamtbandbreitenverbrauchs um fünfzehn bis dreißig Prozent. In Einzelhandelsumgebungen mit einer hohen Dichte an Android-Geräten kann dieser Wert bis zu fünfunddreißig Prozent erreichen. Die Abweichungen hängen von der Nutzerschaft, dem Gerätemix und der Aggressivität der Blockliste ab. Beeinträchtigt DNS-Filtering das Gasterlebnis? Bei korrekter Konfiguration nein. Benutzer bemerken nicht, dass Werbung nicht geladen wird - sie bemerken, dass Seiten schneller geladen werden. Die einzige Ausnahme ist, wenn Ihre Sperrliste zu aggressiv ist und beginnt, legitime Inhalte zu blockieren, weshalb Baseline-Tests unerlässlich sind. Kann ich verschiedene Filterrichtlinien auf verschiedene SSIDs anwenden? Ja, und das sollten Sie auch. Ihr Mitarbeiternetzwerk, Ihr Gastnetzwerk und jedes IoT- oder Betriebsnetzwerk sollten unterschiedliche Filterrichtlinien haben. Mitarbeiternetzwerke benötigen möglicherweise Zugriff auf Domänen, die in Gastnetzwerken legitimerweise blockiert sind. IoT-Netzwerke sollten die restriktivsten Richtlinien von allen haben. Zusammenfassung und nächste Schritte. Zusammenfassend lässt sich sagen: DNS-Filtering ist eine der Maßnahmen mit dem höchsten ROI und den geringsten Störungen für Netzwerkbetreiber, die den Bandbreitenverbrauch reduzieren und die Netzkapazität verbessern möchten. Durch das Blockieren von Werbung, Tracking und Malware-Verkehr auf der DNS-Auflösungsebene verhindern Sie, dass unnötige Netzwerktransaktionen überhaupt stattfinden - das gibt Kapazitäten für legitimen Benutzerverkehr frei, senkt die ISP-Kosten und verbessert das Erlebnis für alle im Netzwerk. Der Implementierungspfad ist unkompliziert. Erstellen Sie Ihre Baseline, wählen Sie Ihr Bereitstellungsmodell - Cloud, On-Premises oder integrierte Plattform - wählen und testen Sie Ihre Sperrliste, stellen Sie sie mit aktiviertem Logging bereit und messen Sie das Ergebnis im Vergleich zu Ihrer Baseline. Für Betreiber von mehreren Standorten bietet das integrierte Plattformmodell - bei dem das DNS-Filtering zusammen mit Ihrem Gast-WiFi, Ihren Analysen und der Zugriffskontrolle verwaltet wird - die größte betriebliche Effizienz. Die WiFi-Intelligence-Plattform von Purple bietet genau diese Funktion, mit Filterrichtlinien pro SSID, zentraler Verwaltung für Ihren gesamten Standortbestand und den Berichten, die Sie benötigen, um Ihrer Unternehmensführung den ROI zu demonstrieren. Wenn Sie bereit für den nächsten Schritt sind, kann das Team von Purple Sie durch eine Baseline-Bewertung Ihres aktuellen DNS-Verkehrs führen und Ihnen eine realistische Prognose der Bandbreiteneinsparungen an Ihren spezifischen Standorten geben. Vielen Dank fürs Lesen.

Wie DNS-Filterung den Bandbreitenverbrauch im Netzwerk reduziert

Executive Summary

Das Bandbreitenmanagement ist eine kontinuierliche betriebliche Herausforderung für IT-Manager und Netzwerkarchitekten in Unternehmen, die hochgradig ausgelastete Umgebungen betreiben - wie Gastgewerbe, Einzelhandel, Transportwesen und Großveranstaltungsorte. Trotz ständiger Upgrades der ISP-Verbindungen und der Dichte der Access Points wird ein erheblicher Teil des verfügbaren Durchsatzes oft durch Datenverkehr verbraucht, der nicht vom Benutzer initiiert wurde. Werbenetzwerke, Telemetrie-Beacons, Tracking-Pixel und Hintergrund-Updates von Betriebssystemen verschlechtern lautlos die Netzwerkleistung und treiben die Infrastrukturkosten künstlich in die Höhe.

Dieser technische Leitfaden beschreibt detailliert, wie die Implementierung von DNS-Filtering am Netzwerkrand (Network Edge) diese Ineffizienzen direkt behebt. Durch das Abfangen und Blockieren von Auflösungsanfragen für bekannte Werbe-, Tracking- und bösartige Domains können Netzwerkbetreiber verhindern, dass unnötige TCP-Verbindungen überhaupt erst aufgebaut werden. Dieser Ansatz reduziert den Netzwerk-Bandbreitenverbrauch in hochgradig ausgelasteten Umgebungen um bis zu 35 %, was das Endnutzererlebnis verbessert und gleichzeitig Sicherheitsrisiken mindert. Wir werden die technische Architektur, die Bereitstellungsmodelle und den messbaren ROI von DNS-Filtering untersuchen und leitenden IT-Experten praktische Ratschläge an die Hand geben.

Technische Vertiefung

Mechanismen der DNS-Auflösung und Bandbreitenverschwendung

Das Domain Name System (DNS) dient als grundlegende Routing-Ebene für den gesamten Internetverkehr. Wenn sich ein Client-Gerät mit einem guest WiFi Netzwerk verbindet, führt es vor dem Aufbau einer HTTP/HTTPS-Verbindung als Erstes eine DNS-Abfrage durch, um einen Hostnamen in eine IP-Adresse aufzulösen.

In modernen Web- und Mobilanwendungen löst eine einzige Benutzeraktion (wie das Laden einer Nachrichten-Website oder das Öffnen einer Social-Media-App) eine Kaskade von sekundären und tertiären DNS-Abfragen aus. Diese Abfragen richten sich an Ad-Server, Analyseplattformen und Telemetrie-Endpunkte.

Wie DNS-Filterung den Bandbreitenverbrauch im Netzwerk reduziert - dns bandwidth breakdown

Wenn diese Abfragen erfolgreich aufgelöst werden, stellt das Gerät eine Verbindung her und lädt die Nutzdaten herunter - was oft schwere Mediendateien für Werbung oder kontinuierliche Datenströme für die Telemetrie sind. Dieser Datenverkehr verbraucht wertvolle Bandbreite, Funkübertragungszeit auf Access Points (APs) und Limits für gleichzeitige Verbindungen auf Gateway-Routern.

Wie DNS-Filtering Bandbreite zurückgewinnt

Die DNS-Filterung fängt diesen Prozess bereits in der Phase der Namensauflösung ab. Wenn ein Gerät eine Domain abfragt, gleicht der DNS-Resolver den Hostnamen mit einer gepflegten Blockliste (oder einem Feed für Bedrohungsanalysen) ab. Wird die Domain als Werbenetzwerk, Tracker oder bekannte Schadsoftware eingestuft, gibt der Resolver anstelle der tatsächlichen IP-Adresse eine Null-Antwort (wie 0.0.0.0 oder NXDOMAIN) zurück.

Wie DNS-Filterung den Bandbreitenverbrauch im Netzwerk reduziert - dns architecture overview

Der entscheidende Effizienzvorteil liegt hierbei darin, dass die Transaktion beendet wird, noch bevor ein TCP-Handshake stattfindet. Es erfolgt keine TLS-Aushandlung und es wird kein Payload heruntergeladen. Die Bandbreite, die andernfalls durch Werbung oder Tracking-Skripte verbraucht worden wäre, wird vollständig eingespart.

Bereitstellungsarchitekturen

Für die Bereitstellung von DNS-Filterung in Unternehmensumgebungen gibt es drei primäre Architekturmodelle:

  1. Cloud-basierte Resolver: Der lokale DHCP-Server wird so konfiguriert, dass er den Client-Geräten die IP-Adressen eines cloud-basierten DNS-Filterdienstes (wie Cisco Umbrella, Cloudflare Gateway) zuweist. Dies ist die Bereitstellung mit dem geringsten Aufwand, da keine Änderungen an der lokalen Hardware erforderlich sind. Sie hängt jedoch vollständig von der Latenz des Cloud-Anbieters ab.
  2. Lokale Appliances: Ein dedizierter DNS-Resolver (physische oder virtuelle Appliance) wird innerhalb der lokalen Netzwerkinfrastruktur bereitgestellt. Dies bietet die geringste Latenz bei der DNS-Auflösung und stellt sicher, dass alle DNS-Abfrageprotokolle vor Ort verbleiben, was die Einhaltung von Datenschutzvorschriften vereinfachen kann.
  3. Integrierte WiFi-Management-Plattformen: Für Betreiber mehrerer Standorte ist die Integration der DNS-Filterung direkt auf der Netzwerkmanagement- oder Captive Portal-Ebene das effizienteste Modell. Plattformen, die umfassende WiFi-Analysen bieten, enthalten häufig eine richtlinienbasierte DNS-Filterung, die pro SSID, pro Standort oder pro Benutzergruppe angewendet werden kann.

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.

Implementierungshandbuch

Die Bereitstellung der DNS-Filterung erfordert einen strukturierten Ansatz, um zu verhindern, dass legitimer Benutzerverkehr gestört oder wichtige Dienste blockiert werden.

Schritt 1: Erstellung einer Baseline

Bevor Sie Sperrregeln anwenden, konfigurieren Sie Ihre aktuellen DNS-Resolver so, dass alle Abfragen protokolliert werden. Führen Sie dies mindestens 14 Tage lang in einem Audit-Modus aus, um eine repräsentative Stichprobe des Datenverkehrs an allen Standorten zu erfassen. Analysieren Sie diese Protokolle, um die am häufigsten abgefragten Domains zu identifizieren und den Prozentsatz der Abfragen zu berechnen, die an bekannte Werbenetzwerke und Tracker gerichtet sind. Diese Baseline ist für die Messung des ROI nach der Bereitstellung unerlässlich.

Schritt 2: Filterrichtlinien nach Netzwerksegment definieren

Monolithische Filterrichtlinien sind in einer Unternehmensumgebung selten effektiv. Sie müssen Ihre Richtlinien basierend auf dem Zweck des Netzwerks segmentieren:

  • Guest WiFi: Wenden Sie eine aggressive Sperrung von Werbenetzwerken, Trackern, Inhalten für Erwachsene und bekannten Malware-Domains an, um die Bandbreiteneinsparungen zu maximieren und den Ruf des Standorts zu schützen.
  • Mitarbeiter- und Unternehmensnetzwerke: Wenden Sie eine moderate Filterung an. Während Malware- und Phishing-Domains blockiert werden sollten, kann eine zu aggressive Werbeblockierung die Marketingteams oder bestimmte SaaS Anwendungen beeinträchtigen. Lesen Sie die Secure BYOD Policies for Staff WiFi Networks für Richtlinien zur Abwägung von Sicherheit und Zugriff.
  • IoT- und Betriebsnetzwerke: Wenden Sie ein strenges Whitelisting an (Standard-Sperrung). IoT-Geräte (wie intelligente Thermostate oder Point-of-Sale-Terminals) sollten nur in der Lage sein, bestimmte Domains aufzulösen, die für ihren Betrieb notwendig sind.

Schritt 3: Blocklisten auswählen und testen

Die Wirksamkeit Ihrer DNS-Filterung hängt vollständig von der Qualität Ihrer Blocklisten ab. Sich auf eine einzige Quelle zu verlassen, ist riskant. Kombinieren Sie kommerzielle Threat-Intelligence-Feeds mit seriösen, von der Community gepflegten Listen (wie OISD).

Am wichtigsten ist es, die ausgewählten Blocklisten zunächst in einem Test- oder Überwachungsmodus auszuführen. Analysieren Sie die Protokolle, um Fehlalarme (False Positives) - also legitime Domains, die fälschlicherweise blockiert werden könnten - zu identifizieren. Das Blockieren eines großen CDN könnte beispielsweise versehentlich die Darstellung kritischer Geschäftsanwendungen beeinträchtigen.

Schritt 4: DNS over HTTPS (DoH) berücksichtigen

Moderne Browser (Chrome, Firefox, Edge) verwenden standardmäßig immer häufiger DNS over HTTPS (DoH), wodurch DNS-Abfragen verschlüsselt und die vom DHCP des lokalen Netzwerks zugewiesenen DNS-Server umgangen werden, um sie direkt an Cloud-Resolver (wie Google oder Cloudflare) zu senden. Wenn DoH aktiv ist, wird Ihre DNS-Filterung umgangen.

Um dies zu verhindern, müssen Sie Ihre Edge-Firewalls so konfigurieren, dass sie ausgehenden Datenverkehr an bekannte DoH-Anbieter auf Port 443 blockieren. Dies zwingt Browser dazu, auf lokale, unverschlüsselte DNS-Resolver zurückzugreifen, auf denen Ihre Filterrichtlinien angewendet werden.

Best Practices

  • Blocklisten-Updates automatisieren: Die Bedrohungslandschaft und werbeverteilende Domains ändern sich täglich. Stellen Sie sicher, dass Ihre DNS-Filterlösung automatisch mindestens alle 24 Stunden Aktualisierungen aus den von Ihnen gewählten Threat-Intelligence-Feeds abruft.
  • Lokalen Cache implementieren: Um Latenzzeiten zu minimieren, stellen Sie sicher, dass Ihr lokaler DNS-Resolver häufige Abfragen zwischenspeichert. Selbst wenn Sie einen cloudbasierten Filterdienst nutzen, reduziert ein lokaler Caching-Forwarder die Round-Trip-Zeiten für häufige Anfragen.
  • Eine leicht zugängliche Allow-List führen: Fehlalarme werden vorkommen. Wenn ein legitimer Dienst versehentlich blockiert wird, etablieren Sie einen klaren, schnellen Prozess für das IT-Support-Team, um bestimmte Domains zu einer Allow-List hinzuzufügen.
  • Compliance sicherstellen: DNS-Abfrageprotokolle enthalten Informationen über das Surfverhalten der Nutzer, die Vorschriften wie GDPR oder CCPA unterliegen können. Stellen Sie sicher, dass Ihre Protokollierungspraktiken mit den Datenschutzrichtlinien Ihres Unternehmens übereinstimmen. Um mehr über die Führung sicherer Aufzeichnungen zu erfahren, lesen Sie Explain What is Audit Trail for IT Security in 2026.

Fehlerbehebung und Risikominderung

Häufige Fehlermodi

  1. Fehler beim Captive Portal: Aggressive DNS-Filterung kann manchmal Domains blockieren, die für die Erkennung des Captive Portal des Geräte-Betriebssystems erforderlich sind (wie z. B. captive.apple.com). Stellen Sie sicher, dass diese wichtigen Domains explizit auf der Allowlist stehen.
  2. Fehlfunktion von Anwendungen: Einige mobile Anwendungen lassen sich nicht laden oder stürzen ab, wenn ihre Telemetrie- oder Ad-Serving-Domains nicht erreichbar sind. Wenn eine kritische App, die von Ihren Mitarbeitern oder Gästen verwendet wird, ausfällt, überprüfen Sie die DNS-Protokolle auf blockierte Anfragen von diesen Geräten und passen Sie die Allowlist entsprechend an.
  3. Leistungsengpässe: Wenn Sie eine On-Premises-Appliance bereitstellen, stellen Sie sicher, dass diese ausreichend dimensioniert ist, um die maximalen Anfragen pro Sekunde (QPS) Ihres Netzwerks zu bewältigen. Ein DNS-Resolver mit unzureichenden Ressourcen führt zu erheblichen Latenzzeiten, was das Benutzererlebnis weitaus mehr beeinträchtigt als Werbung.

ROI und geschäftliche Auswirkungen

Die Implementierung von DNS-Filterung liefert messbare Erträge in drei Schlüsselbereichen:

  1. Reduzierter Bandbreitenverbrauch: Durch die Eliminierung von 15 % bis 35 % des nicht essenziellen Datenverkehrs können Unternehmen kostspielige Upgrades von ISP-Leitungen oft aufschieben. In Umgebungen mit getakteten Verbindungen oder Satelliten-Backhaul sind die Kosteneinsparungen sofort spürbar und signifikant.
  2. Verbesserte Netzwerkleistung: Die Reduzierung des Volumens gleichzeitiger Verbindungen und der Sendezeit, die durch Hintergrunddatenverkehr verbraucht wird, verbessert direkt den Durchsatz und die Latenzzeit für legitime Benutzeraktivitäten. Dies führt zu weniger Helpdesk-Tickets im Zusammenhang mit "langsamem WiFi" und zu höheren Zufriedenheitswerten der Benutzer.
  3. Verbessertes Sicherheitsniveau: Das Blockieren von Malware-Command-and-Control-Domains (C2) und Phishing-Websites auf der DNS-Ebene reduziert das Risiko erfolgreicher Sicherheitsverletzungen, die von kompromittierten Geräten in den Gäste- oder Mitarbeiternetzwerken ausgehen, erheblich.

Da Initiativen im öffentlichen Sektor und im Bereich Smart Cities expandieren - wie in unserer jüngsten Ankündigung Purple ernennt Iain Fox zum VP Growth - Public Sector, um die digitale Inklusion und Smart-City-Innovationen voranzutreiben hervorgehoben - wird eine effiziente Bandbreitennutzung entscheidend, um eine gerechte, leistungsstarke Konnektivität in großem Maßstab bereitzustellen. Darüber hinaus zeigen Funktionen wie Purple führt Offline-Kartenmodus für nahtlose, sichere Navigation in WiFi-Hotspots ein, wie die Optimierung von Netzwerkressourcen das gesamte Benutzererlebnis verbessern kann.

Schlüsseldefinitionen

DNS-Auflösung

Der Prozess der Übersetzung eines für Menschen lesbaren Domainnamens (z. B. example.com) in eine maschinenlesbare IP-Adresse.

Dies ist der notwendige Schritt für fast den gesamten Netzwerkverkehr; das Abfangen an dieser Stelle ist der effizienteste Weg, unerwünschte Verbindungen zu blockieren.

DNS over HTTPS (DoH)

Ein Protokoll zur Durchführung einer Remote-DNS-Auflösung über das HTTPS-Protokoll, bei dem die Abfrage verschlüsselt wird.

DoH verhindert, dass lokale Netzwerkadministratoren DNS-Anfragen einsehen oder filtern können, was spezifische Firewall-Regeln zur Abhilfe erfordert.

Telemetrieverkehr

Automatisierte Datenübertragungen von Betriebssystemen oder Anwendungen an deren Hersteller, um Nutzungsdaten, Diagnosen oder den Status zu melden.

Obwohl der Telemetrieverkehr einzelner Geräte gering ist, verbraucht die Summe aller Geräte in einem öffentlichen WiFi Netzwerk erhebliche Bandbreite.

NXDOMAIN

Eine DNS-Antwort, die angibt, dass der angeforderte Domainname nicht existiert.

DNS-Filter geben für blockierte Domänen oft eine NXDOMAIN-Antwort zurück, wodurch der Verbindungsversuch des Clients sofort abgebrochen wird.

Threat Intelligence Feed

Ein kontinuierlich aktualisierter Datenstrom, der Informationen über bekannte bösartige Domänen, IPs und URLs liefert.

Wird verwendet, um DNS-Blocklisten dynamisch zu aktualisieren, um Netzwerke vor neu identifizierter Malware und Phishing-Infrastrukturen zu schützen.

False Positive

In der DNS-Filterung die fälschliche Kategorisierung und Blockierung einer legitimen, notwendigen Domäne.

False Positives führen zu Fehlern in Anwendungen und erfordern einen schnellen Allow-Listing-Prozess, um Beschwerden von Benutzern zu lösen.

Allow-List (Default Deny)

Ein Sicherheitskonzept, bei dem standardmäßig der gesamte Datenverkehr blockiert wird und nur explizit genehmigte Domänen aufgelöst werden dürfen.

Best Practice für hochsichere oder operative Netzwerke (wie IoT- oder POS-Systeme), bei denen die erforderlichen Domänen bekannt und begrenzt sind.

Captive Portal Detection

Der Mechanismus, mit dem ein OS feststellt, ob es sich hinter einem Captive Portal befindet, meist durch den Versuch, eine bestimmte Domäne des Herstellers zu erreichen.

Wenn die DNS-Filterung diese spezifischen Domänen blockiert, können Geräte die WiFi-Anmeldeseite nicht anzeigen, was die Verbindung der Benutzer verhindert.

Ausgearbeitete Beispiele

Ein Hotel mit 400 Zimmern leidet unter schweren Netzwerkengpässen während der abendlichen Spitzenzeiten (19:00 - 22:00 Uhr). Die 1-Gbit/s-ISP-Verbindung ist ausgelastet, und Gäste beschweren sich über langsames Videostreaming. Ein Upgrade der Leitung auf 2 Gbit/s würde zusätzliche 1.500 £ pro Monat kosten. Wie kann der IT-Leiter DNS-Filterung nutzen, um dieses Problem zu lösen?

  1. Implementieren Sie eine cloudbasierte DNS-Filterlösung und konfigurieren Sie den DHCP-Bereich des Core-Routers so, dass die neuen Resolver dem Gäste-VLAN zugewiesen werden.
  2. Aktivieren Sie eine umfassende Blockliste für Werbenetzwerke, Tracking-Pixel und bekannte bandbreitenintensive Telemetrie-Endpunkte.
  3. Konfigurieren Sie die Edge-Firewall so, dass ausgehender DoH-Verkehr (DNS over HTTPS) blockiert wird, um sicherzustellen, dass alle Geräte der Gäste die gefilterten Resolver verwenden.
  4. Überwachen Sie die Bandbreitenauslastung während der nächsten abendlichen Spitzenzeit.
Kommentar des Prüfers: Dieser Ansatz zielt direkt auf den "unsichtbaren" Datenverkehr ab, der die 1-Gbit/s-Leitung blockiert. Durch das Verwerfen von 20 bis 30 % der DNS-Anfragen für Werbung und Hintergrundtelemetrie gewinnt das Hotel 200 bis 300 Mbit/s an Durchsatz zurück. Dies behebt sofort die Engpässe für den legitimen Nutzerverkehr (wie Netflix-Streaming) und macht das teure Leitungs-Upgrade von 1.500 £ pro Monat überflüssig - ein sofortiger ROI.

Eine große Einzelhandelskette bietet kostenloses Gäste-WiFi an 50 Standorten an. Es wurde ein hohes Aufkommen an Hintergrundverkehr von Android-Geräten festgestellt, hauptsächlich Google Play Services-Telemetrie, was die Leistung der POS-Tablets im Geschäft beeinträchtigt, die dieselbe WAN-Leitung nutzen.

  1. Implementieren Sie eine richtlinienbasierte DNS-Filterung über die zentrale WiFi-Management-Plattform.
  2. Erstellen Sie zwei separate Richtlinien: eine für die Gäste-SSID und eine für die POS-SSID.
  3. Wenden Sie auf die Richtlinie der Gäste-SSID Standard-Blockierungen für Werbung und Malware an, plus spezifische Regeln zur Begrenzung oder Blockierung unwichtiger OS-Telemetriedomänen.
  4. Implementieren Sie auf der POS-SSID-Richtlinie eine strikte Allow-List, die die DNS-Auflösung nur für das Payment-Gateway, das Bestandsverwaltungssystem und wichtige MDM-Endpunkte (Mobile Device Management) erlaubt.
Kommentar des Prüfers: Dieses Szenario verdeutlicht die Notwendigkeit segmentierter Richtlinien. Die Anwendung der strikten POS-Allow-List auf das Gästenetzwerk würde die Benutzererfahrung beeinträchtigen, während die Anwendung der Gästerichtlinie auf das POS-Netzwerk dieses anfällig für unnötigen Datenverkehr macht. Durch die Isolierung der DNS-Auflösungsregeln schützt der Einzelhändler den geschäftskritischen Betrieb (POS) und optimiert gleichzeitig die Bandbreite im öffentlichen Netzwerk.

Übungsfragen

Q1. Sie stellen eine DNS-Filterung auf einem Universitäts-Campusnetzwerk bereit. Während der Pilotphase melden Studierende, dass sie nicht auf die Anmeldeseite für das Campus-WiFi zugreifen können. Was ist die wahrscheinlichste Ursache und wie lösen Sie das Problem?

Hinweis: Denken Sie daran, wie Betriebssysteme feststellen, ob sie einen Anmeldebildschirm anzeigen müssen.

Musterlösung anzeigen

Der DNS-Filter blockiert wahrscheinlich die spezifischen Domänen, die von Apple, Android und Windows für die Captive Portal Detection verwendet werden (z. B. captive.apple.com, connectivitycheck.gstatic.com). Die Lösung besteht darin, diese herstellerspezifischen Captive Portal-Domänen sofort zur globalen Allow-List hinzuzufügen.

Q2. Der IT-Leiter eines Stadions möchte eine DNS-Filterung implementieren, um an Spieltagen Bandbreite zu sparen. Er ist jedoch besorgt über die Latenzzeit, die durch das Routing aller DNS-Anfragen an einen Cloud-Anbieter entsteht. Welchen architektonischen Ansatz sollten Sie empfehlen?

Hinweis: Überlegen Sie, wo der DNS-Auflösungsprozess physisch stattfindet.

Musterlösung anzeigen

Empfehlen Sie die Bereitstellung einer On-Premises DNS Appliance oder eines lokalen Caching-Forwarders. Dadurch bleibt die erste DNS-Auflösung lokal in der Stadion-Infrastruktur, was Antwortzeiten im Sub-Millisekundenbereich ermöglicht, während lokale Blocklists weiterhin asynchron über Cloud-basierte Threat-Intelligence-Feeds aktualisiert werden.

Q3. Nach der Implementierung der DNS-Filterung zeigt das Dashboard eine Reduzierung der DNS-Anfragen um 25 %, aber die gesamte WAN-Bandbreitenauslastung ist nur um 5 % gesunken. Was ist die wahrscheinlichste Ursache für diese Diskrepanz?

Hinweis: Welches Protokoll umgeht lokale DNS-Resolver vollständig?

Musterlösung anzeigen

Client-Geräte (insbesondere moderne Browser) verwenden wahrscheinlich DNS over HTTPS (DoH), um die lokalen DNS-Resolver zu umgehen. Während ein Teil des Hintergrund-OS-Verkehrs vom lokalen Filter erfasst wird (die Reduzierung der Anfragen um 25 %), ist der intensive Browser-Verkehr verschlüsselt und umgeht den Filter. Die Firewall muss so konfiguriert werden, dass sie ausgehenden DoH-Verkehr blockiert, um Browser zu zwingen, auf den lokalen Resolver zurückzugreifen.

Weiterlesen in dieser Reihe

20MHz vs 40MHz vs 80MHz: Welche Kanalbreite sollten Sie nutzen?

Dieser Leitfaden bietet eine definitive, herstellerneutrale technische Referenz für IT-Manager, Netzwerkarchitekten und Leiter des Veranstaltungsbetriebs zur Auswahl der richtigen WiFi Kanalbreite - 20MHz, 40MHz oder 80MHz - bei Enterprise-Bereitstellungen im Gastgewerbe, im Einzelhandel, bei Veranstaltungen und im öffentlichen Sektor. Er behandelt die zugrunde liegende IEEE 802.11-Mechanik, Kapazitätskompromisse in der Praxis und eine schrittweise Anleitung zur Bereitstellung, um Teams bei der richtigen Entscheidung in diesem Quartal zu unterstützen. Die Wahl der Kanalbreite ist eine der wirkungsvollsten Entscheidungen bei jedem Entwurf eines drahtlosen LANs, da sie sich direkt auf den Durchsatz, Interferenzen, die Unterstützung von Client-Dichten und die Zuverlässigkeit von diensten für Gäste auswirkt.

Leitfaden lesen →

DFS-Kanäle: Was sie sind und wann man sie meiden sollte

Dieser fundierte Leitfaden erläutert die technischen und betrieblichen Realitäten von DFS (Dynamic Frequency Selection)-Kanälen im 5-GHz-Band. Betreiber von Veranstaltungsorten und IT-Teams lernen, wie sie das Radar-Risiko bewerten, Channel Availability Checks (CAC) konfigurieren und robuste Ausfallpläne implementieren, um drahtlose Umgebungen mit hoher Dichte vor plötzlichen Verbindungsabbrüchen zu schützen.

Leitfaden lesen →

Steigerung der Mitarbeiterproduktivität durch das Filtern aufdringlicher Werbung und Tracker

Dieser technische Leitfaden bietet IT-Managern und Netzwerkarchitekten direkt umsetzbare Strategien zur Bereitstellung von DNS-Filterung auf Unternehmensebene in Firmennetzwerken. Er untersucht, wie das Blockieren aufdringlicher Werbung und Tracker Sicherheitsrisiken wie Malvertising mindert, während gleichzeitig erhebliche Bandbreite zurückgewonnen und die Mitarbeiterproduktivität gesteigert wird.

Leitfaden lesen →

Haben Sie Fragen zu Ihrem spezifischen Setup?

Unser Team arbeitet mit Standortbetreibern, IT-Managern und Netzwerktechnikern an über 80.000 Standorten zusammen. Buchen Sie ein 20-minütiges Gespräch und wir zeigen Ihnen, wie andere diese Herausforderungen gelöst haben.