Saltar al contenido principal
de/blog/obscura/research/dns-tracking/

obscura/research/dns-tracking

2 Min. Lesezeit

Übersicht

DNS ist eine der einfachsten und effektivsten Ebenen zum Blockieren von Tracking- und Fingerprinting-Domains. Vor jeder HTTP-Verbindung erfolgt eine DNS-Abfrage.

Wie DNS-Blockierung hilft

Durch Auflösen bekannter Tracking-/Fingerprinting-Domains zu 0.0.0.0 oder 127.0.0.1 verbindet sich der Client nie mit diesen Servern:

Client DNS-Abfrage  Obscura DNS  0.0.0.0 (blockiert)
                              
                    Blockliste (Domains)

Dies verhindert:

  • Laden von Third-Party-Tracking-Skripten
  • Ausführung von Fingerprinting-JS
  • Senden von Analyse-Beacons
  • Auslieferung von Inhalten durch Werbenetzwerke

Blocklisten

Quelle Typ Abdeckung
OISD Vollständig 1,2 Mio. Domains
StevenBlack/hosts Vereinheitlicht 100K+ Domains
EasyList Werbung 10K+ Domains
EasyPrivacy Tracking 20K+ Domains
AdGuard DNS filter Kombiniert 100K+ Domains
NoTracking Datenschutz 50K+ Domains

Fingerprinting-Spezifische Domains

Einige Domains werden ausschließlich für Fingerprinting verwendet:

fingerprintjs.com
fingerprint.com
fingerprintjs.net
fpjs.io
*.metrics.*
*.analytics.*

Implementierungsansätze

Ansatz 1: Lokaler DNS-Resolver

Einen DNS-Server im Container betreiben (z. B. coredns, dnscrypt-proxy):

  • Antwortet auf DNS-Abfragen von Clients
  • Prüft Domains gegen Blocklisten
  • Gibt NXDOMAIN oder 0.0.0.0 für blockierte Domains zurück
  • Leitet nicht blockierte Abfragen an Upstream-DNS weiter (z. B. Cloudflare, Quad9)

Ansatz 2: DNS-over-HTTPS/TLS-Upstream

Abfragen an verschlüsseltes DNS weiterleiten, um zu verhindern, dass der ISP die Domain-Abfragen sieht:

Client  Obscura DNS  [DNS-over-HTTPS]  Upstream

Ansatz 3: Hosts-Datei-Injektion

/etc/hosts-Einträge über DHCP-Optionen in Client-Geräte injizieren. Weniger flexibel, aber null Konfiguration für Clients.

Einschränkungen

  • DNS-Blockierung funktioniert nur auf vollständigen Domains, nicht auf Unterpfaden
  • Manche Tracker verwenden IP-Direktverbindungen (keine DNS-Abfrage)
  • Kann First-Party-Analytics nicht blockieren (gleiche Domain wie Inhalt)
  • Manche Fingerprinting-Skripte werden von CDNs ausgeliefert, die auch legitime Inhalte bereitstellen

Schlussfolgerungen

  • DNS-Blockierung ist die Abschwächung mit dem geringsten Aufwand und der höchsten Wirkung
  • Muss ein Kernfeature von Obscura sein
  • Mit HTTP-Blockierung kombinieren für umfassende Abdeckung
  • Regelmäßige Blocklisten-Updates sind erforderlich