Übersicht
DNS ist eine der einfachsten und effektivsten Ebenen zum Blockieren von Tracking- und Fingerprinting-Domains. Vor jeder HTTP-Verbindung erfolgt eine DNS-Abfrage.
Wie DNS-Blockierung hilft
Durch Auflösen bekannter Tracking-/Fingerprinting-Domains zu 0.0.0.0 oder 127.0.0.1 verbindet sich der Client nie mit diesen Servern:
Client DNS-Abfrage Obscura DNS 0.0.0.0 (blockiert)
Blockliste (Domains)
Dies verhindert:
- Laden von Third-Party-Tracking-Skripten
- Ausführung von Fingerprinting-JS
- Senden von Analyse-Beacons
- Auslieferung von Inhalten durch Werbenetzwerke
Blocklisten
| Quelle | Typ | Abdeckung |
|---|---|---|
| OISD | Vollständig | 1,2 Mio. Domains |
| StevenBlack/hosts | Vereinheitlicht | 100K+ Domains |
| EasyList | Werbung | 10K+ Domains |
| EasyPrivacy | Tracking | 20K+ Domains |
| AdGuard DNS filter | Kombiniert | 100K+ Domains |
| NoTracking | Datenschutz | 50K+ Domains |
Fingerprinting-Spezifische Domains
Einige Domains werden ausschließlich für Fingerprinting verwendet:
fingerprintjs.com
fingerprint.com
fingerprintjs.net
fpjs.io
*.metrics.*
*.analytics.*
Implementierungsansätze
Ansatz 1: Lokaler DNS-Resolver
Einen DNS-Server im Container betreiben (z. B. coredns, dnscrypt-proxy):
- Antwortet auf DNS-Abfragen von Clients
- Prüft Domains gegen Blocklisten
- Gibt
NXDOMAINoder0.0.0.0für blockierte Domains zurück - Leitet nicht blockierte Abfragen an Upstream-DNS weiter (z. B. Cloudflare, Quad9)
Ansatz 2: DNS-over-HTTPS/TLS-Upstream
Abfragen an verschlüsseltes DNS weiterleiten, um zu verhindern, dass der ISP die Domain-Abfragen sieht:
Client Obscura DNS [DNS-over-HTTPS] Upstream
Ansatz 3: Hosts-Datei-Injektion
/etc/hosts-Einträge über DHCP-Optionen in Client-Geräte injizieren. Weniger flexibel, aber null Konfiguration für Clients.
Einschränkungen
- DNS-Blockierung funktioniert nur auf vollständigen Domains, nicht auf Unterpfaden
- Manche Tracker verwenden IP-Direktverbindungen (keine DNS-Abfrage)
- Kann First-Party-Analytics nicht blockieren (gleiche Domain wie Inhalt)
- Manche Fingerprinting-Skripte werden von CDNs ausgeliefert, die auch legitime Inhalte bereitstellen
Schlussfolgerungen
- DNS-Blockierung ist die Abschwächung mit dem geringsten Aufwand und der höchsten Wirkung
- Muss ein Kernfeature von Obscura sein
- Mit HTTP-Blockierung kombinieren für umfassende Abdeckung
- Regelmäßige Blocklisten-Updates sind erforderlich