<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=DNSCurve</id>
	<title>DNSCurve - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=DNSCurve"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=DNSCurve&amp;action=history"/>
	<updated>2026-05-28T01:43:07Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=DNSCurve&amp;diff=1468506&amp;oldid=prev</id>
		<title>imported&gt;Thomas Dresler: Tippfehler korrigiert</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=DNSCurve&amp;diff=1468506&amp;oldid=prev"/>
		<updated>2024-08-20T20:20:00Z</updated>

		<summary type="html">&lt;p&gt;Tippfehler korrigiert&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Netzwerk-TCP-UDP-IP-Anwendungsprotokoll|DNSCurve}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;DNSCurve&amp;#039;&amp;#039;&amp;#039; ist eine Technik zur [[Informationssicherheit|sicheren]] [[Namensauflösung|Auflösung]] von [[Domain (Internet)|Domain-Namen]] in [[IP-Adresse]]n. Autor des im August 2008 veröffentlichten Protokoll-Vorschlags ist der [[Kryptologe]] [[Daniel J. Bernstein]], welcher auf dem 27. [[Chaos Communication Congress]] 2010 auch das TCP-Pendant [[CurveCP]] vorstellte. DNSCurve ist ein Gegenentwurf zu [[DNSSEC]].&lt;br /&gt;
&lt;br /&gt;
== Ziele und Funktionsweise ==&lt;br /&gt;
Zu den Zielen des Verfahrens gehört die Verbesserung der [[Vertraulichkeit]], [[Integrität (Informationssicherheit)|Integrität]] und [[Verfügbarkeit]] des [[Domain Name System]]s.&amp;lt;ref&amp;gt;http://www.dnscurve.org. 22. Juni 2009.&amp;lt;/ref&amp;gt; DNSCurve verwendet ein asymmetrisches [[Elliptic Curve Cryptography|elliptische Kurven-Kryptosystem]] zur Authentifizierung von [[Domain Name System#Nameserver|Nameservern]]. Die Übermittlung des öffentlichen Schlüssels erfolgt durch selbstzertifizierende Namen, das heißt, der öffentliche Schlüssel wird als Teil des Domain-Namens kodiert.&lt;br /&gt;
&lt;br /&gt;
Der Domainname des Nameservers beginnt dabei mit der Zeichenfolge &amp;lt;code&amp;gt;uz5&amp;lt;/code&amp;gt;, gefolgt von einem 51 Byte langen, in [[Base32]] kodierten String, welcher den 255 Bit langen öffentlichen Serverschlüssel darstellt. Beispielsweise sieht der Eintrag eines Nameservers im Format [[BIND]] folgendermaßen aus:&lt;br /&gt;
&lt;br /&gt;
 example.com.    IN    NS    uz5bcx1nh80x1r17q653jf3guywz7cmyh5jv0qjz0unm56lq7rpj8l.example.com.&lt;br /&gt;
&lt;br /&gt;
Die [[Zone (DNS)|zonenübergreifende]] Sicherheit wird hergestellt, indem in den [[NS Resource Record|NS-Delegierungen und Glue Records]] ebenfalls die öffentlichen Schlüssel der untergeordneten Zone enthalten sind. Der Schlüsselaustausch zwischen den Zonen erfolgt manuell durch die Zonenbetreiber.&lt;br /&gt;
&lt;br /&gt;
Bislang ist bei DNSCurve im hierarchischen Domain-Namensraums keine zentrale, vertrauenswürdige Stelle vorgesehen. Um die öffentlichen Schlüssel auf den höheren Ebenen wie der [[Root-Nameserver|Root-Domain]] oder den [[Top-Level-Domain]]s zu verteilen, schlägt Bernstein dezentrale Listen von [[Trust Anchor]]s oder einen [[Peer-to-Peer|peer-to-peer-basierten]] Ansatz vor.&lt;br /&gt;
&lt;br /&gt;
Neben der Authentifizierung dient das asymmetrische Kryptosystem zur Aushandlung eines symmetrischen [[Schlüssel (Kryptologie)|Schlüssels]] für die [[Punkt-zu-Punkt]]-Kommunikation zwischen [[Domain Name System#Resolver|Resolver]] und Nameserver. DNSCurve-Nachrichten sind mit einem [[Message Authentication Code]] versehen und mit einem [[Symmetrisches Kryptosystem|symmetrischen Kryptosystem]] [[Verschlüsselung|verschlüsselt]].&lt;br /&gt;
&lt;br /&gt;
== Kritik ==&lt;br /&gt;
[[Dan Kaminsky]] kritisiert an DNSCurve unter anderem die vorgesehene Schlüsselverteilung. Kaminsky sieht im Verzicht auf eine zentrale, vertrauenswürdige Stelle ein nach [[Zookos Dreieck]] unlösbares Problem. Die vorgeschlagenen Lösungen zur dezentralen Verteilung von Trust Anchors seien nicht sicher. Weitere von Kaminsky genannte Probleme von DNSCurve seien eine eingeschränkte Fähigkeit zum [[DNS-Caching]] und die Notwendigkeit der Online-[[Digitale Signatur|Signierung]], die das Vorhalten der privaten Schlüssel auf allen autoritativen [[Nameserver]]n erfordert.&amp;lt;ref&amp;gt;Dan Kaminsky: [http://dankaminsky.com/2011/01/05/djb-ccc/ DNSSEC Interlude 2: DJB@CCC] (englisch), 5. Januar 2011, abgerufen am 6. März 2011.&amp;lt;/ref&amp;gt; Dies ist jedoch bei der u.&amp;amp;nbsp;a. für Webserver gebräuchlichen [[Transport Layer Security|TLS]]-Verschlüsselung ebenfalls der Fall und das Risiko eines Keydiebstahls kann durch den Einsatz eines [[Hardware-Sicherheitsmodul|HSM]] begrenzt werden.&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[DNS over HTTPS]] (DoH)&lt;br /&gt;
* [[Domain Name System Security Extensions]] (DNSSEC)&lt;br /&gt;
* [[DNS-based Authentication of Named Entities]] (DANE)&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [http://www.dnscurve.org/ www.dnscurve.org]&lt;br /&gt;
* [http://www.dnscurve.org/dnssec.html Vergleich von DNSSEC und DNSCurve]&lt;br /&gt;
&lt;br /&gt;
{{DEFAULTSORT:Dnscurve}}&lt;br /&gt;
[[Kategorie:Domain Name System]]&lt;br /&gt;
[[Kategorie:Internet-Anwendungsprotokoll]]&lt;br /&gt;
[[Kategorie:Verschlüsselungsprotokoll]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Thomas Dresler</name></author>
	</entry>
</feed>