DNS4EU - Solltet ihr euch mal ansehen

Heute kam gmx.net komplett ohne Werbung, ohne Grafiken und ohne Login. Doof, wenn man einstellen will.
 
Heißt im Umkehrschluss dass, wenn ich das auf der FB einstelle, fritz.box auf dem Handy wieder geht und ich trotzdem (im Heimnetz) über den EU Server gehe?
Ja.
Aber wenn Du dann Dein Handy auf "mobile Daten" umstellst, dann siehst Du wieder überall Werbung und hast keinen Schutz vor malware.
Mir wären die Vorteile durch DNS4EU wichtiger als der Aufwand, statt "fritz.box" die interne IPv4 für die FP zu verwenden.
 
  • Like
Reaktionen: maciboy
Sehe ich auch so, hatte mir bisher auch mit der IP behelfen.
 
Ich hatte den noads-Server monatelang in der Fritz!box laufen aber heute wollte ich per Kreditkarte einen Flug buchen. Die Verifizierung der Kreditkarte läuft irgendwie über sparkassen-kreditkarten.de und wenn ich diese Seite über DNS4EU (NoAds) aufrufe, kommt bei meinen Browsern eine Sicherheitswarnung BAD_CERT_DOMAIN und wenn ich die Details anschaue sieht man, daß das Zertifikat was zu sparkassen-kreditkarten.de ausgeliefert wird nur für mehrere Domains von ...dns4.eu gültig ist.
Jetzt habe ich die Fritzbox wieder auf DNS Server vom Internet-Anbieter umgestellt und kann die Webseite sparkassen-kreditkarten.de wieder normal aufrufen.

Irgendwie suspekt das Ganze.

Edit: Das zeigt der Firefox an, bei Edge ist es ähnlich:
Websites bestätigen ihre Identität mittels Zertifikaten. Firefox vertraut dieser Website nicht, weil das von der Website verwendete Zertifikat nicht für sparkassen-kreditkarten.de gilt. Das Zertifikat gilt nur für folgende Namen: child-noads.joindns4.eu, child.joindns4.eu, doh.joindns4.eu, dot.joindns4.eu, hos.joindns4.eu, noads.joindns4.eu, protective.joindns4.eu, resolver.joindns4.eu, test.joindns4.eu, unfiltered.joindns4.eu, warning.joindns4.eu

Merkwürdig ist, daß nur diese eine Webseite betrifft und nur bei Verwendung von DNS4EU

Das tracert zu sparkassen-kreditkarten.de ist mit oder ohne DNS4EU auch komplett anders.

Mit DNS4EU
Routenverfolgung zu sparkassen-kreditkarten.de [51.15.69.11]

Ohne DNS4EU
Routenverfolgung zu sparkassen-kreditkarten.de [213.95.13.246]

Irgendwo habe ich zu DNS4EU gefunden
A domain is considered blocked when DNS returns the blackhole IP address – 51.15.69.11 (belonging to Scaleway SAS, used for displaying the blocking alert).
 
Zuletzt bearbeitet:
  • Wow
Reaktionen: maciboy
daß das Zertifikat was zu sparkassen-kreditkarten.de ausgeliefert wird nur für mehrere Domains von ...dns4.eu gültig ist.
Das klingt nicht nach einem DNS-Server, sondern nach einem Proxy. ein DNS-Server liefert nur IP-Adressen zu Namen, und ist dann bei verkehr nicht mehr beteiligt.
Wenn nun aber im Zertifikat, also etwas, von dem der DNS-Server überhaupt keine Ahnung hat, etwas steht, was nicht zusammen passt, dass ist das kein reiner DNS-Server mehr.
Sondern eben ein (transparenter) Proxy.

Wie auch immer die das machen.
 
  • Like
Reaktionen: SnoopyDog
Es ist aber der DNS Server. Wie @SnoopyDog schon sagte, liefert DNS4EU die falsche IP zurück. Allerdings nur die DNS mit irgendwelchen Filterlisten. Der ungefilterte DNS von DNS4EU (86.54.11.100) liefert die korrekte IP zurück. Da ist wohl ein Fehler auf irgendeiner Liste.
 
  • Like
Reaktionen: SnoopyDog
wenn er ein Zertifikat liefert, mit dem richtigen Namen, aber den falschen IP-Adressen, dann ist das kein DNS-Server, dann ist er ein Proxy.

Ein DNS-Server liefert nur die Auflösung von Namen zu IP-Adressen, und wenn konfiguriert, IP-zu-Namen. Der liefert selber keine Dokumente aus.
Und ein Blackhole-Server, der Zertifikate ausliefert, ist auch nicht wirklich vertrauensvoll.
Wobei schon ein Blackhole-Server, der so etwas macht, mehr von einem weiß, was ein externer Server dieser Art wissen sollte. Das ist dan nicht mehr DGSVO-Konform.

Nicht ohne Grund liefert man, wenn man es es wirklich ernst mit dem Datenschutz meint, dann irgend eine IP aus 127.0.0.0/8 aus, denn diese sind alle 'localhost' des Systems, das den Aufruf gestartet hatte. "Dein Rechner"
(Für IPv6 nur "::1"
 
Es wird ja nicht das richtige Zertifikat geliefert ;). Lies die letzten Beiträge bitte nochmal sorgfältig.
 
Die Domain sparkassen-kreditkarten.de ist wohl beim "NoAds" DNS-Server in einer "blocked" Liste gelandet (siehe den zusätzlichen Hinweis am Ende meines Beitrags, den ich noch gefunden hatte). Der DNS, den ich gewählt hatte, macht nicht nur No-Ads, sondern möchte auch das Böse vom Benutzer fernhalten und dafür braucht man blocked Listen. Allerdings sollte eine für online-banking wichtige und sensible Seite niemals dort landen.
Blöderweise hat wohl dewegen von der Kreditkartengesellschaft irgendein Algoritmus zugeschlagen, der mir aus Sicherheitsgründen das Online-Banking blockiert hat und ich mußte das wieder freischalten lassen. Woran es wirklich liegt, sieht man erst einmal gar nicht, denn beim Dienstleister adyen, der in diesem Fall die Zahlung abwickelt, dreht sich im Browser nur stundenlang ein Wartekreis. Und der wartet auf kreditkarten-sparkassen.de die dann die von mir festgelegten Sicherheitsabfragen einblenden sollen. Diesen sieht man aber nicht, man sieht nur den Namen adyen. Die wahre Ursache habe ich erst nach einiger Zeit gefunden.
 
Es wird ja nicht das richtige Zertifikat geliefert
Wenn bei den IP-Adressen dieser NoADS-Server im Zertifikat steht, dann hat irgend ein Server auf dem Weg an diesem Zertifikat 'gespielt', und das wäre dann nur durch eine Proxy möglich.

wenn nur die IP-Adressen verboten werden, dürfte kein Zertifikat geliefert werden.
(Doch diese Art der Umleitung, so dass jeder Zugriff auf eine 'gesperrte' Domäne von einem anderen System erfasst wird, ist, meiner Meinung nach, ein schwerer verstoß gegen die DGSVO.)

[Edit Novize: Beiträge gemäß der Forumsregeln zusammengefasst]

Der DNS, den ich gewählt hatte, macht nicht nur No-Ads, sondern möchte auch das Böse vom Benutzer fernhalten und dafür braucht man blocked Listen.
Die muss man aber nicht auf einem fremden Server halten, der die Zugriffe erfasst. das ist ein schwerer Datenschutzverstoß: jemanden Daten liefern, den diese Daten nichts anzugehen hat.
wenn man blockt, blockt man mit 127er Adressen, dann landen diese Zugriffe nicht auf fremden Systemen.
Blöderweise hat wohl dewegen von der Kreditkartengesellschaft irgendein Algoritmus zugeschlagen, der mir aus Sicherheitsgründen das Online-Banking blockiert hat und ich mußte das wieder freischalten lassen.
Wohl, weil die Abfragen unvollständig waren. die Kartennummer landete beim Betreiber, der Rest auf dem Server, den diese Daten nichts anzugehen hat, und so wurde gesperrt.
 
Zuletzt bearbeitet von einem Moderator:
Wie ich in #86 geschrieben habe, wird die falsche IP geliefert.

Ein DNS Server liefert natürlich kein Zertifikat aus, die (missverständliche) Aussage diente nur der weiteren Erklärung und ist etwas unglücklich formuliert. Die Goldwaage können wir jetzt aber wieder wegpacken ;).

Falsch:
Code:
dig sparkassen-kreditkarten.de @86.54.11.11

; <<>> DiG 9.20.18-1~deb13u1-Debian <<>> sparkassen-kreditkarten.de @86.54.11.11
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 32261
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0

;; QUESTION SECTION:
;sparkassen-kreditkarten.de.    IN      A

;; ANSWER SECTION:
sparkassen-kreditkarten.de. 1   IN      A       51.15.69.11

;; Query time: 8 msec
;; SERVER: 86.54.11.11#53(86.54.11.11) (UDP)
;; WHEN: Mon Feb 16 10:05:28 CET 2026
;; MSG SIZE  rcvd: 60

Richtig:
Code:
dig sparkassen-kreditkarten.de @86.54.11.100

; <<>> DiG 9.20.18-1~deb13u1-Debian <<>> sparkassen-kreditkarten.de @86.54.11.100
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 10916
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 1

;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 1400
;; QUESTION SECTION:
;sparkassen-kreditkarten.de.    IN      A

;; ANSWER SECTION:
sparkassen-kreditkarten.de. 324 IN      A       213.95.13.246

;; Query time: 8 msec
;; SERVER: 86.54.11.100#53(86.54.11.100) (UDP)
;; WHEN: Mon Feb 16 10:06:04 CET 2026
;; MSG SIZE  rcvd: 71

Der falscher Server 51.15.69.11 in der Antwort des DNS 86.54.11.11, liefert die für sich selbst richtigen Zertifikate aus, nicht aber für die falsch zugeordnete Domain sparkassen-kreditkarten.de
 
  • Like
Reaktionen: SnoopyDog
Alle nicht-"unfiltered" DNS Server von DNS4EU müssen doch eine Art von Proxy verwenden, der einen Hinweis einblendet, wenn man eine "unerlaubte" Webseite aufruft. Ich hatte "Protective + Ad Blocking" ausgewählt und für beides braucht man eine Blacklist. Aufzulösender Name in Blacklist => blende eigenen Hinweis ein anstatt zur richtigen IP weiterzuleiten. Es liegt KEIN Datenschutzverstoß vor, weil dies als dokumentierter Zusatzservice angeboten wird, für den ich mich als Benutzer bewußt entschieden habe.
 
Auch einen Webserver. Der DNS-Server fungiert dann als Proxy
 
Nein, der DNS Server fungiert dann als DNS Server. Er liefert eine IP aus. Auch wenn es die falsche ist, bleibt es ein DNS Server und kein Proxy.
 
  • Like
Reaktionen: SnoopyDog
Merkwürdig bleibt es trotzdem, denn es kam im Falle des Erkennens einer "Bedrohung" bis jetzt immer eine ordentliche Fehlermeldung von DNS4EU (ähnlich der Kindersicherung bei einer Fritz!Box) und nichts, was zu einer Zertifikatsfehlermeldung eines Browsers führt.
 
und wenn ich die Details anschaue sieht man, daß das Zertifikat was zu sparkassen-kreditkarten.de ausgeliefert wird nur für mehrere Domains von ...dns4.eu gültig ist.
Genau das ist dir Frage, wie das bei einem reinen DNS-Server passieren kann.
 
Genau das habe ich direkt vor Deiner Antwort schon geschrieben..
Und nein, Du hast entweder nicht alles gelesen oder die Funktionsweise der erweiterten Dienste von DNS4EU nicht verstanden. Die DNS-Server mit Filterfunktionen sind eben keine "reinen" DNS-Server. Das trifft nur für den "unfiltered" zu.
 
Es sind reine DNS Server. Nur weil dort eine Filterliste implementiert ist, bleibt es ein DNS Server. Für bind9 sähe die Konfig z.b. so aus:

Code:
zone "sparkasse-kreditkarten.de" {
    type master;
    file "/etc/bind/blackhole.db"; # Damit nicht für jede Domain ein Zonefile erstellt werden muss
};

Der Inhalt der blackhole.db:
Code:
$TTL 86400

[...]

@       IN  A       51.15.69.11
www     IN  A       51.15.69.11

Auf 51.15.69.11 (Blackhole Server von DNS4EU) läuft dann ein Webserver, der die Anfrage nach sparkasse-kreditkarte.de beantwortet. Wurde die Anfrage per http gestellt, kann der Webserver die Anfrage sauber mit einer Infoseite beantworten. Wurde aber https genutzt, dann geht das nicht und es wird ein Zertifikatsfehler ausgeworfen.

Warum das nur bei einem Browser sichtbar war bzw. unterschiedlich gehandhabt wird, könnte an der Umsetzung beim Payment-Anbieter liegen, je nach dem was dort alles im Hintergrund (z.B. via Ajax) oder browseroptimiet abläuft.

Dass du für gewöhnlich öfter die Infoseite siehst, liegt einfach daran, dass du relativ selten das Protokoll (https) deiner URL voranstellst. Du tippst i.d.R. einfach google.de. Wenn dann dein Browser daraus kein https macht, kann die Infoseite problemlos angezeigt werden.
 
Kostenlos!

Statistik des Forums

Themen
248,859
Beiträge
2,303,046
Mitglieder
378,509
Neuestes Mitglied
anthonyschipper06