Kurzprofil
Verschlüsseltes DNS erweitert einen klassischen UDP- und TCP-Dienst um TLS-, HTTP- und QUIC-spezifische Zustände. Zertifikate, Verbindungslebensdauer, Proxyverhalten und Clientidentität müssen daher gemeinsam mit DNS-Last und Backend-Schutz geplant werden.
Der Kurs baut die Verfahren nacheinander auf und verwendet dnsdist als zentrale Terminierungs- und Steuerungsschicht. Betrieb, Erneuerung, Monitoring und Fehleranalyse erhalten denselben Stellenwert wie die Erstkonfiguration.
Inhaltsübersicht
- Kurzprofil
- Zielgruppe
- Voraussetzungen
- Protokoll- und Architekturvergleich
- Zertifikate und Schlüsselbetrieb
- DNS über TLS
- DNS über HTTPS
- DNS über QUIC und HTTP/3
- Clientidentität, Datenschutz und Weitergabe
- Leistung und Betrieb
- Praxisübungen
- Methodik
Zielgruppe
DNS-, Netzwerk- und Security-Administration, Plattformbetrieb sowie technische Teams für öffentliche Resolver, Providerdienste und verschlüsselte Infrastrukturzugänge.
Voraussetzungen
Grundkenntnisse von dnsdist, DNS und TLS. Erfahrung mit Zertifikaten, HTTP und Linux-Netzwerkdiensten ist hilfreich.
Seminarinhalte
Modul 1: Protokoll- und Architekturvergleich
- Schritt 1: Klassisches DNS, DNS über TLS, DNS über HTTPS und QUIC-basierte Varianten vergleichen.
- Schritt 2: Verbindungs-, Sitzungs- und Multiplexingverhalten unterscheiden.
- Schritt 3: Terminierung, Weiterleitung und Backend-Protokoll festlegen.
- Schritt 4: Geeignete Frontends für Clientgruppen und Netzübergänge auswählen.
Modul 2: Zertifikate und Schlüsselbetrieb
- Schritt 1: Namensraum, Zertifikatskette und Schlüsselablage planen.
- Schritt 2: Dateirechte und Prozesszugriff auf Schlüsselmaterial begrenzen.
- Schritt 3: Zertifikat und Kette vor Aktivierung technisch prüfen.
- Schritt 4: Erneuerung und Reload ohne vermeidbare Unterbrechung testen.
Modul 3: DNS über TLS
- Schritt 1: TLS-Listener mit sicheren Protokoll- und Cipher-Vorgaben einrichten.
- Schritt 2: Backend-Pool und Zeitüberschreitungen passend konfigurieren.
- Schritt 3: Verbindungswiederverwendung und Client-Limits festlegen.
- Schritt 4: Handshake-, Zertifikats- und DNS-Fehler getrennt diagnostizieren.
Modul 4: DNS über HTTPS
- Schritt 1: HTTP-Endpunkt, Pfad und zulässige Methoden definieren.
- Schritt 2: HTTP-Status, DNS-Nachricht und Cacheheader korrekt auseinanderhalten.
- Schritt 3: Proxy- und Lastverteilungsinformationen nur aus vertrauenswürdigen Quellen übernehmen.
- Schritt 4: Fehlerhafte Requests und ungewöhnliche Größen kontrolliert behandeln.
Modul 5: DNS über QUIC und HTTP/3
- Schritt 1: QUIC-spezifische Listener und Zertifikate bereitstellen.
- Schritt 2: UDP-Erreichbarkeit, Sitzungsaufbau und Wiederaufnahme prüfen.
- Schritt 3: Ressourcengrenzen gegen Verbindungsmissbrauch setzen.
- Schritt 4: Fallback und parallelen Betrieb mit anderen Frontends testen.
Modul 6: Clientidentität, Datenschutz und Weitergabe
- Schritt 1: Direkte Quelladresse, Proxyinformation und Client-Subnetz unterscheiden.
- Schritt 2: Weitergabe an Backends auf das notwendige Maß begrenzen.
- Schritt 3: Protokollierung und Aufbewahrung nach Betriebszweck minimieren.
- Schritt 4: Missbrauchsschutz ohne unkontrollierte Profilbildung gestalten.
Modul 7: Leistung und Betrieb
- Schritt 1: Handshake-Rate, aktive Verbindungen, Latenz und Fehlerquote messen.
- Schritt 2: CPU- und Speicherbedarf pro Protokoll unter Last bestimmen.
- Schritt 3: Zertifikatsablauf und Frontend-Erreichbarkeit überwachen.
- Schritt 4: Stufenweisen Rollout und schnellen Rückfall auf stabile Frontends vorbereiten.
Praxisübungen
- Einrichtung eines DoT-Frontends mit Zertifikatsprüfung
- Bereitstellung eines DoH-Endpunkts und Auswertung von HTTP-Fehlern
- Aktivierung eines QUIC-basierten Frontends
- Vergleich von Latenz und Ressourcenbedarf der Protokolle
- Zertifikatswechsel mit kontrolliertem Reload
- Diagnose vorbereiteter TLS-, HTTP- und QUIC-Störungen
Methodik
Jedes Protokoll wird zunächst isoliert aufgebaut, anschließend gemeinsam betrieben und unter Last geprüft. Diagnoseübungen trennen Transport-, Verschlüsselungs-, HTTP- und DNS-Fehler konsequent.
Fachbereichsleitung und Trainerteam
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weiterer Tag 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | DNS-, Netzwerk- und Security-Administration, Plattformbetrieb sowie technische Teams für öffentliche Resolver, Providerdienste und verschlüsselte Infrastrukturzugänge. |
| Voraussetzungen: | Grundkenntnisse von dnsdist, DNS und TLS. Erfahrung mit Zertifikaten, HTTP und Linux-Netzwerkdiensten ist hilfreich. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
