Das obhut Glossar

Große Infrastruktur.
Klare Begriffe.

Die Begriffe, auf denen die Plattform ruht: DNS, Netz, Zertifikate, Edge. Kurz und genau erklärt, mit Quellen und verwandten Themen.

Vertiefen im Journal

A

  1. A zeigt auf eine IPv4-Adresse, AAAA auf eine IPv6-Adresse. Beide verbinden einen Namen mit einem Ziel im Netz.

  2. Zertifikate

    ACME

    ACME (Automated Certificate Management Environment) ist ein Protokoll, mit dem Server TLS-Zertifikate selbst beantragen und erneuern: Der Server weist nach, dass er eine Domain beherrscht, und die Ausstellungsstelle antwortet mit einem Zertifikat.

  3. Netz

    Anycast

    Anycast ist eine Adressierungsart im Netz: Dieselbe IP-Adresse liegt an mehreren Standorten, und jede Anfrage erreicht den Knoten, den das Routing für den nächsten hält.

  4. Ein autonomes System ist ein Netzverbund unter einer einheitlichen Regelung, der im Internet unter einer eigenen Nummer auftritt, der AS-Nummer, und seine Wege über BGP ansagt.

  5. Ein autoritativer DNS-Server ist die zuständige Quelle für eine Zone: Er antwortet für die Namen dieser Zone aus seinem Bestand, statt sie bei anderen nachzufragen.

B

  1. Das Border Gateway Protocol ist die Wegfindung zwischen den autonomen Systemen des Internets: Jedes Netz sagt an, welche Adressen über es erreichbar sind, und die anderen wählen daraus ihre Wege.

C

  1. CAA-Einträge legen fest, welche Stellen für eine Domain Zertifikate ausstellen dürfen.

  2. Ein HTTP-Cache verwendet geeignete Antworten erneut. Entscheidend ist, für wen und wie lange eine gespeicherte Antwort gelten darf.

  3. Wenn Inhalte wechseln, müssen gespeicherte Antworten folgen. Invalidierung, kurze Fristen und neue Dateiadressen lösen unterschiedliche Teile dieser Aufgabe.

  4. Ein CDN legt Kopien statischer Inhalte nah an die Nutzer: für Tempo und Last.

  5. Certificate Transparency protokolliert jedes ausgestellte Zertifikat öffentlich.

  6. DNS

    CNAME

    Ein CNAME verweist einen Namen auf einen anderen: Wer ihn fragt, erhält den Zielnamen und fragt weiter.

  7. Die Steuerungsebene verwaltet und verteilt Konfiguration. Sie muss dafür nicht im Weg jeder einzelnen Anfrage stehen.

D

  1. Die Datenebene verarbeitet den echten Verkehr. Hier wirkt sich jede Entscheidung auf die Anfrage aus.

  2. Sicherheit

    DDoS-Angriff

    DDoS heißt Überlast als Angriff: verteilte Fluten, die Dienste ersticken sollen.

  3. NS-Einträge in der übergeordneten Zone weisen den Weg zu den zuständigen Nameservern eines Teilbereichs.

  4. DNS

    DNS-Zone

    Eine Zone bündelt DNS-Einträge unter einer gemeinsamen Zuständigkeit. Delegierte Unterbereiche bilden eigene Zonen.

  5. DNS

    DNSSEC

    DNSSEC ist die Signaturschicht des DNS: Jede autoritative Antwort trägt eine kryptografische Signatur, mit der nachgeprüft werden kann, dass sie unverändert von der zuständigen Quelle stammt.

  6. DoH und DoT verschlüsseln DNS-Anfragen auf dem Weg zum Resolver: gegen Mitleser im Netz.

E

  1. Der Edge ist der Netzrand zwischen Nutzer und Ursprung, an dem TLS endet. Edge Computing verarbeitet Daten an solchen Rändern statt zentral.

G

  1. DNS

    GeoDNS

    GeoDNS beantwortet dieselbe Frage je nach Herkunft anders: Nutzer erreichen den nahen Standort.

H

  1. Plattform

    Health Check

    Eine erfolgreiche Verbindung ist noch keine gesunde Anwendung. Health Checks prüfen gezielt, ob ein Dienst Verkehr übernehmen kann.

  2. HSTS verbietet dem Browser den unverschlüsselten Abruf einer Seite: einmal gesetzt, gilt nur noch HTTPS.

L

  1. Plattform

    Load Balancing

    Load Balancing verteilt Anfragen auf mehrere Server: gegen Überlast und für Ausfallsicherheit.

M

  1. Sicherheit

    mTLS (Mutual TLS)

    Bei Mutual TLS authentifizieren sich Server und Client mit Zertifikaten. Identität und Zugriffsberechtigung bleiben getrennte Fragen.

N

  1. Nameserver beantworten Fragen nach Namen: autoritative aus eigenem Bestand, Resolver im Auftrag anderer.

O

  1. OCSP fragt den Status eines Zertifikats live ab: gültig, widerrufen oder unbekannt.

  2. Der Ursprung liefert die eigentliche Anwendung. Der Edge steht davor und vermittelt den Weg dorthin.

P

  1. Ein Point of Presence ist ein Standort, an dem ein Anbieter mit eigenen Rechnern im Netz steht: ein Punkt im Rechenzentrum, von dem aus sich Dienste den Nutzern nähern.

R

  1. Sicherheit

    Rate Limiting

    Anfragen werden nach einer festgelegten Regel begrenzt. Eine sinnvolle Grenze schützt Kapazität und lässt legitime Nutzung zu.

  2. DNS

    Resolver

    Der Resolver fragt für andere: Er wandert durch die Hierarchie des DNS und merkt sich Antworten.

  3. Reverse DNS fragt rückwärts: Welche Namen gehören zu dieser Adresse?

  4. Plattform

    Reverse Proxy

    Ein Reverse Proxy steht vor dem Ursprungsserver und nimmt jede Anfrage an seiner Stelle entgegen: Er beendet TLS, entscheidet nach Regeln, welchen Ursprung die Anfrage erreicht, und leitet sie weiter.

  5. RPKI belegt, welches Netz welche Adressen ansagen darf: Herkunftsnachweise gegen falsche Routen.

S

  1. SNI nennt den gewünschten Servernamen gleich zu Beginn des TLS-Handshakes.

  2. Der SOA-Eintrag eröffnet jede Zone: Quelle, Seriennummer und Taktung in einer Zeile.

T

  1. TLS verschlüsselt Verbindungen im Netz: Es beweist, wer antwortet, und schützt, was unterwegs ist.

  2. Sicherheit

    TLS-Handshake

    Der TLS-Handshake handelt jede sichere Verbindung aus: Versionen, Schlüssel, Zertifikate.

  3. Die TTL begrenzt die reguläre Nutzung einer DNS-Antwort aus dem Cache. Sie ist keine Zusage für einen weltweiten Umschaltzeitpunkt.

W

  1. Eine WAF prüft Anfragen auf Angriffe, bevor sie die Anwendung erreichen.

  2. WHOIS und RDAP verraten, wem Domain und Adresse gehören: Inhaber, Verwaltung, Fristen.

Z

  1. Ein Zonentransfer ist die Übergabe einer vollständigen Zone von einem DNS-Server an einen anderen: der ganze Bestand der Einträge, versioniert über die Seriennummer der Zone.