Das obhut Glossar
Große Infrastruktur.
Klare Begriffe.
Die Begriffe, auf denen die Plattform ruht: DNS, Netz, Zertifikate, Edge. Kurz und genau erklärt, mit Quellen und verwandten Themen.
Vertiefen im JournalA
-
A zeigt auf eine IPv4-Adresse, AAAA auf eine IPv6-Adresse. Beide verbinden einen Namen mit einem Ziel im Netz.
-
Zertifikate
ACME
ACME (Automated Certificate Management Environment) ist ein Protokoll, mit dem Server TLS-Zertifikate selbst beantragen und erneuern: Der Server weist nach, dass er eine Domain beherrscht, und die Ausstellungsstelle antwortet mit einem Zertifikat.
-
Netz
Anycast
Anycast ist eine Adressierungsart im Netz: Dieselbe IP-Adresse liegt an mehreren Standorten, und jede Anfrage erreicht den Knoten, den das Routing für den nächsten hält.
-
Ein autonomes System ist ein Netzverbund unter einer einheitlichen Regelung, der im Internet unter einer eigenen Nummer auftritt, der AS-Nummer, und seine Wege über BGP ansagt.
-
Ein autoritativer DNS-Server ist die zuständige Quelle für eine Zone: Er antwortet für die Namen dieser Zone aus seinem Bestand, statt sie bei anderen nachzufragen.
B
-
Das Border Gateway Protocol ist die Wegfindung zwischen den autonomen Systemen des Internets: Jedes Netz sagt an, welche Adressen über es erreichbar sind, und die anderen wählen daraus ihre Wege.
C
-
Zertifikate
CAA (Certification Authority Authorization)
CAA-Einträge legen fest, welche Stellen für eine Domain Zertifikate ausstellen dürfen.
-
Plattform
Cache (Zwischenspeicher)
Ein HTTP-Cache verwendet geeignete Antworten erneut. Entscheidend ist, für wen und wie lange eine gespeicherte Antwort gelten darf.
-
Plattform
Cache-Invalidierung
Wenn Inhalte wechseln, müssen gespeicherte Antworten folgen. Invalidierung, kurze Fristen und neue Dateiadressen lösen unterschiedliche Teile dieser Aufgabe.
-
Plattform
CDN (Content Delivery Network)
Ein CDN legt Kopien statischer Inhalte nah an die Nutzer: für Tempo und Last.
-
Zertifikate
Certificate Transparency
Certificate Transparency protokolliert jedes ausgestellte Zertifikat öffentlich.
-
DNS
CNAME
Ein CNAME verweist einen Namen auf einen anderen: Wer ihn fragt, erhält den Zielnamen und fragt weiter.
-
Plattform
Control Plane (Steuerungsebene)
Die Steuerungsebene verwaltet und verteilt Konfiguration. Sie muss dafür nicht im Weg jeder einzelnen Anfrage stehen.
D
-
Plattform
Data Plane (Datenebene)
Die Datenebene verarbeitet den echten Verkehr. Hier wirkt sich jede Entscheidung auf die Anfrage aus.
-
Sicherheit
DDoS-Angriff
DDoS heißt Überlast als Angriff: verteilte Fluten, die Dienste ersticken sollen.
-
DNS
DNS-Delegation
NS-Einträge in der übergeordneten Zone weisen den Weg zu den zuständigen Nameservern eines Teilbereichs.
-
DNS
DNS-Zone
Eine Zone bündelt DNS-Einträge unter einer gemeinsamen Zuständigkeit. Delegierte Unterbereiche bilden eigene Zonen.
-
DNS
DNSSEC
DNSSEC ist die Signaturschicht des DNS: Jede autoritative Antwort trägt eine kryptografische Signatur, mit der nachgeprüft werden kann, dass sie unverändert von der zuständigen Quelle stammt.
-
DoH und DoT verschlüsseln DNS-Anfragen auf dem Weg zum Resolver: gegen Mitleser im Netz.
E
-
Plattform
Edge und Edge Computing
Der Edge ist der Netzrand zwischen Nutzer und Ursprung, an dem TLS endet. Edge Computing verarbeitet Daten an solchen Rändern statt zentral.
G
-
DNS
GeoDNS
GeoDNS beantwortet dieselbe Frage je nach Herkunft anders: Nutzer erreichen den nahen Standort.
H
-
Plattform
Health Check
Eine erfolgreiche Verbindung ist noch keine gesunde Anwendung. Health Checks prüfen gezielt, ob ein Dienst Verkehr übernehmen kann.
-
Sicherheit
HSTS (HTTP Strict Transport Security)
HSTS verbietet dem Browser den unverschlüsselten Abruf einer Seite: einmal gesetzt, gilt nur noch HTTPS.
L
-
Plattform
Load Balancing
Load Balancing verteilt Anfragen auf mehrere Server: gegen Überlast und für Ausfallsicherheit.
M
-
Sicherheit
mTLS (Mutual TLS)
Bei Mutual TLS authentifizieren sich Server und Client mit Zertifikaten. Identität und Zugriffsberechtigung bleiben getrennte Fragen.
N
-
DNS
Nameserver
Nameserver beantworten Fragen nach Namen: autoritative aus eigenem Bestand, Resolver im Auftrag anderer.
O
-
Zertifikate
OCSP (Online Certificate Status Protocol)
OCSP fragt den Status eines Zertifikats live ab: gültig, widerrufen oder unbekannt.
-
Plattform
Origin (Ursprungsserver)
Der Ursprung liefert die eigentliche Anwendung. Der Edge steht davor und vermittelt den Weg dorthin.
P
-
Ein Point of Presence ist ein Standort, an dem ein Anbieter mit eigenen Rechnern im Netz steht: ein Punkt im Rechenzentrum, von dem aus sich Dienste den Nutzern nähern.
R
-
Sicherheit
Rate Limiting
Anfragen werden nach einer festgelegten Regel begrenzt. Eine sinnvolle Grenze schützt Kapazität und lässt legitime Nutzung zu.
-
DNS
Resolver
Der Resolver fragt für andere: Er wandert durch die Hierarchie des DNS und merkt sich Antworten.
-
DNS
Reverse DNS
Reverse DNS fragt rückwärts: Welche Namen gehören zu dieser Adresse?
-
Plattform
Reverse Proxy
Ein Reverse Proxy steht vor dem Ursprungsserver und nimmt jede Anfrage an seiner Stelle entgegen: Er beendet TLS, entscheidet nach Regeln, welchen Ursprung die Anfrage erreicht, und leitet sie weiter.
-
RPKI belegt, welches Netz welche Adressen ansagen darf: Herkunftsnachweise gegen falsche Routen.
S
-
Sicherheit
SNI (Server Name Indication)
SNI nennt den gewünschten Servernamen gleich zu Beginn des TLS-Handshakes.
-
Der SOA-Eintrag eröffnet jede Zone: Quelle, Seriennummer und Taktung in einer Zeile.
T
-
Sicherheit
TLS (Transport Layer Security)
TLS verschlüsselt Verbindungen im Netz: Es beweist, wer antwortet, und schützt, was unterwegs ist.
-
Sicherheit
TLS-Handshake
Der TLS-Handshake handelt jede sichere Verbindung aus: Versionen, Schlüssel, Zertifikate.
-
Die TTL begrenzt die reguläre Nutzung einer DNS-Antwort aus dem Cache. Sie ist keine Zusage für einen weltweiten Umschaltzeitpunkt.
W
-
Sicherheit
WAF (Web Application Firewall)
Eine WAF prüft Anfragen auf Angriffe, bevor sie die Anwendung erreichen.
-
DNS
WHOIS und RDAP
WHOIS und RDAP verraten, wem Domain und Adresse gehören: Inhaber, Verwaltung, Fristen.
Z
-
DNS
Zonentransfer
Ein Zonentransfer ist die Übergabe einer vollständigen Zone von einem DNS-Server an einen anderen: der ganze Bestand der Einträge, versioniert über die Seriennummer der Zone.