Was ein PTR-Eintrag ist
Reverse DNS bildet eine IP-Adresse mittels eines PTR-Eintrags auf einen Hostnamen zurück, der in der speziellen Zone in-addr.arpa für IPv4 oder ip6.arpa für IPv6 veröffentlicht wird, wie in RFC 1035 beschrieben. Im Gegensatz zum Forward DNS, das der Domäneninhaber kontrolliert, wird Reverse DNS für eine Adresse normalerweise von demjenigen festgelegt, der diesen IP-Adressblock kontrolliert, typischerweise dem Hosting-Anbieter oder Internetdienstanbieter, nicht dem Website- oder Domänenbetreiber.
Warum er oft nicht mit der Domain übereinstimmt
Da der Hosting-Anbieter in der Regel den PTR-Eintrag setzt, zeigt dieser sehr oft einen generischen Hostnamen, der zum eigenen Namensschema des Anbieters gehört, wie eine Zeichenkette von Zahlen unter der Domain eines Hosting-Unternehmens, anstatt etwas, das der untersuchten Website ähnelt. Dies ist für Shared Hosting, Cloud-Plattformen und die meisten privaten und geschäftlichen Internetverbindungen völlig normal, und eine Diskrepanz zwischen dem Forward-Hostnamen und dem Reverse-PTR-Namen ist allein kein Zeichen für etwas Verdächtiges.
Mailserver-Konfigurationen sind einer der wenigen Bereiche, in denen Reverse DNS praktisch relevant ist: Viele empfangende Mail-Systeme prüfen, ob eine sendende IP überhaupt einen PTR-Eintrag hat, und einige erwarten, dass dieser auf einen Namen innerhalb derselben Organisation auflöst, da fehlendes oder nicht übereinstimmendes Reverse DNS historisch mit schlecht konfigurierten oder missbräuchlichen Sendesystemen korreliert ist. Auch hier wird es als ein Signal unter mehreren behandelt, nicht als ein eigenständiges Urteil.
Anwendung in einer Untersuchung
Reverse DNS kann die Identifizierung unterstützen, welcher Hosting-Anbieter tatsächlich eine IP-Adresse kontrolliert, da der Domainname des PTR-Hostnamens oft den Anbieter direkt benennt, selbst wenn die RDAP-Netzwerkbesitzdaten spärlich sind. Es kann in einigen Fällen auch Hinweise darauf geben, welcher spezifischen gemeinsamen Plattform oder Dienstebene ein Server angehört. Es sollte niemals allein verwendet werden, um eine Website einem Betreiber zuzuordnen, da der Anbieter, nicht der Betreiber, den PTR-Wert wählt.
Reverse-DNS-Lookups beliebiger IP-Adressen sind kein Bestandteil eines standardmäßigen öffentlichen DNS- oder RDAP-Domänenberichts. Ein öffentlicher DNS-Bericht für einen Domänennamen gibt die unter diesem Namen veröffentlichten Einträge zurück, wie A, AAAA, MX, NS und TXT, nicht den PTR-Eintrag für eine IP-Adresse, zu der er aufgelöst wird. Ermittler, die PTR-Daten für eine IP benötigen, sollten diese direkt gegen die relevante in-addr.arpa- oder ip6.arpa-Zone abfragen oder ein allgemeines DNS-Lookup-Tool verwenden und den verwendeten Resolver sowie die Uhrzeit notieren, da sich Reverse DNS unabhängig vom Forward-Eintrag ändern kann.
- Abfrage des PTR-Eintrags direkt für die betreffende IP-Adresse.
- Erwarten Sie einen anbietergebundenen Hostnamen und nicht den Website-Namen.
- PTR hauptsächlich zur Identifizierung des Hosting-Providers nutzen, nicht des Betreibers.
- Beachten Sie den Resolver und den Zeitstempel, da PTR-Einträge sich ändern können.
- Behandeln Sie eine PTR-Nichtübereinstimmung allein nicht als Beweis für Fehlverhalten.
