Namenskollision

Ein Problem, das entsteht, wenn ein Name aus einem privaten Netzwerk auch im öffentlichen DNS Domain Name System Das Verzeichnis des Internets, das Domainnamen mit Computeradressen verknüpft. Vollständige Definition von DNS existiert und Computer dadurch an den falschen Ort geleitet werden. In der Runde 2012 Die erste Runde des New-gTLD-Programms der ICANN, in der 2012 Bewerbungen angenommen wurden. Vollständige Definition von Runde 2012 wurde Controlled Interruption eingesetzt, eine Testphase, die betroffene Netzwerke warnte. Für die Runde 2026 Die zweite Bewerbungsrunde der ICANN für neue generische Top-Level-Domains. Vollständige Definition von Runde 2026 sieht das Name Collision Risk Management Framework der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN eine erste Bewertung, eine vorübergehende Delegation und Abhilfen für Namen mit hohem Risiko vor.

kategorie
Alternative Namenssysteme

Aktualisiert am 4 min lesezeit

Eine Namenskollision (Name Collision) liegt vor, wenn ein Name, der für ein Namenssystem gedacht ist, oft das private Netzwerk eines Unternehmens, eine Antwort aus einem anderen erhält, meist aus dem öffentlichen DNS. Datenverkehr kann dann fehlschlagen oder an einem Ort landen, den niemand beabsichtigt hat. Das Risiko entsteht jedes Mal, wenn ein neuer Name ins Internet kommt, deshalb prüft die ICANN jede beantragte TLD Top-Level-Domain Letzter Teil eines Domainnamens, nach dem letzten Punkt. Vollständige Definition von TLD darauf.

Was eine Namenskollision ist

Das Applicant Guidebook Das Regelwerk für die Bewerbung um eine neue gTLD in einer Runde der ICANN. Vollständige Definition von Applicant Guidebook der ICANN für 2026 definiert sie als einen Namen, der in einem Namenssystem aufgelöst werden soll, aber versehentlich in einem anderen aufgelöst wird, was die Kommunikation stören oder umleiten kann. Der klassische Fall: Ein Nutzer will eine Ressource in einem privaten Netzwerk erreichen und landet, ohne es zu merken, beim gleichen Namen im öffentlichen DNS.

Das Risiko beschränkt sich nicht auf Namen der obersten Ebene: Nach Angaben der ICANN kann jede neue gTLD Eine generische Top-Level-Domain, die über das New-gTLD-Programm der ICANN ins Internet aufgenommen wurde. Vollständige Definition von neue gTLD, ccTLD länderspezifische Top-Level-Domain Eine Top-Level-Domain für ein Land oder Gebiet, meist zwei Buchstaben lang. Vollständige Definition von ccTLD oder jeder neue Name auf zweiter Ebene es auslösen. Das Name Collision Analysis Project (NCAP) des SSAC Security and Stability Advisory Committee Expertenausschuss der ICANN für die Sicherheit und Stabilität der Namens- und Adresssysteme. Vollständige Definition von SSAC hält fest, dass das Problem seit Jahrzehnten bekannt ist, „möglicherweise schon seit Ende der 1980er-Jahre“.

Warum es passiert: private Namen und neue TLDs

Viele Organisationen gaben ihren internen Netzwerken eine Endung, die es im öffentlichen DNS nicht gab. Abfragen nach diesen Namen dringen nach außen bis zur öffentlichen Root. Sobald derselbe String als neue gTLD delegiert wird, bekommen diese Abfragen echte Antworten.

Suchlisten verschärfen das Problem: Ein Gerät hängt an einen kurzen Namen nacheinander Suffixe aus einer Liste an, bis eines funktioniert. Das NCAP zählt „vielleicht ein Dutzend oder mehr“ Grundursachen.

In der Runde 2012 wurden von rund 1.400 beantragten Strings drei als hochriskant eingestuft: .corp, .home und .mail. Die ICANN stellte sie 2014 auf unbestimmte Zeit zurück, und am 7. September 2024 lehnte der ICANN-Vorstand Das Leitungsgremium der ICANN, das Policies verabschiedet und wichtige Entscheidungen genehmigt. Vollständige Definition von ICANN-Vorstand eine erneute Bewertung ab.

Reservierte Namen und Namen für besondere Zwecke

Zwei getrennte Systeme halten Namen aus der Root heraus.

  • Die IETF Internet Engineering Task Force Das offene Gremium, das Internetstandards wie DNS, EPP und RDAP schreibt. Vollständige Definition von IETF reserviert Special-Use-Domainnamen Für technische Zwecke reservierte Namen, die nicht wie normale Domains delegiert werden. Vollständige Definition von Special-Use-Domainnamen (Special-Use Domain Names) nach RFC Request for Comments Ein nummeriertes Dokument der Reihe, in der die technischen Standards und Verfahren des Internets festgehalten werden. Vollständige Definition von RFC 6761, in einem von der IANA Internet Assigned Numbers Authority Die Funktionen, die die Root-Zone, die IP-Adressen und die Protokollnummern koordinieren. Vollständige Definition von IANA geführten Verzeichnis. Zu den Einträgen auf oberster Ebene gehören .test, .example, .invalid, .localhost, .local, .onion Die reservierte Endung für Dienste im Tor-Netzwerk, die außerhalb des DNS bleibt. Vollständige Definition von .onion für das Tor-Netzwerk und .alt Eine reservierte Endung für Namen, die außerhalb des DNS genutzt werden. Vollständige Definition von .alt für Namenssysteme außerhalb des DNS. Auch einige Namen unter .arpa Eine Top-Level-Domain nur für die Infrastruktur, vor allem bekannt für die Records des Reverse DNS. Vollständige Definition von .arpa sind aufgeführt, etwa home.arpa für Heimnetzwerke. Die Domain .arpa selbst ist eine von der IANA betriebene Infrastruktur-TLD und als Ganzes kein Name für besondere Zwecke.
  • Die ICANN führt im Applicant Guidebook eine Liste gesperrter Namen (Blocked Names). Sie umfasst alle Namen für besondere Zwecke sowie Strings wie .internal, den der ICANN-Vorstand am 29. Juli 2024 auf Empfehlung des SSAC dauerhaft für die private Nutzung reserviert hat. Gesperrte Strings können in keiner Runde beantragt werden.

RFC 8244 (Oktober 2017) stellt fest, dass kein förmliches Verfahren die beiden Systeme abstimmt und dass keine der beiden Stellen Dritte daran hindern kann, einen Namen einfach zu verwenden.

Wie die ICANN das Kollisionsrisiko steuert

Namenskollisionen in der Runde 2012

Nach dem am 30. Juli 2014 genehmigten Rahmenwerk führte jede neue Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry mindestens 90 Tage lang ununterbrochen eine Controlled Interruption durch. Ihre Zone beantwortete Abfragen mit der Adresse 127.0.53.53, die keine Verbindung herstellt, und mit einem Texteintrag, der meldete, die DNS-Konfiguration müsse sofort überprüft werden („Your DNS configuration needs immediate attention“). Das NCAP fand später nur wenige Meldungen, und nur eine erforderte ein Eingreifen einer Registry.

Namenskollisionen in der Runde 2026

Am 7. September 2024 genehmigte der ICANN-Vorstand das Rahmenwerk Name Collision Risk Management, das das von 2014 ersetzt.

  1. Initial Assessment. Nach dem String Confirmation Day prüft eine Bewertung unter Aufsicht des Technical Review Team (TRT) der ICANN jeden String, unter anderem anhand von Protokollen der Root-Server Ein Server, der für die Root-Zone des DNS antwortet und auf die TLD-Server verweist. Vollständige Definition von Root-Server und Resolver Der DNS-Server, der Domainnamen im Auftrag der Nutzer auflöst. Vollständige Definition von Resolver. Ihr Bericht geht in die öffentliche Konsultation.
  2. Temporary Delegation. Strings, die nicht als hochriskant eingestuft werden, werden an von der ICANN betriebene Nameserver Ein Server, der die DNS-Records einer Domain vorhält und Abfragen beantwortet. Vollständige Definition von Nameserver delegiert, um den tatsächlichen Datenverkehr zu messen, für mindestens 90 und höchstens 365 Tage (Stand: Oktober 2026). Die Root wächst um höchstens etwa fünf Prozent pro Monat, anfangs rund 75 Delegationen pro Monat (Stand: Oktober 2026). Der Vertragsabschluss Die Phase, in der ein erfolgreicher Bewerber sein Registry Agreement mit der ICANN unterzeichnet. Vollständige Definition von Vertragsabschluss wartet, bis dieser Schritt beendet ist.
  3. Strings mit hohem Risiko. Stand Oktober 2026 kommen sie auf eine Collision String List. Innerhalb von 90 Tagen nach dieser Einstufung (oder nach der Auflösung des Wettbewerbs, falls der String umkämpft ist) kann der Bewerber Eine Organisation, die sich bei der ICANN um den Betrieb einer neuen gTLD beworben hat. Vollständige Definition von Bewerber zurückziehen und erhält die Bewertungsgebühr vollständig erstattet, oder er reicht einen Mitigation Plan ein (auf Antrag bis zu 180 Tage), dessen Maßnahmen höchstens zwei Jahre dauern. Die Gebühr für seine Prüfung wird auf 100.000 bis 150.000 USD geschätzt. Scheitert der Plan, wird die Bewerbung beendet, vorbehaltlich einer Anfechtung innerhalb von 21 Tagen. Von der Erstattung ausgenommen sind .corp, .home und .mail.

Im März 2026 entschied die ICANN nach einer öffentlichen Konsultation, in der Runde 2026 keine Controlled Interruption über IPv6, die Version 6 des Internetprotokolls, einzusetzen. Die ICANN hält es für unwahrscheinlich, dass Kollisionen eine erhebliche Zahl von Netzwerken oder Nutzern betreffen, doch das Risiko bleibt.

Was Netzwerkadministratoren tun sollten

Der Leitfaden der ICANN für IT-Fachleute empfiehlt:

  • 127.0.53.53 in einem Protokoll als Warnung vor einer Kollision behandeln.
  • Überall vollqualifizierte Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname (FQDN Fully Qualified Domain Name Ein vollständiger Domainname mit allen Teilen bis zur Top-Level-Domain. Vollständige Definition von FQDN) verwenden und sich nicht mehr auf Suchlisten verlassen.
  • Private Namen unter eine registrierte Domain verlegen und beobachten, bis die alten Namen nicht mehr verwendet werden.
  • Ohne registrierte Domain nur reservierte Optionen nutzen: .internal, home.arpa für Heimnetzwerke oder .test für Tests.
  • Eine Kollision der ICANN melden, wenn begründeter Anlass zu der Annahme besteht, dass ein nachweisbarer, schwerer Schaden vorliegt.

Ein Beispiel: Die Laptops eines Unternehmens haben corp.example.com in ihrer Suchliste, sodass die Eingabe von „intranet“ zu intranet.corp.example.com führt, einem Namen, den das Unternehmen kontrolliert. Hätte das Unternehmen eine eigene Endung erfunden, würden diese Abfragen bis zur Root durchdringen, und sobald dieser String als gTLD generische Top-Level-Domain Eine Top-Level-Domain, die nicht an ein Land gebunden ist und unter Verträgen mit der ICANN betrieben wird. Vollständige Definition von gTLD unter Controlled Interruption stünde, bekämen die Nutzer stattdessen 127.0.53.53.

Quellen