DANE bindet TLS-Zertifikate oder CA-Einschränkungen an DNSSEC-signierte DNS-Records (TLSA). Clients können so Zertifikate unabhängig vom klassischen CA-Ökosystem prüfen.
DNS over TLS (DoT) verschlüsselt DNS-Traffic über einen dedizierten TLS-Kanal, typischerweise Port 853. Es schützt Abfragen vor passivem Mithören und Pfadmanipulation.
DNS over HTTPS (DoH) verschlüsselt DNS-Anfragen in HTTPS-Verbindungen. Damit werden Abfragen vor Mithören und Manipulation auf dem Transportweg geschützt und lassen sich schwerer als klassisches DNS filtern.
DNSSEC schützt DNS-Antworten kryptografisch vor Manipulation. Resolver können prüfen, ob Datensätze authentisch und unverändert von der autoritativen Zone stammen.
Reverse DNS ordnet einer IP-Adresse einen Hostnamen zu. Diese umgekehrte Auflösung erfolgt über PTR-Records und ist besonders für Mailserver, Logging und Infrastrukturprüfung relevant.
Eine DNS-Zone enthält die verwalteten DNS-Einträge einer Domain oder eines Teilbereichs. Sie bildet die Grundlage dafür, dass Namen wie Domains und Subdomains korrekt auf Dienste und Server zeigen.