Jedes Mal, wenn Sie eine URL in einen Browser eingeben, sendet Ihr Gerät eine DNS-Abfrage: „Wie lautet die IP-Adresse für example.com?“ Standardmäßig wird diese Abfrage unverschlüsselt über das Internet übertragen. Ihr ISP sieht es. Jeder in Ihrem Netzwerk sieht es. Ein Café-Router, eine öffentliche Bibliothek, ein Man-in-the-Middle-Angreifer – sie alle sehen jeden von Ihnen aufgelösten Domänennamen, auch wenn die tatsächliche Verbindung HTTPS ist.

HTTPS verschlüsselt nur die Inhalt der Verbindung. Die vorangehende DNS-Suche war in der Vergangenheit völlig offen.

Ethernet-Netzwerkkabel, die an ein Patchpanel angeschlossen sind
Jede DNS-Abfrage wird über dieselbe Netzwerkinfrastruktur übertragen – standardmäßig unverschlüsselt. Foto von Pexels · Kostenlose Nutzung

DNS über HTTPS (DoH) und DNS über TLS (DoT) beheben dieses Problem. Hier erfahren Sie, was die einzelnen Protokolle tatsächlich tun, wie sie sich in der Praxis unterscheiden und wie Sie sie auf allen wichtigen Plattformen aktivieren.

Warum einfaches DNS ein Datenschutzproblem darstellt

Standard-DNS läuft über UDP-Port 53 und ist unverschlüsselt. Was das in der Praxis bedeutet:

  • Ihr ISP kann jede von Ihnen aufgelöste Domain sehen und in vielen Ländern diese Daten legal protokollieren und verkaufen.
  • Netzbetreiber – in Hotels, Flughäfen, Firmenbüros – kann Ihren DNS-Verkehr sehen und ihn zum Filtern oder Überwachen verwenden.
  • DNS-Hijacking ist ohne Verschlüsselung trivial. Angreifer oder kompromittierte Router können falsche DNS-Antworten zurückgeben und Sie auf Phishing-Sites umleiten. Dies wird als DNS-Spoofing bezeichnet.
  • Deep Packet Inspection kann allein über DNS ein vollständiges Profil Ihrer Browsing-Aktivitäten erstellen – auch ohne den tatsächlichen Seiteninhalt zu sehen.

Ihr ISP verkauft wahrscheinlich bereits anonymisierte Browserdaten, die aus DNS-Protokollen erstellt werden. Dies ist in den USA und vielen anderen Ländern legal.

Was DNS über HTTPS bewirkt

DNS über HTTPS (DoH) verpackt DNS-Anfragen in Standard-HTTPS-Anfragen. Anstatt ein Klartext-UDP-Paket an Port 53 zu senden, sendet Ihr Gerät eine verschlüsselte HTTPS-Anfrage an einen DoH-Resolver, normalerweise an Port 443.

Das praktische Ergebnis: Ihre DNS-Anfragen sind überhaupt nicht von anderem HTTPS-Verkehr zu unterscheiden. Ihr ISP erkennt, dass Sie eine HTTPS-Verbindung zu einem Cloudflare- oder Google-Server hergestellt haben, kann jedoch nicht sehen, welche Domänen Sie abgefragt haben.

DoH ist definiert in RFC 8484 (2018) und wird jetzt nativ von Chrome, Firefox, Edge und Safari unterstützt.

Was DNS über TLS bewirkt

DNS over TLS (DoT) verschlüsselt ebenfalls DNS-Abfragen, verwendet jedoch eine dedizierte Verbindung Port 853 anstatt innerhalb von HTTPS zu fahren. Es handelt sich um eine TLS-umschlossene Version des Standard-DNS-Protokolls.

Der Hauptunterschied: Da DoT einen dedizierten Port verwendet, ist es leicht zu identifizieren und auf Netzwerkebene entweder zuzulassen oder zu blockieren. Eine Unternehmens-Firewall kann Port-853-Verkehr zulassen und dennoch die DNS-Filterung über ihren eigenen Resolver anwenden. Oder es kann Port 853 vollständig blockieren, um DoT zu verhindern.

DoT ist der von Android verwendete Standard Privates DNS -Funktion (Einstellungen > Netzwerk > Privates DNS). Sie geben einen Hostnamen wie ein dns.cloudflare.com oder dns.quad9.net und Android verbindet sich automatisch über DoT.

DoH vs. DoT: Was sollten Sie verwenden?

DoH DoT
Port 443 (HTTPS) 853 (gewidmet)
Mischt sich in den normalen Verkehr ein Ja – schwer zu blockieren Nein – leicht blockiert
Sichtbarkeit des Netzwerkadministrators Sehr niedrig Kann sehen, dass Sie DoT verwenden
Unterstützung auf Browserebene Ja (Chrome, Firefox usw.) Nein – nur Betriebssystem-/App-Ebene
Am besten für Persönliche Geräte, öffentliches WLAN Android Private DNS, Unternehmensumgebungen, die dies zulassen
NSA-Unternehmensempfehlung Mit Vorsicht verwenden Bevorzugt für verwaltete Netzwerke

Für die meisten Privatanwender: DoH ist die bessere Wahl , weil es schwieriger zu blockieren ist und direkt in Browsern funktioniert. Für Android, Privates DNS (DoT) ist integriert und erfordert keine Drittanbieter-App.

ODoH: Der nächste Schritt (2026)

Cloudflare und Apple haben entwickelt Oblivious DoH (ODoH) – eine privatere Variante. Das Problem mit Standard-DoH: Auch wenn Ihr ISP Ihre Anfragen nicht sehen kann, ist das DoH Resolver (z. B. Cloudflare) kann. Sie kennen sowohl Ihre IP-Adresse als auch die Domänen, die Sie abfragen.

ODoH fügt eine Proxy-Ebene hinzu. Ihre Abfragen durchlaufen einen Proxy, der Ihre IP-Adresse entfernt und die anonyme Abfrage dann an den Resolver weiterleitet. Der Resolver sieht die Anfrage, aber nicht Ihre IP. Der Proxy sieht Ihre IP, aber nicht die Anfrage. Keiner von beiden hat das vollständige Bild.

ODoH ist in Verbraucherprodukten noch nicht weit verbreitet, aber es ist die Richtung, in die das Protokoll für maximalen Datenschutz geht.

Öffentliche DoH- und DoT-Resolver

Anbieter DoH-URL DoT-Hostname Datenschutzrichtlinie
Cloudflare https://1.1.1.1/dns-query one.one.one.one Keine Abfrageprotokollierung nach 24 Stunden
Cloudflare (Malware-Blockierung) https://1.1.1.2/dns-query security.cloudflare-dns.com Gleiches + blockiert Malware
Google https://8.8.8.8/dns-query dns.google Protokolle werden bis zu 48 Stunden lang aufbewahrt
Quad9 https://dns.quad9.net/dns-query dns.quad9.net Keine Protokollierung, blockiert Bedrohungen
NextDNS Eindeutig pro Konto Eindeutig pro Konto Konfigurierbare Filterung + Protokollierung

Cloudflare 1.1.1.1 und Quad9 gelten im Allgemeinen als die beste Wahl für den Datenschutz. Quad9 blockiert außerdem bekannte bösartige Domänen auf DNS-Ebene.

Sie können überprüfen, welchen DNS-Server Ihr Gerät derzeit verwendet unser DNS-Server-Checker.

So aktivieren Sie DoH auf jeder Plattform

Firefox

Firefox verfügt seit Version 62 über DoH-Unterstützung und aktiviert diese standardmäßig in den USA.

  1. Öffnen Einstellungen > Datenschutz und Sicherheit
  2. Scrollen Sie zu DNS über HTTPS
  3. Auswählen Maximaler Schutz (immer DoH verwenden, fehlschlagen, wenn nicht verfügbar) oder Erhöhter Schutz
  4. Wählen Sie einen Anbieter aus der Liste oder geben Sie eine benutzerdefinierte DoH-URL ein

Chrom / Edge / Brave

  1. Öffnen Einstellungen > Datenschutz und Sicherheit > Sicherheit
  2. Finden Verwenden Sie sicheres DNS
  3. Schalten Sie es ein und wählen Sie einen Anbieter aus oder geben Sie eine benutzerdefinierte URL ein

Edge verwendet dieselbe Einstellung, beschriftet sie jedoch Verwenden Sie sicheres DNS, um anzugeben, wie die Netzwerkadresse für Websites gesucht werden soll.

Windows 11

Windows 11 unterstützt DoH auf Betriebssystemebene, sodass alle Apps davon profitieren – nicht nur Browser.

  1. Öffnen Einstellungen > Netzwerk und Internet > WLAN (oder Ethernet) > Ihr Netzwerk > Hardware properties
  2. Klicken Bearbeiten daneben DNS-Serverzuweisung
  3. Stellen Sie DNS auf manuell ein und geben Sie eine DoH-Resolver-IP ein (z. B. 1.1.1.1)
  4. Unter DNS über HTTPS, auswählen Ein (automatische Vorlage) oder geben Sie die DoH-URL ein

Windows Server 2025 (Update vom Februar 2026) unterstützt jetzt auch DoH für Client-Datenverkehr – die erste Windows Server-Version, die dies tut. Wenn Sie Server verwalten, überprüfen Sie dies Microsofts DNS-Sicherheitsdokumentation.

macOS

macOS verfügt noch nicht über integrierte DoH-Einstellungen (Stand 2026). Optionen:

  • Verwenden Sie eine Einstellung auf Browserebene in Firefox oder Chrome wie oben
  • Installieren Sie ein Konfigurationsprofil – Cloudflares 1.1.1.1 App installiert eine Netzwerkerweiterung, die DoH/DoT systemweit ermöglicht
  • Verwenden Sie NextDNS – stellt ein Konfigurationsprofil bereit, das DoH für den gesamten Systemverkehr aktiviert

iOS / iPadOS

Wie macOS – noch kein natives DoH in den Einstellungen. Verwendung:

  • Die 1.1.1.1 App von Cloudflare (kostenlos, installiert ein VPN-ähnliches Konfigurationsprofil)
  • NextDNS-App für mehr Filterkontrolle
  • Safari und Chrome auf iOS unterstützen beide DoH über ihre eigenen Einstellungen

Android

Android 9+ hat Privates DNS integriert (dies verwendet DoT, nicht DoH, aber das Datenschutzergebnis ist das gleiche).

  1. Öffnen Einstellungen > Netzwerk und Internet > Fortgeschritten > Privates DNS
  2. Auswählen Hostname des privaten DNS-Anbieters
  3. Geben Sie ein: one.one.one.one (Cloudflare) oder dns.quad9.net (Quad9) oder dns.google (Google)

Dies gilt für alle DNS-Abfragen auf dem Gerät, über alle Apps hinweg.

Der Enterprise-Vorbehalt

Die NSA hat Unternehmen davor gewarnt, externe DoH-Resolver zu verwenden. Der Grund: Unternehmens-DNS-Filterung ist eine Sicherheitskontrolle – sie blockiert bösartige Domänen, setzt Inhaltsrichtlinien durch und stellt Prüfprotokolle für die Reaktion auf Vorfälle bereit. Wenn Mitarbeiter DoH verwenden, um den DNS-Server des Unternehmens zu umgehen, verschwinden diese Kontrollen.

Wenn Sie ein Unternehmensnetzwerk verwalten, besteht die Lösung nicht darin, DoH zu verbieten, sondern darin, Ihren eigenen DoH/DoT-Resolver bereitzustellen, der Ihre Richtlinien durchsetzt und gleichzeitig Abfragen verschlüsselt. Die DoH-Unterstützung von Microsoft für Windows Server 2025 ist genau auf diesen Anwendungsfall ausgerichtet: internes verschlüsseltes DNS, das unter Ihrer Kontrolle bleibt.

Verhindert DoH DNS-Lecks?

Teilweise. DNS-Lecks passieren, wenn Ihr VPN-Tunnel DNS-Anfragen über Ihre reguläre Netzwerkschnittstelle durchsickern lässt und sie Ihrem ISP zugänglich macht. DoH hilft, weil es diese Abfragen auch dann verschlüsselt, wenn sie außerhalb des VPN-Tunnels durchsickern – Ihr ISP kann sie aber trotzdem sehen das Sie stellen DNS-Anfragen an Cloudflare oder Google (sie können es einfach nicht sehen). was Sie fragen ab).

Zur vollständigen Verhinderung von DNS-Lecks bei der Verwendung eines VPN benötigen Sie ein VPN mit integriertem DNS-Leckschutz und einem eigenen verschlüsselten DNS-Resolver. So testen Sie Ihr VPN auf DNS-Lecks.

Kurze Zusammenfassung

  • Standard-DNS ist Klartext. Ihr ISP und jeder in Ihrem Netzwerk können jede von Ihnen gesuchte Domain sehen.
  • DoH umschließt DNS in HTTPS – nicht vom normalen Webverkehr zu unterscheiden, funktioniert in Browsern.
  • DoT verwendet den dedizierten Port 853 – wird von Android Private DNS verwendet und lässt sich in Netzwerken einfacher zulassen/blockieren.
  • Beide bieten Ihnen den gleichen Datenschutzvorteil: Ihr ISP sieht Ihre DNS-Anfragen nicht mehr.
  • Aktivieren Sie DoH in den Firefox- oder Chrome-Einstellungen (2 Minuten). Aktivieren Sie DoT auf Android über Private DNS (30 Sekunden).
  • Überprüfen Sie, welchen DNS-Server Sie derzeit verwenden unser DNS-Server-Tool.