Was ist DNS over HTTPS?
Bevor sich dein Smartphone mit einer Website verbindet, fragt es einen DNS-Server nach der Adresse der Website (siehe Was ist DNS). DNS over HTTPS, kurz DoH, sendet diese Frage innerhalb einer gewöhnlichen HTTPS-Verbindung, demselben verschlüsselten Kanal, der auch Online-Banking-Seiten schützt. Es ist in RFC 8484 festgelegt: Die DNS-Frage wird in einer HTTPS-Anfrage an eine Adresse wie https://example-resolver.test/dns-query übertragen.
Das Ergebnis ist dieselbe Antwort wie zuvor. Neu ist nur, dass der Weg zwischen deinem Smartphone und dem DNS-Server verschlüsselt ist.
Was ist der Unterschied zwischen einfachem DNS, DoT und DoH?
| Einfaches DNS | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Verschlüsselt | Nein | Ja | Ja |
| Port | 53 | 853 | 443 (wie im Web) |
| Erscheinungsbild im Netzwerk | Lesbare DNS-Pakete | TLS-Verbindung auf eigenem Port | Sieht aus wie normales HTTPS |
| Wo es dir begegnet | Standard in den meisten Netzwerken | Android: Privates DNS | Browser, Apps, EZOBLOCKER |
Der eigene DoT-Port wird in Firmen-, Hotel- und manchen Mobilfunknetzen manchmal blockiert. DoH nutzt denselben Port wie Webseiten und wird deshalb selten blockiert, ohne dass das Web gleich mit ausfällt.
Warum ist verschlüsseltes DNS wichtig?
Einfaches DNS kann jeder auf dem Weg mitlesen: der WLAN-Betreiber, der Netzbetreiber oder jemand, der sich einen öffentlichen Hotspot teilt. Die Liste der Namen, nach denen dein Smartphone fragt, sagt viel darüber aus, was du tust. Antworten von einfachem DNS können außerdem unterwegs verändert werden, zum Beispiel um dich auf eine falsche Adresse zu schicken.
Verschlüsselung begegnet beidem: Die Fragen können unterwegs nicht gelesen werden, und die Antwort ist auf dem Weg gegen Manipulation geschützt. Den DNS-Server selbst macht sie nicht blind, es kommt also darauf an, wer der Server ist und was er speichert.
Wie nutzt EZOBLOCKER DoH?
EZOBLOCKER betreibt auf deinem Smartphone einen kleinen lokalen Tunnel. Der Tunnel fängt die DNS-Anfragen ab und leitet sie, per DoH verschlüsselt, an die eigenen Server von EZOBLOCKER weiter. Die Server antworten normal bei Websites, die du öffnen darfst, und liefern eine Sperrantwort für die Kategorien, die du eingeschaltet hast, zum Beispiel Werbung, Tracker, Glücksspiel oder Seiten für Erwachsene. Das Filtern geschieht auf den Servern, bevor irgendetwas lädt.
Was gesendet wird und was nicht:
- Das Smartphone sendet nur DNS-Anfragen an die Server. Deine Seiten, Nachrichten und Videos laufen nicht über sie.
- Die Server speichern kein Protokoll der Websites, die du besuchst. Sie wissen über dich nur eine anonyme Geräte-ID, die gewählten Kategorien, die Adressen in deiner eigenen Liste und deinen Abostatus.
- Sind die Server nicht erreichbar, können Website-Namen kurzzeitig an bekannte öffentliche DNS-Dienste wie Cloudflare oder Quad9 gehen, damit dein Internet nicht abbricht.
Deshalb zeigt das System ein VPN-Symbol: Die VPN-Funktion des Smartphones ist der einzige Weg, wie eine App DNS-Anfragen abfangen kann. Es leitet deinen Datenverkehr nicht über einen VPN-Server. Einzelheiten stehen auf der Seite zum Datenschutz.
Kann ich in EZOBLOCKER einen anderen DoH-Anbieter wählen?
Ja. Unter „Erweitert“ > „DNS-Anbieter“ kannst du einen öffentlichen Anbieter wählen oder deine eigene DoH-Adresse eingeben, die mit https:// beginnen muss. In diesem Modus gehen deine Anfragen an diesen Anbieter, und die Kategorien von EZOBLOCKER gelten nicht. Eine Tabelle der Anbieter und ihrer DoH-Adressen steht in der Anleitung zu Familien-DNS-Servern.
Wie unterscheidet sich das vom Privaten DNS von Android?
Das Private DNS von Android nutzt DoT mit einem Hostnamen. Ist dort ein Hostname eingetragen, hat er Vorrang vor dem Filter von EZOBLOCKER, es sollte also auf „Aus“ oder „Automatisch“ stehen, solange du die App nutzt. Die Schritte stehen unter Privates DNS auf Android einrichten.
Um zu bestätigen, dass deine Anfragen durch den Filter laufen, öffne den Schutz-Check. Die Seite DNS wechseln gibt das Gesamtbild.