Wat is DNS over HTTPS?
Voordat je telefoon verbinding maakt met een site, vraagt hij aan een DNS-server wat het adres van de site is (zie wat is DNS). DNS over HTTPS, of DoH, stuurt die vraag binnen een gewone HTTPS-verbinding, hetzelfde versleutelde kanaal dat internetbankieren beschermt. Het is vastgelegd in RFC 8484: de DNS-vraag wordt meegestuurd in een HTTPS-verzoek naar een adres als https://example-resolver.test/dns-query.
Het antwoord is hetzelfde als eerst. Wat verandert, is dat het pad tussen je telefoon en de DNS-server is versleuteld.
Wat is het verschil tussen gewone DNS, DoT en DoH?
| Gewone DNS | DNS over TLS (DoT) | DNS over HTTPS (DoH) | |
|---|---|---|---|
| Versleuteld | Nee | Ja | Ja |
| Poort | 53 | 853 | 443 (zoals het web) |
| Vorm op het netwerk | Leesbare DNS-pakketten | TLS-verbinding op een eigen poort | Lijkt op gewoon HTTPS |
| Waar je het tegenkomt | Standaard op de meeste netwerken | Privé-DNS van Android | Browsers, apps, EZOBLOCKER |
De vaste DoT-poort wordt soms geblokkeerd op bedrijfsnetwerken, in hotels en op sommige mobiele netwerken. DoH gebruikt dezelfde poort als webpagina’s, dus het wordt zelden geblokkeerd zonder het web mee te nemen.
Waarom is versleutelde DNS belangrijk?
Gewone DNS is leesbaar voor iedereen onderweg: de eigenaar van de wifi, de netwerkaanbieder of iemand die een openbare hotspot deelt. De lijst met namen waar je telefoon naar vraagt, zegt veel over wat je doet. Antwoorden van gewone DNS kunnen onderweg ook worden gewijzigd, bijvoorbeeld om je naar een verkeerd adres te sturen.
Versleuteling pakt beide aan: de vragen zijn onderweg niet te lezen en het antwoord is beschermd tegen manipulatie tijdens het transport. Het maakt de DNS-server zelf niet blind, dus het maakt uit wie de server is en wat hij bewaart.
Hoe gebruikt EZOBLOCKER DoH?
EZOBLOCKER draait een kleine lokale tunnel op je telefoon. De tunnel vangt de DNS-aanvragen op en stuurt ze, versleuteld met DoH, door naar de eigen servers van EZOBLOCKER. De servers antwoorden normaal voor sites die je mag openen en geven een geblokkeerd antwoord voor de categorieën die je hebt ingeschakeld, bijvoorbeeld advertenties, trackers, gokken of volwassen sites. Het filteren gebeurt op de servers, voordat er iets laadt.
Wat wel en niet wordt verstuurd:
- De telefoon stuurt alleen DNS-aanvragen naar de servers. Je pagina’s, berichten en video’s lopen er niet langs.
- De servers bewaren geen overzicht van de sites die je bezoekt. Het enige wat ze van je weten, is een anoniem apparaat-ID, je gekozen categorieën, de adressen in je eigen lijst en de status van je abonnement.
- Als de servers niet bereikbaar zijn, kunnen sitenamen kort naar bekende openbare DNS-diensten zoals Cloudflare of Quad9 gaan, zodat je internet niet wegvalt.
Daarom toont het systeem een VPN-icoon: de VPN-functie van de telefoon is de enige manier waarop een app DNS-aanvragen kan opvangen. Je verkeer wordt niet via een VPN-server geleid. Zie de privacypagina voor de details.
Kan ik in EZOBLOCKER een andere DoH-provider kiezen?
Ja. Onder Geavanceerd > DNS-provider kun je een openbare provider kiezen of je eigen DoH-adres invoeren, dat met https:// moet beginnen. In die modus gaan je aanvragen naar die provider en gelden de categorieën van EZOBLOCKER niet. Een tabel met providers en hun DoH-adressen staat in de handleiding over gezins-DNS-servers.
Hoe verschilt dit van Privé-DNS van Android?
Privé-DNS van Android gebruikt DoT met een hostnaam. Is daar een hostnaam ingevoerd, dan gaat die boven het filter van EZOBLOCKER, dus de instelling moet op Uit of Automatisch staan zolang je de app gebruikt. De stappen staan in Privé-DNS instellen op Android.
Om te bevestigen dat je aanvragen door het filter gaan, open je de beschermingscontrole. De pagina over DNS wijzigen geeft het totaalbeeld.