Wat is DNS over HTTPS (DoH)?

DNS over HTTPS (DoH, RFC 8484) stuurt DNS-aanvragen binnen een versleutelde HTTPS-verbinding, zodat het netwerk tussen je telefoon en de DNS-server ze niet kan lezen of wijzigen. Gewone DNS stuurt dezelfde vragen als leesbare tekst. EZOBLOCKER stuurt de DNS-aanvragen van je telefoon via DoH naar zijn servers, waar de categorieën die je hebt gekozen worden geblokkeerd.

4 min leestijdLaatst gecontroleerd op 3 oktober 2026

Wat is DNS over HTTPS?

Voordat je telefoon verbinding maakt met een site, vraagt hij aan een DNS-server wat het adres van de site is (zie wat is DNS). DNS over HTTPS, of DoH, stuurt die vraag binnen een gewone HTTPS-verbinding, hetzelfde versleutelde kanaal dat internetbankieren beschermt. Het is vastgelegd in RFC 8484: de DNS-vraag wordt meegestuurd in een HTTPS-verzoek naar een adres als https://example-resolver.test/dns-query.

Het antwoord is hetzelfde als eerst. Wat verandert, is dat het pad tussen je telefoon en de DNS-server is versleuteld.

Wat is het verschil tussen gewone DNS, DoT en DoH?

Gewone DNSDNS over TLS (DoT)DNS over HTTPS (DoH)
VersleuteldNeeJaJa
Poort53853443 (zoals het web)
Vorm op het netwerkLeesbare DNS-pakkettenTLS-verbinding op een eigen poortLijkt op gewoon HTTPS
Waar je het tegenkomtStandaard op de meeste netwerkenPrivé-DNS van AndroidBrowsers, apps, EZOBLOCKER

De vaste DoT-poort wordt soms geblokkeerd op bedrijfsnetwerken, in hotels en op sommige mobiele netwerken. DoH gebruikt dezelfde poort als webpagina’s, dus het wordt zelden geblokkeerd zonder het web mee te nemen.

Waarom is versleutelde DNS belangrijk?

Gewone DNS is leesbaar voor iedereen onderweg: de eigenaar van de wifi, de netwerkaanbieder of iemand die een openbare hotspot deelt. De lijst met namen waar je telefoon naar vraagt, zegt veel over wat je doet. Antwoorden van gewone DNS kunnen onderweg ook worden gewijzigd, bijvoorbeeld om je naar een verkeerd adres te sturen.

Versleuteling pakt beide aan: de vragen zijn onderweg niet te lezen en het antwoord is beschermd tegen manipulatie tijdens het transport. Het maakt de DNS-server zelf niet blind, dus het maakt uit wie de server is en wat hij bewaart.

Hoe gebruikt EZOBLOCKER DoH?

EZOBLOCKER draait een kleine lokale tunnel op je telefoon. De tunnel vangt de DNS-aanvragen op en stuurt ze, versleuteld met DoH, door naar de eigen servers van EZOBLOCKER. De servers antwoorden normaal voor sites die je mag openen en geven een geblokkeerd antwoord voor de categorieën die je hebt ingeschakeld, bijvoorbeeld advertenties, trackers, gokken of volwassen sites. Het filteren gebeurt op de servers, voordat er iets laadt.

Wat wel en niet wordt verstuurd:

  1. De telefoon stuurt alleen DNS-aanvragen naar de servers. Je pagina’s, berichten en video’s lopen er niet langs.
  2. De servers bewaren geen overzicht van de sites die je bezoekt. Het enige wat ze van je weten, is een anoniem apparaat-ID, je gekozen categorieën, de adressen in je eigen lijst en de status van je abonnement.
  3. Als de servers niet bereikbaar zijn, kunnen sitenamen kort naar bekende openbare DNS-diensten zoals Cloudflare of Quad9 gaan, zodat je internet niet wegvalt.

Daarom toont het systeem een VPN-icoon: de VPN-functie van de telefoon is de enige manier waarop een app DNS-aanvragen kan opvangen. Je verkeer wordt niet via een VPN-server geleid. Zie de privacypagina voor de details.

Kan ik in EZOBLOCKER een andere DoH-provider kiezen?

Ja. Onder Geavanceerd > DNS-provider kun je een openbare provider kiezen of je eigen DoH-adres invoeren, dat met https:// moet beginnen. In die modus gaan je aanvragen naar die provider en gelden de categorieën van EZOBLOCKER niet. Een tabel met providers en hun DoH-adressen staat in de handleiding over gezins-DNS-servers.

Hoe verschilt dit van Privé-DNS van Android?

Privé-DNS van Android gebruikt DoT met een hostnaam. Is daar een hostnaam ingevoerd, dan gaat die boven het filter van EZOBLOCKER, dus de instelling moet op Uit of Automatisch staan zolang je de app gebruikt. De stappen staan in Privé-DNS instellen op Android.

Om te bevestigen dat je aanvragen door het filter gaan, open je de beschermingscontrole. De pagina over DNS wijzigen geeft het totaalbeeld.

Veelgestelde vragen

Wat is het verschil tussen DoH en DoT?

Beide versleutelen DNS. DNS over TLS (DoT) gebruikt een eigen vaste poort, terwijl DNS over HTTPS (DoH) als gewoon HTTPS over poort 443 reist. De instelling Privé-DNS van Android gebruikt DoT. EZOBLOCKER gebruikt DoH.

Verbergt DoH welke sites ik bezoek?

Het verbergt de DNS-vragen voor het netwerk tussen jou en de DNS-server. De DNS-server zelf ontvangt ze nog wel. EZOBLOCKER bewaart op zijn servers geen overzicht van de sites die je bezoekt.

Moet ik iets instellen om DoH met EZOBLOCKER te gebruiken?

Nee. Zet de bescherming aan en de app stuurt de aanvragen via DoH. Je voert alleen een DoH-adres in als je onder Geavanceerd > DNS-provider een eigen provider kiest.

Is DoH een VPN?

Nee. DoH beschermt alleen de DNS-aanvragen. EZOBLOCKER gebruikt de VPN-functie van de telefoon alleen om die aanvragen op te vangen en je overige verkeer loopt niet via zijn servers.