Zurück zum Blog
security Veröffentlicht: AEU DNS Newsroom

DoH vs. DoT vs. DoQ: Verschlüsseltes DNS einfach erklärt

DoH vs. DoT vs. DoQ: Verschlüsseltes DNS erklärt. Erfahren Sie die Unterschiede, Vor- und Nachteile und welche Option Sie für Privatsphäre und Sicherheit wählen sollten.

Wenn Sie einen Websitenamen in Ihren Browser eingeben, fragt Ihr Gerät einen DNS-Resolver, um ihn in eine IP-Adresse zu übersetzen. Diese Anfrage wird als DNS-Query bezeichnet. Standardmäßig werden diese Abfragen im Klartext übertragen und sind für jeden im Netzwerk sichtbar, einschließlich Ihres Internetanbieters. Verschlüsseltes DNS behebt das. Es gibt drei Hauptprotokolle: DoH, DoT und DoQ. Dieser Artikel erklärt jedes einzelne, vergleicht sie und hilft Ihnen bei der Entscheidung, welches Sie verwenden sollten.

Was ist DoH?

DoH steht für DNS over HTTPS. Es sendet DNS-Abfragen in normalem HTTPS-Webverkehr über Port 443, denselben Port, der auch für sichere Websites verwendet wird. Da es sich in anderen Webverkehr einfügt, ist es am schwersten zu blockieren oder zu beeinträchtigen. Eine Netzwerk-Firewall kann eine DNS-Abfrage nicht ohne Weiteres von einer normalen Webseitenanfrage unterscheiden. DoH wird von Browsern und Betriebssystemen weitgehend unterstützt. Sein Hauptnachteil ist, dass es aufgrund des zusätzlichen HTTPS-Handshakes etwas langsamer sein kann, aber in der Praxis ist der Unterschied vernachlässigbar.

Was ist DoT?

DoT steht für DNS over TLS. Es verwendet einen dedizierten Port, 853, und kapselt DNS-Abfragen in eine TLS-Verschlüsselungsschicht, ähnlich wie beim Schutz Ihres Online-Bankings. Da es einen festen Port verwendet, ist es einfach zu implementieren und sehr zuverlässig. Dieser feste Port macht es jedoch auch für Netzwerke leicht, DoT-Verkehr zu erkennen und zu blockieren. Wenn Sie sich in einem restriktiven Netzwerk befinden, funktioniert DoT möglicherweise nicht. DoT ist ein ausgereifter Standard und wird von vielen Routern und DNS-Clients unterstützt.

Was ist DoQ?

DoQ steht für DNS over QUIC. QUIC ist ein modernes Transportprotokoll, das heute einen Großteil des Webs antreibt und für geringe Latenz und schnellen Verbindungsaufbau bekannt ist. DoQ verwendet UDP-Port 443, ähnlich wie DoH, jedoch mit noch geringerem Overhead. Es ist das neueste der drei, daher wächst die Unterstützung noch. DoQ bietet hervorragende Leistung und Blockierungswiderstand, aber Sie müssen möglicherweise Ihre Software aktualisieren, um es zu verwenden.

Die drei im Vergleich

Hier ist ein kurzer Vergleich:

- Blockierungswiderstand: DoH und DoQ sind schwerer zu blockieren als DoT, da sie Port 443 verwenden und wie normaler Webverkehr aussehen. DoTs fester Port macht es leicht zu erkennen.
- Latenz: DoQ ist für geringe Latenz ausgelegt, gefolgt von DoH und DoT. Im realen Einsatz sind die Unterschiede oft gering.
- Reife: DoT ist am ausgereiftesten, dann DoH, dann DoQ. DoQ wird noch adaptiert.
- Einfachheit: DoT ist am einfachsten auf Routern einzurichten. DoH ist einfach in Browsern und Apps. DoQ erfordert neuere Clients.

Welches sollten Sie wählen?

Es gibt keine einzelne beste Antwort. Es hängt von Ihrer Situation ab.

- Für maximale Privatsphäre zu Hause: Verwenden Sie DoH oder DoQ. Sie sind für Ihren Internetanbieter schwerer zu erkennen und zu blockieren. Wenn Ihr Gerät DoQ unterstützt, bietet es die beste Leistung.
- Für einfache Router-Konfiguration: DoT ist oft am einfachsten auf Heimroutern zu konfigurieren. Viele Router haben eine DoT-Einstellung.
- Für restriktive Netzwerke: Wenn Sie sich in einem Netzwerk befinden, das bestimmte DNS-Ports blockiert, funktionieren DoH oder DoQ eher, da sie Port 443 verwenden.
- Für Unternehmens- oder Familienfilterung: Wenn Sie SafeSearch oder Inhaltsfilterung durchsetzen möchten, funktionieren alle drei, aber Sie benötigen einen Resolver, der diese Funktionen unterstützt.

Ein Hinweis zu DNS-Leaks

Selbst wenn Sie einen verschlüsselten DNS-Resolver konfigurieren, sendet Ihr Gerät möglicherweise einige Abfragen im Klartext an Ihren ISP. Dies wird als DNS-Leak bezeichnet. Es kann passieren, wenn Ihr Betriebssystem oder Apps eigene DNS-Einstellungen haben. Um Leaks zu verhindern, stellen Sie sicher, dass Ihr Gerät so konfiguriert ist, dass es nur den verschlüsselten Resolver verwendet, und deaktivieren Sie jeden Fallback auf unverschlüsseltes DNS.

Warum einen europäischen No-Logs-Resolver wählen?

Wenn Sie einen öffentlichen DNS-Resolver verwenden, kann dieser alle Ihre DNS-Abfragen sehen. Deshalb ist Privatsphäre wichtig. Ein No-Logs-Resolver wie AEU DNS speichert keine Daten über Ihre Abfragen. Er hat seinen Sitz in der EU und unterliegt daher strengen europäischen Datenschutzgesetzen. AEU DNS unterstützt DoH, DoT und DoQ, sodass Sie jedes der drei Protokolle verwenden können und dennoch dieselben Datenschutzgarantien erhalten.

Was ist mit anderen Resolvern?

Sie haben vielleicht von dns0.eu gehört, das im Oktober 2025 abgeschaltet wurde. Benutzer, die darauf angewiesen waren, benötigen einen Ersatz. DNS4EU ist ein von der EU unterstützter Resolver, der datenschutzbewusst ist, aber anonymisierte, aggregierte Protokolle führt. NextDNS ist ein leistungsfähiger Resolver, hat aber seinen Sitz in den USA und unterliegt daher der US-Gerichtsbarkeit. Dies sind alles valide Optionen, aber wenn Sie einen strikten No-Logs-Dienst unter EU-Gerichtsbarkeit wünschen, ist AEU DNS eine starke Wahl.

Fazit

Verschlüsseltes DNS ist für den Schutz Ihrer Online-Privatsphäre unerlässlich. DoH, DoT und DoQ haben jeweils Stärken. DoH ist weit verbreitet und schwer zu blockieren. DoT ist einfach und ausgereift. DoQ ist schnell und modern. Wählen Sie das, was zu Ihrem Gerät und Netzwerk passt. Und denken Sie daran: Der Resolver, den Sie wählen, ist genauso wichtig wie das Protokoll. AEU DNS unterstützt alle drei, sodass Sie wechseln können, ohne Ihre Privatsphäre zu beeinträchtigen.

Bleiben Sie online sicher und stellen Sie sicher, dass Ihr DNS verschlüsselt ist.

Begriffe erklärt

DNS
Domain Name System, das System, das menschenlesbare Websitenamen in IP-Adressen übersetzt.
DoH
DNS over HTTPS, ein Protokoll, das DNS-Abfragen verschlüsselt in HTTPS-Verkehr auf Port 443 sendet.
DoT
DNS over TLS, ein Protokoll, das DNS-Abfragen mit TLS auf einem dedizierten Port 853 verschlüsselt.
DoQ
DNS over QUIC, ein Protokoll, das DNS-Abfragen über den QUIC-Transport auf UDP-Port 443 sendet.
DNS-Leak
Eine Situation, in der Ihr Gerät DNS-Abfragen außerhalb Ihres konfigurierten verschlüsselten Resolvers sendet und sie so Ihrem ISP aussetzt.
No-Logs
Eine Richtlinie, bei der ein DNS-Resolver keine Daten über die von ihm verarbeiteten Abfragen speichert.

So schützen Sie sich

  1. Verwenden Sie DoH oder DoQ in Ihrem Browser und auf Ihren Geräten für den besten Blockierungswiderstand.
  2. Konfigurieren Sie DoT auf Ihrem Heimrouter, wenn er es unterstützt, für ein einfaches und zuverlässiges Setup.
  3. Überprüfen Sie nach Änderungen Ihrer DNS-Einstellungen mit Online-Tools auf DNS-Leaks.
  4. Wählen Sie einen No-Logs-Resolver wie AEU DNS, um sicherzustellen, dass Ihre Abfragen nicht aufgezeichnet werden.
  5. Wenn Sie sich in einem restriktiven Netzwerk befinden, versuchen Sie DoH oder DoQ anstelle von DoT.
  6. Halten Sie Ihre Software aktuell, um die neuesten DoQ-Funktionen zu unterstützen.

Quellen

Holen Sie sich privates, verschlüsseltes DNS