DNS über HTTPS (DoH) aktivieren – Windows und Browser absichern

Laptop mit geöffneten Netzwerkeinstellungen und Schloss-Symbol als Sinnbild für verschlüsselte DNS-Abfragen

DNS über HTTPS (DoH) verschlüsselt die Anfragen, mit denen dein Rechner Domainnamen in IP-Adressen auflöst. Unter Windows 11 aktivierst du es über Einstellungen → Netzwerk und Internet → deine Verbindung → DNS-Serverzuweisung → Bearbeiten: dort auf Manuell umstellen, die IP eines DoH-Anbieters wie Cloudflare (1.1.1.1) eintragen und im Dropdown Nur verschlüsselt wählen. Im Browser (Firefox, Chrome, Edge) gibt es zusätzlich einen eigenen Schalter dafür.

Anzeige

Was DoH ist – und wann sich das Aktivieren lohnt

Klassisches DNS (Domain Name System, die „Adressauskunft“ des Internets) verschickt seine Anfragen im Klartext über Port 53. Jeder auf dem Weg – der WLAN-Betreiber im Café, das lokale Netz, dein Internetanbieter – kann mitlesen, welche Domains du aufrufst, und die Antworten theoretisch sogar manipulieren. DoH (DNS over HTTPS) steckt genau diese Anfragen in eine verschlüsselte HTTPS-Verbindung, abgesichert über TLS. Der Inhalt der Seiten war ohnehin schon verschlüsselt; DoH schließt die Lücke, dass zumindest die Namen der besuchten Seiten offen mitliefen.

Sinnvoll ist das vor allem in öffentlichen WLANs, gegen neugierige Netzbetreiber und gegen einfache DNS-basierte Sperren. Wichtig zur Einordnung: DoH versteckt deine Domain-Anfragen vor Dritten auf der Leitung – nicht vor dem DNS-Anbieter selbst. Wer Cloudflare oder Google als DoH-Server nutzt, verlagert das Vertrauen nur von einer Stelle zur anderen. Und DoH ersetzt kein VPN: Deine IP-Adresse bleibt für die Zielserver sichtbar.

Anzeige

cshow

Voraussetzungen prüfen

  • Windows 11 bringt DoH ab Werk mit (auch aktuelle Windows-10-Builds). Ältere Systeme brauchen den Browser-Weg weiter unten.
  • Du brauchst einen DNS-Anbieter, der DoH unterstützt. Windows kennt drei große Betreiber von Haus aus und schaltet die Verschlüsselung dafür automatisch frei.
  • Für den Windows-weiten Weg sind kurz Administratorrechte nötig, sobald du einen eigenen DoH-Server per PowerShell nachträgst.

Die von Windows vorkonfigurierten DoH-Resolver mit den passenden IP-Adressen:

AnbieterIPv4-AdressenDoH-Vorlage
Cloudflare1.1.1.1 / 1.0.0.1https://cloudflare-dns.com/dns-query
Google8.8.8.8 / 8.8.4.4https://dns.google/dns-query
Quad99.9.9.9 / 149.112.112.112https://dns.quad9.net/dns-query

DoH systemweit unter Windows 11 aktivieren

Dieser Weg gilt für alle Programme auf dem Rechner, nicht nur für den Browser.

  1. Öffne Einstellungen (Tastenkürzel Windows + i) und gehe zu Netzwerk und Internet.
  2. Wähle deine aktive Verbindung: WLAN (dann auf die Zeile mit dem Netzwerknamen bzw. Hardwareeigenschaften) oder Ethernet.
  3. Suche den Punkt DNS-Serverzuweisung und klicke daneben auf Bearbeiten.
  4. Stelle im Dropdown von Automatisch (DHCP) auf Manuell um.
  5. Aktiviere den Schalter für IPv4 (bei Bedarf zusätzlich IPv6).
  6. Trage bei Bevorzugter DNS die IP deines Anbieters ein, z. B. 1.1.1.1 für Cloudflare, bei Alternativer DNS die zweite Adresse (1.0.0.1).
  7. Jetzt erscheint das Feld Verschlüsselung des bevorzugten DNS. Wähle dort Nur verschlüsselt (DNS über HTTPS).
  8. Mit Speichern bestätigen.

Die Dropdown-Optionen bedeuten: Nur unverschlüsselt = klassisches DNS, Nur verschlüsselt = ausschließlich DoH (fällt bei Problemen nicht auf Klartext zurück – die sicherste Wahl), Verschlüsselt bevorzugt, unverschlüsselt zulässig = versucht DoH, weicht sonst auf Port 53 aus. Für echten Schutz nimmst du Nur verschlüsselt.

Anzeige

DoH im Browser aktivieren

Firefox, Chrome und Edge bringen einen eigenen DoH-Client mit. Der ist unabhängig von der Windows-Einstellung und greift nur für den jeweiligen Browser – praktisch, wenn du das restliche System nicht anfassen willst.

Firefox: Menü (drei Striche) → EinstellungenDatenschutz & Sicherheit → ganz unten DNS über HTTPS. Zur Auswahl stehen Standardschutz, Erhöhter Schutz und Maximaler Schutz; beim maximalen Schutz nutzt Firefox ausschließlich DoH und lädt keine Seite, wenn der verschlüsselte Weg scheitert. Den Anbieter kannst du darunter frei wählen.

Chrome: EinstellungenDatenschutz und SicherheitSicherheit → Abschnitt Sicheres DNS verwenden einschalten und einen Anbieter festlegen.

Edge: EinstellungenDatenschutz, Suche und Dienste → Abschnitt SicherheitSicheres DNS verwenden, um festzulegen, wie Netzwerkadressen für Websites gesucht werden aktivieren.

Kleiner Stolperstein: Ist DoH sowohl in Windows als auch im Browser gesetzt, gewinnt in der Regel die Browser-Einstellung für dessen eigenen Datenverkehr. Doppelt schadet nicht, aber wundere dich nicht, wenn der Browser einen anderen Resolver nutzt als das System.

Eigenen DoH-Server nachtragen (PowerShell)

Nutzt du einen Anbieter, den Windows nicht von sich aus kennt (etwa einen selbst gehosteten Resolver oder einen kleineren Dienst), musst du dessen DoH-Vorlage einmalig registrieren – sonst bleibt das Verschlüsselungs-Dropdown grau. Öffne dazu Windows Terminal (Administrator) und nutze:

Anzeige
  • Add-DnsClientDohServerAddress -ServerAddress "1.2.3.4" -DohTemplate "https://example.com/dns-query" -AllowFallbackToUdp $false -AutoUpgrade $true

Ersetze IP und Vorlagen-URL durch die Werte deines Anbieters. Danach taucht der Server in der Einstellungen-App mit Verschlüsselungsoption auf.

Wenn es nicht klappt

  • Das Verschlüsselungs-Dropdown fehlt: Die eingetragene DNS-IP gehört zu keinem bei Windows bekannten DoH-Server. Nimm eine der drei Adressen aus der Tabelle oder registriere den Server vorher per PowerShell (siehe oben).
  • Keine Webseite lädt mehr nach der Umstellung: Meist ein Tippfehler in der DNS-IP oder ein Firmen-/Schulnetz, das eigene DNS-Server erzwingt. Zum Testen kurz auf Verschlüsselt bevorzugt stellen; lädt es dann, blockiert das Netzwerk reinen DoH-Verkehr.
  • Prüfen, ob DoH wirklich läuft: In der PowerShell zeigt Get-DnsClientDohServerAddress die registrierten DoH-Server. Cloudflare bietet unter 1.1.1.1/help eine Statusseite, die „DNS over HTTPS: Yes“ meldet, wenn es greift.
  • Firmen- oder Schulgerät: Dort kann eine Gruppenrichtlinie DoH vorgeben oder sperren – der Pfad liegt unter Computerkonfiguration → Administrative Vorlagen → Netzwerk → DNS-Client → Namensauflösung von DNS über HTTPS (DoH) konfigurieren. Verwaltete Geräte bitte nicht gegen die Vorgabe der IT umbiegen.

Warum das ein Baustein ist – und nicht die ganze Lösung

DoH deckt eine reale Lücke ab: Ohne Verschlüsselung ist die Liste deiner besuchten Domains für jeden auf dem Netzwerkpfad lesbar. Für die Fachinformatiker-Prüfung lohnt die Abgrenzung zu zwei verwandten Techniken: DoT (DNS over TLS) macht dasselbe, nutzt aber einen eigenen Port (853) statt sich im HTTPS-Verkehr auf Port 443 zu verstecken – DoH ist dadurch schwerer zu blockieren. DNSSEC wiederum verschlüsselt nichts, sondern signiert DNS-Daten kryptografisch gegen Fälschung. DoH und DNSSEC ergänzen sich also, sie konkurrieren nicht. Wer beides kombiniert, bekommt verschlüsselten Transport plus authentifizierte Antworten – Verteidigung in der Tiefe, sauber getrennt nach Schutzziel.

Häufige Fragen

Was bringt DNS über HTTPS (DoH) konkret?

DoH verschlüsselt deine DNS-Anfragen, sodass Netzbetreiber, öffentliche WLANs oder der Internetanbieter nicht mehr im Klartext mitlesen können, welche Domains du aufrufst. Manipulation der DNS-Antworten wird ebenfalls erschwert.

Ersetzt DoH ein VPN?

Nein. DoH verbirgt nur die Namen der besuchten Seiten vor Dritten auf der Leitung. Deine IP-Adresse bleibt für Zielserver sichtbar, und der DNS-Anbieter selbst sieht deine Anfragen weiterhin. Für Anonymität brauchst du zusätzlich ein VPN.

Warum fehlt in Windows die Verschlüsselungs-Option?

Das Dropdown erscheint nur für DNS-Server, die Windows als DoH-fähig kennt – standardmäßig Cloudflare, Google und Quad9. Bei anderen Anbietern musst du die DoH-Vorlage erst per PowerShell mit Add-DnsClientDohServerAddress registrieren.

Soll ich DoH in Windows oder im Browser aktivieren?

Der Windows-Weg schützt alle Programme systemweit. Der Browser-Schalter greift nur für den jeweiligen Browser, lässt sich aber ohne Adminrechte setzen. Ist beides aktiv, nutzt der Browser meist seine eigene Einstellung.

Wie prüfe ich, ob DoH wirklich aktiv ist?

In der PowerShell zeigt Get-DnsClientDohServerAddress die registrierten DoH-Server. Nutzt du Cloudflare, meldet die Seite 1.1.1.1/help unter DNS over HTTPS ein Yes, sobald die verschlüsselte Auflösung greift.

Anzeige
Marcel Meyer

# wer schreibt hier

Marcel Meyer schraubt seit über zehn Jahren an Rechnern, Netzwerken und Servern — beruflich wie privat. Hier übersetzt er IT-Grundlagen in verständliche Schritte.

→ Mehr über mich

Anzeige



Anzeige