Jedes Mal, wenn Sie eine Adresse in den Browser tippen, fragt Ihr Gerät zuerst einen DNS-Server, welche IP-Adresse dahintersteckt. Erst danach geht die eigentliche Verbindung los. Voreingestellt ist dafür der Server Ihres Internetanbieters, und den kann man wechseln: Es ist eine Einstellung, keine Installation, und sie ist in zwei Minuten wieder zurückgenommen.
Warum man das tut, hat in der Praxis drei Gründe: Die Antwort kommt schneller, der Anbieter sieht nicht mehr mit, welche Namen Sie nachfragen, und manche Server sperren von sich aus bekannte Betrugs- und Schadsoftware-Adressen. Was es nicht tut, steht weiter unten — das ist der Teil, den die meisten Anleitungen unterschlagen.
Die Adressen
Tragen Sie immer beide Adressen eines Anbieters ein, den bevorzugten und den alternativen. Wenn nur eine einzige Adresse im Feld steht und die hat einen Tippfehler, lädt keine einzige Internetseite mehr — obwohl die Leitung völlig in Ordnung ist.
| Anbieter | IPv4 | IPv6 |
|---|---|---|
| Cloudflare | 1.1.1.11.0.0.1 |
2606:4700:4700::11112606:4700:4700::1001 |
8.8.8.88.8.4.4 |
2001:4860:4860::88882001:4860:4860::8844 |
|
| Quad9 | 9.9.9.9149.112.112.112 |
2620:fe::fe2620:fe::9 |
Die IPv6-Adressen brauchen Sie nur, wenn Ihr Anschluss IPv6 nutzt — das ist bei den meisten deutschen Anschlüssen inzwischen der Fall. Tragen Sie in dem Fall beides ein. Trägt man nur IPv4 ein, fragt das Gerät für IPv6 weiterhin den alten Server, und die halbe Umstellung wirkt dann wie gar keine.
Welchen Anbieter nehmen?
Alle drei sind kostenlos, ohne Anmeldung nutzbar und technisch gut gepflegt. Der Unterschied liegt darin, wem Sie Ihre Anfragen anvertrauen und was der Server von sich aus blockiert.
- Cloudflare sagt zu, keine personenbezogenen Daten aus dem Dienst zu verkaufen oder für Werbung zu verwenden. Die Adresse des anfragenden Geräts wird gekürzt gespeichert und innerhalb von 25 Stunden gelöscht; die Einhaltung lässt Cloudflare von einer der großen Wirtschaftsprüfungsgesellschaften prüfen und den Bericht veröffentlichen. Die Standardvariante filtert nichts.
- Google speichert in seinen kurzlebigen Protokollen die IP-Adresse des anfragenden Geräts mit und löscht sie nach eigener Angabe innerhalb von 24 bis 48 Stunden. Eine Stichprobe wandert ohne IP-Adresse in dauerhafte Protokolle; für die nennt Google keine Aufbewahrungsfrist. Die Daten werden laut Google nicht für Werbung genutzt.
- Quad9 wird von einer gemeinnützigen Schweizer Stiftung mit Sitz in Zürich betrieben und erklärt, IP-Adressen der Nutzer überhaupt nicht zu erfassen. Die Standardvariante blockiert Domains, die als Phishing, Schadsoftware oder Betrug bekannt sind, und lehnt Sperrwünsche von Regierungen ausdrücklich ab. Werbung und Tracker blockiert Quad9 nicht.
Für einen Betrieb in Deutschland ist Quad9 aus zwei Gründen oft die naheliegende Wahl: Der Betreiber sitzt im europäischen Rechtsraum, und der Schadsoftware-Filter ist im Standardbetrieb schon an. Wer maximale Geschwindigkeit will und keinen Filter braucht, ist mit Cloudflare gut bedient.
Varianten mit Filter
Beide Anbieter halten zusätzliche Adressen bereit, die anders antworten. Cloudflare liefert für gesperrte Domains schlicht 0.0.0.0 zurück, die Seite lädt dann nicht.
| Variante | IPv4 | IPv6 |
|---|---|---|
| Cloudflare, Schadsoftware gesperrt | 1.1.1.21.0.0.2 |
2606:4700:4700::11122606:4700:4700::1002 |
| Cloudflare, zusätzlich Inhalte für Erwachsene | 1.1.1.31.0.0.3 |
2606:4700:4700::11132606:4700:4700::1003 |
| Quad9 ohne Filter und ohne DNSSEC-Prüfung (nur für Fachleute) | 9.9.9.10149.112.112.10 |
2620:fe::102620:fe::fe:10 |
Die Variante 1.1.1.3 sperrt ganze Adressen, nicht einzelne Inhalte. Sie wirkt nur in dem Netz, in dem sie eingetragen ist, und lässt sich auf dem Gerät umgehen. Als Grundlinie im Familien-WLAN taugt sie; als alleinige Maßnahme wäre sie ein falsches Versprechen an sich selbst.
Im Router eintragen — das wirkt für alle Geräte
Der Router ist die richtige Stelle, wenn alle im Haus oder im Betrieb dieselben Server nutzen sollen. Dann gilt die Einstellung sofort für jedes Gerät im Netz, auch für Drucker, Fernseher und die Geräte von Gästen.
In der FRITZ!Box: Benutzeroberfläche öffnen, Internet → Zugangsdaten → Registerkarte DNS-Server. Dort Andere DNSv4-Server verwenden aktivieren und die beiden Adressen in Bevorzugter DNSv4-Server und Alternativer DNSv4-Server eintragen; für IPv6 gibt es darunter dieselben Felder. Mit Übernehmen speichern.
Zwei Dinge, die AVM dazu selbst anmerkt: Für Internettelefonie, Push-Service-Mails und einige weitere Funktionen verwendet die FRITZ!Box immer die DNS-Server des Internetanbieters, daran ändert die Einstellung nichts. Und wenn die eingetragene Adresse falsch ist, funktioniert der Internetzugriff gar nicht mehr — was schnell nach einer Störung der Leitung aussieht, aber keine ist.
Auf einzelnen Geräten eintragen
Das ist der richtige Weg, wenn ein Notebook auch in fremden Netzen — im Hotel, beim Kunden — dieselben Server nutzen soll.
- Windows 11: Einstellungen → Netzwerk und Internet → WLAN beziehungsweise Ethernet → das verbundene Netzwerk anklicken. Dort bei der DNS- beziehungsweise IP-Zuweisung auf Bearbeiten, von Automatisch auf Manuell stellen, IPv4 einschalten und die beiden Adressen in Bevorzugter DNS und Alternativer DNS eintragen. Die genaue Beschriftung der Zeile unterscheidet sich je nach Windows-Fassung.
- macOS: Systemeinstellungen → Netzwerk → den benutzten Dienst auswählen → Details → DNS. Unter der Serverliste auf + klicken und die Adressen einzeln eintragen.
- iPhone und iPad: Einstellungen → WLAN → auf das i neben dem verbundenen Netz tippen → DNS konfigurieren → von Automatisch auf Manuell → Server hinzufügen. Das gilt nur für dieses eine WLAN und muss in jedem weiteren Netz wiederholt werden; für die Mobilfunkverbindung geht es auf diesem Weg nicht.
- Android: Einstellungen → Netzwerk und Internet → Privates DNS. Hier gehört ausdrücklich kein Zahlenwert hinein, sondern ein Hostname, zum Beispiel
dns.quad9.net,one.one.one.oneoderdns.google. Diese Einstellung gilt systemweit und auch im Mobilfunknetz — und sie ist bereits verschlüsselt.
Verschlüsselt fragen: DoH und DoT
Eine gewöhnliche DNS-Anfrage geht unverschlüsselt durchs Netz. Jeder auf dem Weg — der Anbieter, der Betreiber des WLANs im Café — kann mitlesen, welche Namen Sie nachfragen. Dagegen gibt es zwei Verfahren: DNS over HTTPS (DoH) verpackt die Anfrage wie einen normalen Webseitenaufruf, DNS over TLS (DoT) baut eine eigene verschlüsselte Verbindung auf Port 853 auf. Inhaltlich nehmen sie sich nichts.
| Anbieter | DNS over HTTPS | Hostname für DoT |
|---|---|---|
| Cloudflare | https://cloudflare-dns.com/dns-query | one.one.one.one |
| Cloudflare, Schadsoftware gesperrt | https://security.cloudflare-dns.com/dns-query | security.cloudflare-dns.com |
| Cloudflare, zusätzlich Inhalte für Erwachsene | https://family.cloudflare-dns.com/dns-query | family.cloudflare-dns.com |
https://dns.google/dns-query | dns.google | |
| Quad9 | https://dns.quad9.net/dns-query | dns.quad9.net |
Windows 11 bringt dafür eine eigene Auswahl mit, direkt unter den DNS-Feldern; unter Windows 10 gibt es sie nicht. Wählbar ist sie allerdings nur für Server, die Windows bereits kennt — bei anderen bleibt sie ausgegraut. Android verschlüsselt über Privates DNS ohnehin; seit Android 11 läuft das bei bekannten Anbietern über DNS-over-HTTP/3 statt über DoT. Die FRITZ!Box beherrscht DNS over TLS ebenfalls: Auf derselben Seite Verschlüsselte Namensauflösung im Internet (DNS over TLS) aktivieren und die Auflösungsnamen der Server eintragen, einen pro Zeile.
Was ein anderer DNS-Server nicht leistet
Hier lohnt sich Nüchternheit, weil im Netz viel Gegenteiliges steht.
- Es macht die Leitung nicht schneller. Die Namensauflösung wird schneller beantwortet, das sind Millisekunden vor dem Seitenaufbau. An der Bandbreite ändert sich nichts.
- Es ist kein Virenschutz. Ein DNS-Server sieht Namen, keine Dateien. Filternde Varianten verhindern den Verbindungsaufbau zu bekannten bösartigen Domains — eine Schadsoftware, die schon auf dem Rechner ist, stört das nicht.
- Es ist kein VPN. Verschlüsseltes DNS schützt die Namensabfrage, nicht die Verbindung danach. Google formuliert das für das private DNS unter Android genau so: Geschützt sind nur die DNS-Anfragen und -Antworten, sonst nichts. Die aufgerufene Website sieht weiterhin Ihre IP-Adresse.
- Sie werden dadurch nicht anonym. Sie verlagern nur, wer Ihre Anfragen sieht: statt des Internetanbieters der neue Betreiber. Deshalb ist die Frage, wem Sie vertrauen, die eigentliche Entscheidung — nicht die Geschwindigkeit.
Wenn es bei Ihnen einen Windows-Server mit einer Domäne gibt, müssen die Arbeitsplätze als DNS-Server diesen Server eintragen haben und sonst nichts. Trägt man dort einen öffentlichen Server ein, findet der Rechner die interne Domäne nicht mehr: Anmeldung, Netzlaufwerke und Freigaben brechen weg. Der öffentliche Server gehört in diesem Fall als Weiterleitung in die Einstellungen des internen DNS-Servers — an genau eine Stelle, nicht auf die Geräte.
Wenn danach etwas nicht mehr geht
- Prüfen Sie die eingetragenen Adressen Zeichen für Zeichen.
8.8.8.8und8.8.4.4sind schnell vertauscht oder verkürzt. - Steht in beiden Feldern eine Adresse? Ein einzelner Eintrag ohne Rückfallebene ist die häufigste Ursache für ein Netz, das plötzlich „steht“.
- Setzen Sie die Einstellung testweise auf Automatisch zurück. Funktioniert es dann wieder, liegt es an den Adressen; funktioniert es weiterhin nicht, lag es nie am DNS.
- Nach der Umstellung merken sich Geräte alte Antworten eine Weile. Ein Neustart des Geräts ist der schnellste Weg, diesen Zwischenspeicher loszuwerden.
Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.