Ein anderer DNS-Server im Router ist sinnvoll, wenn Du die Namensauflösung unabhängig vom Internetanbieter betreiben, bekannte Schad-Domains filtern oder DNS-Ausfälle gezielt umgehen möchtest. Für einen neutralen öffentlichen Resolver kommen vor allem Cloudflare Public DNS und Google Public DNS infrage; Quad9 ist eine naheliegende Alternative, wenn die Blockierung bekannter gefährlicher Domains im Vordergrund steht. Eine höhere Bandbreite oder bessere WLAN-Reichweite liefert der Wechsel dagegen nicht. Teste vor der dauerhaften Umstellung außerdem, ob der gewählte Dienst an Deinem Anschluss zuverlässig antwortet und ob Kinderschutz, VPN oder lokale Gerätenamen davon betroffen sind.
Was sich durch einen DNS-Wechsel im Router tatsächlich ändert
Das Domain Name System, kurz DNS, übersetzt Namen wie eine Internetadresse in die dazugehörige IP-Adresse. Trägst Du einen öffentlichen DNS-Dienst im Router ein, leitet der Router entsprechende Anfragen nicht mehr automatisch an die Resolver des Internetanbieters weiter, sondern an den ausgewählten Dienst.
Die Änderung auf Routerebene hat einen praktischen Vorteil: Geräte, die ihre Netzwerkeinstellungen automatisch per DHCP vom Router erhalten, übernehmen in der Regel dessen DNS-Vorgabe. Du musst den Resolver dadurch nicht auf jedem Smartphone, Computer oder Fernseher einzeln konfigurieren.
Es gibt jedoch Ausnahmen. Browser mit aktiviertem verschlüsseltem DNS, manche Sicherheitsprogramme, VPN-Clients und einzelne Apps können einen eigenen Resolver verwenden. Auch Geräte mit manuell eingetragenen Netzwerkdaten umgehen möglicherweise die Vorgabe des Routers. Eine Änderung im Router garantiert deshalb nicht, dass ausnahmslos jede DNS-Anfrage des Heimnetzes beim ausgewählten Anbieter landet.
Cloudflare, Google und Quad9 nach denselben Kriterien
Ein universell bester DNS-Server lässt sich ohne Messungen am jeweiligen Anschluss nicht bestimmen. Entfernung zum nächsten Serverstandort, Routing des Internetanbieters, Auslastung und die angefragte Domain beeinflussen die Antwortzeit. Für eine belastbare Auswahl sind Zweck, Filterverhalten, Datenschutzmodell, Erreichbarkeit und mögliche Nebenwirkungen wichtiger als ein einzelner Geschwindigkeitstest.
Cloudflare Public DNS: neutraler Resolver mit leicht merkbaren Adressen
- Zweck: Der Standarddienst unter
1.1.1.1und1.0.0.1ist für eine weitgehend ungefilterte öffentliche Namensauflösung gedacht. - Filterverhalten: Der normale Resolver ist kein allgemeiner Schadsoftware- oder Jugendschutzfilter. Cloudflare bietet getrennte Resolvervarianten für Malware- beziehungsweise Inhaltsfilterung; diese dürfen nicht mit dem Standarddienst verwechselt werden.
- Datenschutz: Cloudflare positioniert den Dienst mit einem auf DNS-Daten ausgerichteten Datenschutzkonzept. Das bedeutet nicht, dass DNS-Anfragen vollständig anonym wären oder dass der Internetanbieter keinen übrigen Datenverkehr mehr erkennen könnte.
- Erreichbarkeit und Leistung: Das verteilte Netz kann kurze Antwortzeiten ermöglichen. Ob Cloudflare an Deinem Anschluss schneller reagiert als andere Resolver, muss eine Messung über mehrere Zeitpunkte zeigen.
- Grenze: Wer eine standardmäßig aktive Blockierung bekannter Schad-Domains erwartet, benötigt eine passende Filtervariante oder einen anderen Dienst.
Cloudflare passt damit vor allem zu Haushalten, die einen öffentlichen, neutralen Resolver wünschen und Filterfunktionen bewusst getrennt auswählen möchten.
Google Public DNS: breit erreichbarer Allzweck-Resolver
- Zweck: Google Public DNS ist unter
8.8.8.8und8.8.4.4als öffentlicher Resolver erreichbar. - Filterverhalten: Der Dienst ist nicht als Jugendschutz- oder allgemeiner Malwarefilter ausgelegt. Fehlerhafte oder nicht vorhandene Domains sollen nicht durch Werbe- oder Suchseiten ersetzt werden.
- Datenschutz: DNS-Anfragen werden durch Google verarbeitet. Wenn Dir die organisatorische Trennung von Such-, Werbe- und DNS-Diensten wichtig ist, kann das ein Grund für einen anderen Anbieter sein. Maßgeblich sind die jeweils geltenden Datenschutz- und Aufbewahrungsangaben des Dienstes.
- Erreichbarkeit und Leistung: Die Infrastruktur ist weit verteilt und häufig stabil erreichbar. Daraus folgt jedoch keine garantierte Bestleistung an jedem Internetanschluss.
- Grenze: Google Public DNS bietet im Standardbetrieb keine individuell verwaltbaren Filterregeln für ein Heimnetz.
Google Public DNS ist eine mögliche Wahl, wenn Du einen weit verbreiteten neutralen Resolver bevorzugst und keine eingebauten Schutzkategorien benötigst.
Quad9: Sicherheitsfilter als Schwerpunkt
- Zweck: Quad9 richtet seinen Hauptdienst unter
9.9.9.9und149.112.112.112auf die Auflösung von Domains mit Sicherheitsprüfung aus. - Filterverhalten: Domains, die anhand verwendeter Bedrohungsinformationen als gefährlich eingestuft werden, können blockiert werden. Das kann den Aufruf bekannter Phishing- oder Schadsoftware-Domains verhindern.
- Datenschutz: Der Dienst verfolgt ein datenschutzorientiertes Betriebsmodell. Auch hier ersetzt die Nutzung keine vollständige Anonymisierung und keinen Schutz des übrigen Internetverkehrs.
- Erreichbarkeit und Leistung: Die Antwortzeit hängt ebenfalls von Standort und Routing ab. Sicherheitsfilterung bedeutet nicht automatisch, dass jede Antwort merklich langsamer ausfällt.
- Grenze: Filterlisten können nie vollständig sein. Seltene Fehlklassifizierungen sind ebenfalls möglich; eine irrtümlich gesperrte Domain kann dann trotz funktionierender Internetverbindung nicht aufgelöst werden.
Quad9 ist besonders interessant, wenn Du eine zusätzliche netzweite Schutzschicht möchtest. Der Resolver ersetzt weder aktuelle Geräte noch Browserwarnungen, kann aber einen Teil bekannter gefährlicher Ziele bereits bei der Namensauflösung abfangen.
DNS-Server des Internetanbieters: nicht automatisch die schlechtere Wahl
- Zweck: Der Provider-Resolver ist normalerweise ohne eigene Einstellung verfügbar und auf den jeweiligen Internetzugang abgestimmt.
- Filterverhalten: Art und Umfang möglicher Filter oder Weiterleitungen hängen vom Anbieter ab.
- Datenschutz: Der Internetanbieter verarbeitet ohnehin Verbindungsdaten des Anschlusses. Welche DNS-Daten zusätzlich gespeichert oder genutzt werden, ergibt sich aus seinen Bedingungen.
- Erreichbarkeit und Leistung: Durch die Nähe im Providernetz kann der Resolver schnell reagieren. Bei einer DNS-Störung des Anbieters ist diese Abhängigkeit jedoch ein Nachteil.
- Grenze: Funktionsweise und Dokumentation unterscheiden sich zwischen Anbietern. Ein fremder Resolver kann außerdem in einzelnen Netzen Dienste beeinflussen, die auf providerinterne Namensauflösung angewiesen sind.
Bleiben Auflösung und Erreichbarkeit stabil und benötigst Du keine andere Filter- oder Datenschutzentscheidung, gibt es keinen technischen Zwang zum Wechsel.
Die Auswahl folgt dem gewünschten Ergebnis
Die passende Entscheidung lässt sich über wenige Wenn-dann-Zweige treffen:
- Du möchtest eine neutrale öffentliche Auflösung ohne eingebauten Standardfilter: Vergleiche Cloudflare Public DNS und Google Public DNS an Deinem Anschluss. Entscheide nach stabiler Erreichbarkeit, Antwortzeit und dem für Dich überzeugenderen Datenschutzmodell.
- Du möchtest bekannte Schad-Domains bereits im Heimnetz blockieren: Quad9 oder eine ausdrücklich dafür vorgesehene Filtervariante eines anderen Dienstes passt besser. Prüfe nach der Umstellung, ob benötigte Domains irrtümlich blockiert werden.
- Du brauchst Jugendschutz oder eigene Sperrlisten: Ein neutraler Resolver reicht nicht aus. Wähle einen dafür ausgewiesenen Filterdienst oder eine lokale DNS-Lösung, bei der Kategorien und Ausnahmen verwaltet werden können.
- Nur ein einzelnes Gerät hat DNS-Probleme: Ändere nicht sofort die zentrale Routereinstellung. Funktionieren andere Geräte, liegt die Ursache eher bei diesem Endgerät, dessen VPN, Browser, Sicherheitssoftware oder manueller Netzwerkkonfiguration.
- Alle Geräte können Domains nicht aufrufen, IP-Ziele sind aber erreichbar: Ein vorübergehender Test mit einem anderen Resolver ist sinnvoll. Bleibt auch dieser erfolglos, müssen Router, Internetzugang und mögliche Sperren getrennt geprüft werden.
Warum ein DNS-Dienst das Internet selten deutlich beschleunigt
Ein Resolver beeinflusst hauptsächlich den Moment, in dem ein Domainname aufgelöst wird. Nach der Auflösung läuft die eigentliche Datenübertragung zwischen Endgerät und Zielserver. Tarifbandbreite, WLAN-Signal, Routerleistung, Entfernung zum Server und dessen Auslastung ändern sich durch den DNS-Wechsel nicht.
Bei noch nicht zwischengespeicherten Domains kann ein schneller antwortender Resolver den Beginn eines Seitenaufrufs etwas verkürzen. Viele Betriebssysteme, Browser und Router speichern DNS-Antworten jedoch für eine vorgegebene Zeit zwischen. Wiederholte Aufrufe benötigen dann nicht jedes Mal eine vollständige neue Anfrage.
Auch die niedrigste DNS-Antwortzeit muss nicht zum schnellsten vollständigen Seitenaufbau führen. Manche große Dienste verteilen Nutzer abhängig von DNS- und Netzwerkinformationen auf unterschiedliche Serverstandorte. Ein Resolver kann dadurch eine andere Zieladresse liefern, deren Datenpfad günstiger oder ungünstiger ist. Eine seriöse Prüfung betrachtet deshalb sowohl DNS-Antworten als auch reale Seitenaufrufe über mehrere Zeitpunkte.
Vor der Umstellung Kompatibilität und Rückweg sichern
Notiere zuerst die bisherige Einstellung. Steht der Router auf automatischem DNS-Bezug, genügt ein Vermerk darüber; wurden bereits feste Adressen eingetragen, solltest Du sie vollständig sichern. Ändere anschließend nur die DNS-Felder und lasse Zugangsdaten, VLAN-Einstellungen, Telefonie, DHCP und WLAN-Konfiguration unverändert.
Bei IPv4 werden üblicherweise ein bevorzugter und ein alternativer Resolver eingetragen. Unterstützt Dein Anschluss IPv6, kann der Router zusätzliche IPv6-Felder anbieten. Lass sie nicht unüberlegt auf einem anderen DNS-Modell stehen: Einige Geräte bevorzugen IPv6 und könnten dadurch weiterhin den bisherigen Resolver verwenden. Nutze ausschließlich die offiziell angegebenen IPv6-Adressen des ausgewählten Dienstes, da schon ein einzelner Schreibfehler die Auflösung stören kann.
Von einer Mischung verschiedener Anbieter als primärer und alternativer DNS-Server ist meistens abzuraten. Endgeräte nutzen den alternativen Eintrag nicht zwingend nur bei einem Ausfall; manche verteilen Anfragen nach eigener Logik. Bei unterschiedlichen Filterregeln kann eine Domain dadurch einmal erreichbar und beim nächsten Versuch blockiert sein.
Die Routeroberfläche bezeichnet die Felder je nach Gerät beispielsweise als DNS-Server, DNSv4, DNSv6, Internet-DNS oder manuelle Namensserver. Suche in den Internet-, WAN- oder Zugangseinstellungen nach diesen Begriffen, statt einen Menüpfad eines anderen Herstellers zu übertragen.
Erfolgskontrolle ohne falsche Schlussfolgerung
Nach dem Speichern sollte ein Endgerät seine Netzwerkverbindung kurz erneuern. Das kann durch kurzes Trennen und erneutes Verbinden mit dem WLAN oder durch Erneuern der Netzwerkkonfiguration erfolgen. Ein kompletter Werksreset ist dafür nicht erforderlich.
- Öffne mehrere bekannte Domains, die zuvor erreichbar waren. Scheitern alle, setze die DNS-Einstellung auf den gesicherten Ausgangszustand zurück.
- Prüfe eine bislang nicht besuchte Domain oder leere bei Bedarf nur den DNS-Zwischenspeicher des Testgeräts. Sonst kann eine alte Antwort den Test verfälschen.
- Teste mit einem zweiten Gerät. Funktioniert nur das erste nicht, wird die Routervorgabe wahrscheinlich durch eine lokale Einstellung, ein VPN oder verschlüsseltes DNS im Browser umgangen.
- Beobachte die Verbindung zu mehreren Tageszeiten. Einzelne schnelle Antworten belegen weder höhere Stabilität noch einen dauerhaften Geschwindigkeitsvorteil.
- Kontrolliere besonders VPN, Streaming, Telefonie, Kinderschutz und interne Gerätenamen. Treten erst nach der Änderung Fehler auf, ist die Rückkehr zur vorherigen DNS-Einstellung die schnellste Gegenprobe.
Ein sinnvoller Wechsel ist erreicht, wenn die Namensauflösung über mehrere Geräte stabil funktioniert und der ausgewählte Dienst den gewünschten Zweck erfüllt. Bleibt der Internetzugang langsam, obwohl Domains zuverlässig aufgelöst werden, liegt der Engpass nicht primär beim DNS.
Fragen zu besonderen DNS-Konfigurationen
Kann ein öffentlicher DNS-Server alle besuchten Inhalte sehen?
Der Resolver sieht grundsätzlich die bei ihm ankommenden Domainanfragen, aber nicht automatisch den vollständigen Inhalt verschlüsselter Webseiten. Aus Domains lassen sich dennoch Rückschlüsse auf genutzte Dienste ziehen. Verschlüsseltes DNS schützt die Anfrage auf dem Weg zum Resolver, verlagert das Vertrauen aber zu diesem Anbieter und anonymisiert den übrigen Datenverkehr nicht.
Warum funktionieren Gerätenamen im Heimnetz nach dem Wechsel nicht mehr?
Lokale Namen wie die Bezeichnung eines NAS werden häufig vom Router oder einem lokalen DNS-Dienst aufgelöst. Verteilt der Router stattdessen einen externen Resolver direkt an die Endgeräte, kennt dieser die internen Namen nicht. In diesem Fall sollte der Router weiterhin als lokaler DNS-Vermittler dienen und nur externe Anfragen an den ausgewählten Dienst weiterleiten, sofern das Gerät diese Betriebsweise unterstützt.
Was passiert mit DNS, sobald ein VPN verbunden ist?
Viele VPN-Clients setzen während der Verbindung eigene DNS-Server ein, damit interne Firmennamen funktionieren oder Anfragen nicht außerhalb des VPN-Tunnels landen. Die Routereinstellung hat dann für dieses Gerät möglicherweise keine Wirkung. Erzwinge nicht den öffentlichen Resolver, wenn dadurch interne Ziele ausfallen oder DNS-Anfragen am Tunnel vorbeilaufen würden.
Welche Rolle spielt DNSSEC bei der Auswahl?
DNSSEC ermöglicht die kryptografische Prüfung signierter DNS-Daten und erschwert die unbemerkte Manipulation solcher Antworten. Ein validierender Resolver kann fehlerhaft signierte Domains allerdings ebenfalls ablehnen. DNSSEC verschlüsselt die Anfrage nicht und ersetzt weder DNS over HTTPS noch DNS over TLS; Validierung und Transportverschlüsselung erfüllen unterschiedliche Aufgaben.