← ZurĂŒck zur Zentrale

NextDNS – Die Firewall gegen Überwachung und Zensur durch deinen Internetanbieter

von Alien Investor

Das Domain Name System (DNS) ist das Telefonbuch des Internets. Ohne DNS weiß dein Browser nicht, welche IP-Adresse hinter google.de oder alien-investor.org steckt. In der Regel wird dieses Telefonbuch von deinem Internetanbieter (ISP) wie der Deutschen Telekom oder Vodafone bereitgestellt.

Das Problem: Wer das Telefonbuch kontrolliert, sieht nicht nur, wen du „anrufst“ – er kann Anrufe auch blockieren oder dich falsch verbinden. DNS ist ein kritischer Kontrollpunkt fĂŒr Metadaten (welche Domains du auflöst) und fĂŒr Filtermechanismen auf Resolver-Ebene.

Die Lösung fĂŒr digitale Selbstverteidigung heißt fĂŒr mich aktuell NextDNS. Warum du wechseln solltest und was das technisch bedeutet, klĂ€ren wir jetzt.

1. Der Status Quo: Dein ISP liest mit

Die großen Provider operieren in einem Spannungsfeld zwischen NetzstabilitĂ€t, Gesetzen und kommerziellen Interessen. Das Ergebnis ist fĂŒr deine PrivatsphĂ€re oft ernĂŒchternd.

Datenspeicherung und Kommerz

Auch wenn die DSGVO gilt, existieren SpielrÀume und Pflicht-/Sicherheitsprozesse.

DNS-Sperren: Die CUII

In Deutschland gibt es DNS-Sperren ĂŒber die „Clearingstelle Urheberrecht im Internet“ (CUII). Das Modell bleibt umstritten, weil hier Rechteinhaber/Provider eine Sperrinfrastruktur betreiben. Wichtig fĂŒr die Einordnung: Im Rahmen der CUII wird jede DNS-Sperre gerichtlich ĂŒberprĂŒft.

Technisch lĂ€uft das als DNS-Manipulation/Umleitung: Wenn du eine gesperrte Domain auflösen willst, bekommst du nicht die „normale“ Auflösung, sondern wirst auf eine Sperr-/Info-Seite des Providers (oder eine CUII-Landingpage) gefĂŒhrt oder die Auflösung scheitert aus Sicht des Nutzers.

Unterm Strich bleibt: Mit Provider-DNS akzeptierst du ein Internet, das auf Resolver-Ebene gefiltert werden kann.

2. NextDNS: Deine DNS-Firewall in der Cloud

NextDNS dreht den Spieß um. Es ist ein Resolver mit Sicherheits- und Privacy-Funktionen: Blocklisten, Anti-Phishing, Anti-Malware und Tracking-Schutz – zentral fĂŒr alle GerĂ€te. (Wichtig: Das ist kein VPN. Es ersetzt nicht Ende-zu-Ende-VerschlĂŒsselung deiner Verbindungen, sondern schĂŒtzt die DNS-Schicht.)

SouverĂ€nitĂ€t ĂŒber deine Daten

Im Gegensatz zum ISP entscheidest du hier ĂŒber das Logging.

Aktive Abwehr von Trackern (CNAME Uncloaking)

Moderne Tracker tarnen sich oft als harmlose Unterseite der besuchten Website (z. B. metrics.zeitung.de statt tracker.adtech.com). Browser-Blocker lassen sich davon manchmal tĂ€uschen. NextDNS kann die CNAME-Kette bei der Auflösung berĂŒcksichtigen und Blocklisten auch auf die „versteckten“ Ziele anwenden – die Anfrage wird geblockt, bevor sie dein GerĂ€t verlĂ€sst.

Schutz fĂŒr IoT-GerĂ€te

Dein Smart-TV (Samsung, Xiaomi etc.) und deine smarten GlĂŒhbirnen plaudern stĂ€ndig nach Hause. Da du auf diesen GerĂ€ten keinen Adblocker installieren kannst, ist ein DNS-Filter oft die einzige praktikable Verteidigungslinie. Er blockiert Telemetrie- und Tracking-Domains der Hersteller direkt an der Quelle.

„NextDNS ist nicht nur ein Telefonbuch, sondern ein TĂŒrsteher. Du bestimmst, wer in dein Netzwerk rein darf und welche Daten rausgehen.“

3. Performance und technische RealitÀt

Ein hĂ€ufiges Argument gegen externe DNS-Anbieter ist die Latenz (Ping). In der Praxis hĂ€ngt das stark vom Routing ab. Du kannst es selbst prĂŒfen, z. B. ĂŒber ping.nextdns.io (zeigt typischerweise Werte im einstelligen bis niedrigen zweistelligen Millisekundenbereich – je nach Standort/Netz).

Wichtiger als der Ping: Da NextDNS Werbung und Tracker gar nicht erst auflösen lĂ€sst, muss dein Browser oft deutlich weniger nachladen. Das beschleunigt den Seitenaufbau im Alltag hĂ€ufig stĂ€rker, als ein paar Millisekunden DNS-Latenz dich kosten wĂŒrden.

4. Die Nachteile: Komfort vs. Sicherheit

Wer SouverĂ€nitĂ€t will, muss auch Verantwortung ĂŒbernehmen. NextDNS ist kein „Set-and-Forget“-System fĂŒr Leute, die sich nicht kĂŒmmern wollen.

Das Problem mit den „False Positives“

Wenn du scharfe Filterlisten aktivierst, werden manchmal Dinge blockiert, die du brauchst.

Du musst bereit sein, ins Log zu schauen (wenn aktiviert) und Domains auf eine Whitelist zu setzen. Das ist der Preis der Freiheit.

Vertrauensverschiebung (Shift of Trust)

Machen wir uns nichts vor: Du löst das Vertrauensproblem nicht komplett, du verschiebst es. Statt der Telekom vertraust du nun NextDNS. Der Unterschied: Du bekommst echte Stellschrauben (Logging aus, Datenresidenz, Filterlogik) – und kannst dein Setup transparent hĂ€rten.

5. Umsetzung: Wie du NextDNS startest

Der Königsweg: FritzBox mit DNS-over-TLS (DoT)

In Deutschland ist die FritzBox Standard. Seit Fritz!OS 7.20 unterstĂŒtzt sie DNS-over-TLS (DoT). Das ist der beste Weg, weil du so dein ganzes Heimnetzwerk auf einmal schĂŒtzt.

  1. Erstelle ein Profil auf der NextDNS-Webseite.
  2. Gehe in der FritzBox zu Internet -> Zugangsdaten -> DNS-Server.
  3. Aktiviere „VerschlĂŒsselte Namensauflösung im Internet (DNS over TLS)“.
  4. Trage deine NextDNS-Adresse ein (z. B. [Deine-ID].dns.nextdns.io).
  5. Falls deine FritzBox eine Option zur ZertifikatsprĂŒfung bietet: aktivieren (damit du nicht auf einen Fake-Resolver umgebogen wirst).

Wichtig: Bei DoT (oder DoH) wird die Konfigurations-ID im Hostname/URL ĂŒbertragen. In diesem Fall ist „Linked IP“/DynDNS in der Regel nicht nötig. Linked IP ist eher ein Notbehelf, wenn du nur klassische DNS-IPv4-Adressen ohne ID verwenden kannst.

Unterwegs: iOS und Android

FĂŒr dein Smartphone gibt es keine App-Pflicht. iOS unterstĂŒtzt native Konfigurationsprofile, die tief ins System greifen und stabil laufen. Android bietet unter „Privates DNS“ eine einfache Einstellung fĂŒr DoT (Hostname). So bist du auch im mobilen Netz oder im fremden WLAN geschĂŒtzt.

6. Alien-Fazit: Hol dir die Hoheit zurĂŒck

Der Wechsel zu einem privaten Resolver wie NextDNS ist ein strategischer Schritt. Du reduzierst Tracking ĂŒber ISP-DNS und machst DNS-Sperren deutlich schwerer (oder zumindest sichtbarer), wĂ€hrend du gleichzeitig dein Netzwerk gegen Malware und Phishing hĂ€rten kannst.

Ja, es erfordert am Anfang etwas Arbeit (Whitelisting). Aber fĂŒr jeden, der Bitcoin hĂ€lt, sensible Daten verarbeitet oder einfach nicht der glĂ€serne BĂŒrger sein will, ist dieser Schritt stark. Standard-Einstellungen sind fĂŒr Touristen. EigentĂŒmer konfigurieren ihre Infrastruktur selbst.

Tools fĂŒr echte EigentĂŒmer (Werbung/Affiliate)

Tools, die ich selbst nutze – fĂŒr Bitcoin-Selbstverwahrung und digitale SouverĂ€nitĂ€t:

Hinweis: Bei einigen Links handelt es sich um Affiliate-Links. Wenn du sie nutzt, unterstĂŒtzt du meine Arbeit, ohne dass es dich mehr kostet. Danke!

Quellen (Auswahl)

Dieser Artikel basiert auf der offiziellen Dokumentation von NextDNS (Logging/Setup/Diagnose), der öffentlichen FAQ der CUII zu DNS-Sperren sowie den AVM-Informationen zu FRITZ!OS (DoT-UnterstĂŒtzung). Stand: 2025.


Energie aufladen (Spenden)

Treibstoff fĂŒr das Mutterschiff senden

Danke fĂŒr deine UnterstĂŒtzung – fĂŒr freie Inhalte, FinanzsouverĂ€nitĂ€t und den außerirdischen Widerstand!