Zum Hauptinhalt springen
tsecurity.de LIVE
Echtzeit-Radar & Feeds
Alle RSS Feeds
👥 Community & Social
IT Security Toolsboha v0.20.2(20.09.2026 um 16:32 Uhr)
IT Security Toolscyberbro v0.15.0(20.09.2026 um 17:32 Uhr)
IT Security NachrichtenUS, China seek Xi-Trump summit deliverables in New York talks(20.09.2026 um 16:34 Uhr)
Sicherheitslücken (CVE)Gyazo Server Vulnerability Targeted to Steal Millions of User Records(20.09.2026 um 17:02 Uhr)
IT Security NachrichtenHearth and Hamlet Review (PC)(20.09.2026 um 16:40 Uhr)
IT Security NachrichtenKI knackt Weltkriegs-Funkspruch - Historiker irrten sich 108 Jahre lang(20.09.2026 um 16:41 Uhr)
IT Security Toolsboha v0.20.2(20.09.2026 um 16:32 Uhr)
IT Security Toolscyberbro v0.15.0(20.09.2026 um 17:32 Uhr)
IT Security NachrichtenUS, China seek Xi-Trump summit deliverables in New York talks(20.09.2026 um 16:34 Uhr)
Sicherheitslücken (CVE)Gyazo Server Vulnerability Targeted to Steal Millions of User Records(20.09.2026 um 17:02 Uhr)
IT Security NachrichtenHearth and Hamlet Review (PC)(20.09.2026 um 16:40 Uhr)
IT Security NachrichtenKI knackt Weltkriegs-Funkspruch - Historiker irrten sich 108 Jahre lang(20.09.2026 um 16:41 Uhr)
Intelligence View
⚡ tsecurity.de Intelligence

DNS-Abfragen unter Windows 11 verschlüsseln – so geht es richtig

Reagiere als Erste:r — dein Feedback zählt!

Geben Sie im Browser die Adresse einer Website wie www.pcwelt.de ein, fragt Windows in der Voreinstellung beim DNS-Server (fachsprachlich: DNS-Resolver) Ihres Internetanbieters nach, welche IP-Adresse sich dahinter verbirgt. Seit einigen Jahren gelten unverschlüsselte DNS-Abfragen allerdings als Risiko für Sicherheit und Datenschutz, weil ein zwischengeschalteter Angreifer nachverfolgen könnte, wer welche Websites besucht. Aus diesem Grund wurden mehrere Verschlüsselungsmethoden für DNS-Abfragen entwickelt. Damit Sie eine Verschlüsselung verwenden können, müssen Betriebssystem und DNS-Resolver diese beherrschen.

In Windows 11 integriert Microsoft das Verschlüsselungsverfahren „DNS over HTTPS“ (DoH). Es lässt sich über einen Schalter aktivieren: Rufen Sie die „Einstellungen“ von Windows auf, gehen Sie auf „Netzwerk und Internet“, klicken Sie oben auf „Eigenschaften“ und im nachfolgenden Fenster neben „DNS-Serverzuweisung“ auf „Bearbeiten“. Stellen Sie in dem nächsten Dialogfenster um auf „Manuell“ und setzen Sie den Schalter unter „IPv4“ auf „Ein“. Darunter finden Sie die Optionen für DoH, wählen Sie dort am besten „Ein (automatische Vorlage)“. Den Schalter bei „Fallback auf Klartext“ setzen Sie auf „Ein“, alle weiteren Einstellungen können Sie übernehmen.

Regedit DNS-Client

Um das DDR-Protokoll dauerhaft zu aktivieren, fügen Sie einfach den Schlüssel „EnableDdr“ in die Registrierungsdatenbank ein und setzen den Wert auf „1“.

IDG

Des Weiteren muss der DNS-Resolver Ihres Providers das Verfahren unterstützen. Falls nicht, setzt Windows die Einstellungen selbsttätig wieder zurück. Tragen Sie in einem solchen Fall unter „Bevorzugter DNS“ einen anderen Server ein, wie beispielsweise Cloudflare mit der IP-Adresse 1.1.1.1 oder Quad9 mit 9.9.9.9 oder 149.112.112.112. Das gleiche Spiel wiederholen Sie mit IPv6. Die IP-Adressen lauten hier 2606:4700:4700::1111 (Cloudflare) und 2620:fe::fe (Quad9).

Da die Konfiguration der DNS-Verschlüsselung kompliziert ist, wollen es andere Verfahren einfacher machen – etwa das von der IETF entwickelte DDR-Protokoll (Discovery of Designated Resolvers). Es löst das Problem, dass Sie vorab in der Regel nicht wissen, ob und welche Verschlüsselung der DNS-Resolver des Providers unterstützt:

  • In einem ersten Schritt baut Windows eine unverschlüsselte Verbindung zu dem DNS-Resolver auf und fragt einen SVCB-Eintrag ab. SVCB steht für Service Binding und gibt an, welche Dienste bei einer Domain verfügbar sind.
  • Falls der DNS-Resolver Ihnen eine Verschlüsselung anbietet, etabliert Windows eine sichere Verbindung.
  • Über ein Zertifikat überprüft Windows nun die Echtheit des DNS-Resolvers.
  • Erst jetzt folgt die verschlüsselte DNS-Abfrage.

Windows fragt also mithilfe des DDR-Protokolls ab, ob der DNS-Resolver eine Verschlüsselung beherrscht. Falls er das bestätigt, kommt sie zum Einsatz. Sie müssen dafür nichts tun.

Damit dies funktioniert, muss auch der Server das DDR-Protokoll verstehen. Das gilt für die bereits erwähnten DNS-Resolver von Cloudflare und Quad9. Wenn Sie nicht wissen, ob der DNS-Resolver Ihres Providers das DDR-Protokoll beherrscht, dann tragen Sie die angegebene IP-Adresse von Cloudflare oder Quad9 in die Netzwerkeinstellungen von Windows ein. Achtung: Wenn Sie DDR verwenden, setzen Sie in den „Einstellungen“ von Windows „DNS über HTTPS“ auf „Aus“.

DNS-Einstellungen

Der DNS-Resolver von Quad9 beherrscht das DDR-Protokoll. Um es in Windows zu nutzen, greifen Sie zu den im Bild gezeigten Einstellungen

IDG

Um das DDR-Protokoll zu aktivieren, haben Sie mehrere Möglichkeiten: Tippen Sie cmd in das Suchfeld der Taskleiste und klicken Sie auf „Als Administrator ausführen“. Geben Sie nun den Befehl netsh dns add global doh=yes ddr=yes ein und bestätigen Sie mit Enter. Damit haben Sie das DDR-Protokoll und die DoH-Verschlüsselung während dieser Windows-Session für alle angesteuerten DNS-Resolver aktiviert. Um das Protokoll auszuschalten, nutzen Sie den Befehl netsh dns set global ddr=no.

Alternativ dazu passen Sie einen Registry-Eintrag an: Tippen Sie regedit ins Suchfeld der Taskleiste und klicken Sie auf den Treffer „Registrierungs-Editor“. Suchen Sie den Ordner „HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\DNS Client“. Klicken Sie dort per rechter Maustaste in die rechte Fensterhälfte des Editors und gehen Sie auf „Neu –› DWORD-Wert (32-Bit)“. Benennen Sie den neuen Wert jetzt mit EnableDdr. Klicken Sie ihn doppelt an und stellen Sie als Wert „1“ ein. Um das DDR-Protokoll zu deaktivieren, stellen Sie um auf „0“ oder löschen den Schlüssel „EnableDdr“.

Tipp: DNS-Einstellungen im Router: Alle Sicherheitslücken schließen

Security Software and Services, Windows
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten DNS-Abfragen unter Windows 11 verschlüsseln – so geht es richtig

Thematisch verwandte Begriffe: DNSAbfragen, unter, Windows, verschlüsseln · 6 Treffer

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Zum Aktualisieren ziehen
ZERO-DAY CVE-2026-93956 | A flaw has been found in olivier-ls PHP-FTS up to 1.1.2. Affected by thi…
Advisory →
TTS Reader • tsecurity.de Voice
tsecurity.de Icon
tsecurity.de App
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag
Themen-Radar & Intelligence Matrix
Echtzeit-Taxonomie nach Angriffsvektoren & Plattformen
Community Radar & Live Chat
Sentinel Bot online • Live-Stream
Dein Cluster: Security Explorer
Match:
lädt…
Verbindung zum Community-Stream wird aufgebaut...
Bearbeitungsmodus — Senden überschreibt deine Nachricht
Community-Puls — was gerade passiert
lädt…
Aktivitäten deiner Analysten
lädt…
Neues Thema oder Eilmeldung einreichen

Reiche interessante Links, Zero-Days oder Debatten ein. Die Community entscheidet per Upvote über die Veröffentlichung.

Heiß diskutierte Einreichungen
🔖 Gespeicherte Artikel
📂 Keine gespeicherten Artikel vorhanden.
Zurück Ziehen Vor
Links: vorheriger Artikel Rechts: nächster Artikel unten: schließen
News NIS-2 Frühwarnung Tier-1 Intel ⏱️ 3 Min vor 10 Min
Artikeldaten werden geladen...

Zurück: vorheriger Vor: nächster
↗ Original-Quelle
Social Reaktionen Deine Reaktion zählt
Einstufung & Relevanz-Poll 0 Stimmen
In sozialen Netzwerken teilen 1-Klick