DNS en DoH: Hoe je internetprovider stiekem meekijkt (en hoe je dit stopt)

Wanneer we het hebben over online privacy, denken de meeste mensen direct aan een VPN of de incognitomodus. Toch is er een fundamenteel onderdeel van het internet dat vaak over het hoofd wordt gezien, en wat mogelijk jouw volledige surfgedrag lekt: DNS.

Wat is DNS (Domain Name System)?

Computers praten niet met elkaar via namen zoals coenraad.eu of google.com, maar via IP-adressen (zoals 192.0.2.1). Omdat wij als mensen die nummers onmogelijk kunnen onthouden, is het Domain Name System uitgevonden. Zie het als het telefoonboek van het internet.

Elke keer dat jij een webadres intypt, vraagt jouw apparaat aan een DNS-server: "Welk IP-adres hoort er bij deze naam?". Standaard wordt deze vraag beantwoord door de DNS-server van jouw internetprovider (ISP) zoals KPN, Ziggo of Telenet.

Het grote probleem: Plaintext verzoeken

Hier komt het privacyprobleem om de hoek kijken. Klassiek DNS-verkeer (via poort 53) is onversleuteld. Het wordt verzonden in 'plaintext'. Dit betekent dat zelfs als je een streng beveiligde website (HTTPS) bezoekt, jouw initiële zoekopdracht in het telefoonboek voor iedereen zichtbaar is.

  • Je Internetprovider: Zij kunnen exact een logboek bijhouden van elke website die je bezoekt en deze data (afhankelijk van lokale wetgeving) verkopen of analyseren.
  • Hackers op openbare netwerken: Zit je op de WiFi in een koffietentje? Een hacker op hetzelfde netwerk kan jouw DNS-verzoeken eenvoudig 'afluisteren'.
  • DNS Spoofing: Omdat de verzoeken niet beveiligd zijn, kunnen kwaadwillenden het antwoord onderscheppen en je ongemerkt doorsturen naar een valse kopie van bijvoorbeeld je bankwebsite.

De Oplossing: DNS over HTTPS (DoH)

Om dit enorme privacylek te dichten, is DNS over HTTPS (DoH) in het leven geroepen. DoH pakt jouw DNS-verzoek op en stopt het in een zwaar beveiligde, versleutelde HTTPS-verbinding. In plaats van je aanvraag over straat te schreeuwen, fluister je het nu in een geluiddichte tunnel.

Voor een buitenstaander, inclusief je internetprovider, is het enige dat ze nog zien een verbinding met een DoH-server (zoals die van Cloudflare of Google). Ze hebben geen idee welke specifieke websites jij aan het opvragen bent.

Hoe controleer je dit?

Op het hoofddashboard van Coenraad.eu voeren wij een realtime check uit om te zien welke DNS-provider jouw verzoeken afhandelt. Zie je hier de naam van je lokale internetprovider staan? Dan is de kans groot dat je nog onversleutelde DNS gebruikt.

Tip: Je kunt DoH eenvoudig inschakelen in de instellingen van je browser. Zoek in Chrome of Firefox naar 'Secure DNS' of 'Beveiligde DNS' en kies een provider zoals Cloudflare (1.1.1.1) of Quad9 om je privacy direct te herwinnen.

← Terug naar kennisbank