
Beveiligde DNS aanzetten: Chrome kan stil terugvallen op onversleuteld

Open in Chrome op een computer Instellingen → Privacy en beveiliging → Beveiliging en zet onder Geavanceerd ‘Beveiligde DNS gebruiken’ aan. Kies daarna je huidige serviceprovider of een aangepaste provider. De Chrome-hulp van Google vermeldt dat de automatische stand bij een mislukte opzoeking alsnog niet-versleutelde DNS gebruikt. De schakelaar alleen vertelt je dus niet of iedere domeinnaam beveiligd wordt opgezocht.
Open in Firefox op een computer Instellingen → Privacy en beveiliging → DNS over HTTPS → Geavanceerde instellingen en kies een beschermingsniveau. De Firefox-uitleg van Mozilla beschrijft Standaardbescherming als een stand die bij problemen kan terugvallen op de standaardresolver en onder meer bij een VPN of ouderlijk toezicht DNS over HTTPS kan uitschakelen. Wie een waarschuwing wil als beveiligde DNS niet beschikbaar is, kan Maximale bescherming kiezen, maar moet dan rekening houden met mogelijke foutpagina’s.
Chrome: wat de providerkeuze verandert
Chrome heeft beveiligde DNS standaard aan in de automatische modus. Met ‘huidige serviceprovider’ probeert de browser de DNS-opzoeking te versleutelen via de bestaande provider, maar bij een probleem met de opzoeking mag hij de site alsnog via niet-versleutelde DNS opzoeken. Zo kan een site bereikbaar blijven wanneer de beveiligde route faalt. Voor wie wil weten of die route werkt, is dat een wezenlijk verschil: het laden van de site bewijst niet dat de DNS-opzoeking versleuteld was.
Kies je in het uitklapmenu een aangepaste serviceprovider, dan stelt Chrome niet standaard de niet-versleutelde modus in als het opzoeken mislukt. Een onbereikbare of verkeerd ingestelde provider kan daardoor een foutmelding opleveren, bijvoorbeeld dat het IP-adres van de server niet is gevonden. Controleer bij zo’n fout eerst welke provider is gekozen en of de verbinding werkt. Een aangepaste provider voorkomt de standaardterugval, maar garandeert niet dat een website altijd bereikbaar blijft.
Deze aanwijzingen gelden voor Chrome op een computer. Op een Chromebook verwijst de browser voor beveiligde DNS naar de instellingen van ChromeOS. De optie ‘Altijd beveiligde verbindingen gebruiken’ staat elders in hetzelfde beveiligingsmenu en gaat over HTTPS-verbindingen met websites; die optie vervangt de keuze voor beveiligde DNS niet. Let daarom bij het instellen op de exacte naam van de DNS-schakelaar.
Firefox: welk beschermingsniveau past bij je doel?
Standaardbescherming schakelt DNS over HTTPS in waar de functie beschikbaar is. Bij problemen valt Firefox terug op de standaardresolvers; de browser kan ook een geschikte lokale provider gebruiken. Die combinatie houdt rekening met bestaande netwerkvoorzieningen. Een ingeschakelde Standaardbescherming betekent daarom niet dat elke afzonderlijke opzoeking via dezelfde beveiligde provider gaat.
Verhoogde bescherming houdt DNS over HTTPS actief met de gekozen provider en schakelt bij problemen met die provider alleen over naar een back-upoptie. Aangepaste bescherming biedt eveneens een gekozen provider en een back-upoptie. Daar kun je bovendien ‘Mij altijd waarschuwen als beveiligde DNS niet beschikbaar is’ selecteren. Die waarschuwing maakt een probleem met de beveiligde route zichtbaar.
Maximale bescherming gebruikt altijd beveiligde DNS. Als Firefox geen beveiligde resolver kan bereiken, of als die resolver geen adres voor het domein teruggeeft, verschijnt een beveiligingswaarschuwing. Vanuit die pagina kun je voor dat specifieke domein een uitzondering toevoegen en de systeemresolver gebruiken. Je beslist daarmee per domein of je de beveiligde route wilt loslaten; bij een storing kan een site tot die keuze onbereikbaar blijven.
Houd rekening met filters, VPN’s en beheerde apparaten
Een eigen DNS-provider in de browser kan regels van het thuisnetwerk passeren. Mozilla’s uitleg over DNS over HTTPS beschrijft hoe Firefox de lokale DNS-server kan omzeilen, inclusief DNS-filters voor ouderlijk toezicht, blokkades van schadelijke sites of organisatiebeleid. Dat is vooral relevant als een router of netwerkbeheerder de blokkade via DNS afdwingt: een normale internetverbinding zegt niets over de werking van die blokkade.
Firefox laat in Standaardbescherming signalen van een VPN, ouderlijk toezicht of bedrijfsbeleid meewegen en kan DNS over HTTPS dan uitschakelen. De browser controleert zulke omstandigheden ook wanneer het apparaat met een ander netwerk verbindt. Gebruik je een VPN met een eigen DNS-functie, controleer dan welke DNS-route je VPN gebruikt voordat je in de browser een andere provider kiest. Een afzonderlijke browserinstelling kan de DNS-keuze van het netwerk doorkruisen.
Op een beheerd apparaat of als ouderlijk toezicht aanstaat, is Chrome’s functie voor beveiligde DNS niet beschikbaar. Een ontbrekende of niet te bedienen schakelaar is dan geen aanwijzing dat de browser defect is. Bij een werk- of schoolapparaat kan een persoonlijke DoH-keuze bovendien botsen met interne domeinnamen of toegangsregels. Stem een afwijkende provider daarom af op het beleid van dat netwerk, zeker als je interne sites nodig hebt.
Controleer de stand na het instellen
Firefox toont bij DNS over HTTPS de status ‘Actief’, ‘Niet actief’ of ‘Uit’. ‘Actief’ betekent dat Firefox beveiligde opzoekingen uitvoert. ‘Niet actief’ kan wijzen op een verbindingsfout, een probleem met de provider of een netwerksignaal dat de functie uitschakelt. Kijk daarom naast het gekozen beschermingsniveau ook naar de status. Na een wissel tussen thuisnetwerk en VPN is die controle opnieuw zinvol.
Controleer in Chrome zowel de schakelaar als de geselecteerde provider. Staat ‘huidige serviceprovider’ geselecteerd, dan kun je uit een geladen pagina niet afleiden of bij een eerdere opzoeking onversleutelde terugval plaatsvond. Wie ouderlijk toezicht of DNS-filtering nodig heeft, kan na een wijziging ook nagaan of een bedoelde blokkade nog werkt, zonder daarvoor schadelijke sites te bezoeken.
Gerelateerde artikelen


Shopify of WooCommerce: gratis software verbergt de onderhoudsrekening

Minder vergaderen: asynchroon werkt vooral voor statusupdates

Joplin of Standard Notes: vrije synchronisatie vraagt handmatige encryptie

Stop AI-notulen in Teams, Meet en Zoom vóór de opname begint

Runway zit nu in DaVinci Resolve, maar alleen Studio laadt de plug-in
Abonneer je op onze nieuwsbrief
Ontvang het laatste nieuws over Web3, AI en crypto rechtstreeks in je inbox.