WISSEN TEILEN
Warum DNS-Schutz nicht alles ist — und wie ihr euer Heimnetz wirklich absichert
AdGuard Home schützt gut — aber nicht gegen alles. Was DNS-Filter nicht können, welche 4 Schutzebenen wirklich helfen und wie ihr euer Heimnetz Schritt für Schritt robuster macht.
Ihr habt AdGuard Home eingerichtet. Filterlisten aktiv, Statistik läuft, Phishing-Domains werden geblockt. Das ist ein echter Schritt vorwärts — und der richtige. Aber DNS-Schutz hat Grenzen, die ihr kennen solltet. Nicht um euch zu entmutigen, sondern damit ihr wisst, wo ihr noch nachlegen könnt.
Was DNS-Schutz wirklich macht
Kurz zur Erinnerung: Jedes Mal, wenn jemand bei euch zuhause eine Website aufruft, fragt euer Gerät einen DNS-Server nach der Adresse. Ein DNS-Filter wie AdGuard Home prüft diese Anfrage und blockiert sie, wenn die Domain auf einer Sperrliste steht — noch bevor die Verbindung überhaupt aufgebaut wird.
Was ein guter DNS-Filter abfängt
Ja: Bekannte Phishing-Seiten, Malware-Domains, Tracking-Netzwerke, Werbung, Command-and-Control-Domains von Schadsoftware.
Bedingung: Die Domain muss bereits als schädlich bekannt und in einer Filterliste eingetragen sein.
Für einen tieferen Einstieg empfehlen wir unseren Artikel DNS-Filter: Warum euer Router die erste Verteidigungslinie ist.
Die 4 Grenzen von DNS-Filtern
1. Nur bekannte Domains werden geblockt
DNS-Schutz funktioniert wie eine Sperrliste. Was nicht draufsteht, kommt durch. Eine brandneue Phishing-Domain, die gestern registriert wurde, ist noch in keiner Filterliste. Statistisch nutzen viele Angreifer heute Domains, die nur wenige Stunden alt sind — gezielt, bevor sie bekannt werden.
2. Kein Schutz innerhalb erlaubter Seiten
YouTube läuft? YouTube-Werbung läuft auch — weil sie über dieselbe Domain ausgeliefert wird. Ein Angreifer, der über einen gehackten Werbebanner eine legitime Seite kompromittiert, nutzt eine Domain, die euer Filter kennt und erlaubt. DNS sieht nur den Domainnamen, nicht was dahinter kommt.
3. Direkte IP-Verbindungen umgehen DNS komplett
Schadsoftware, die gezielt entwickelt wurde, verbindet sich oft direkt über IP-Adressen — ohne DNS-Anfrage. Euer Filter sieht das schlicht nicht. Dasselbe gilt für Apps, die einen eigenen DNS-Resolver eingebaut haben und euren lokalen Filter damit umgehen.
⚠️ Note:
Ein Gerät, das DNS-Anfragen direkt an einen externen Server schickt (z.B. 8.8.8.8), umgeht euren AdGuard Home vollständig. Das passiert manchmal automatisch bei bestimmten Apps — ohne dass ihr es merkt.
4. Kompromittierte legitime Websites
Wenn eine eigentlich vertrauenswürdige Website gehackt wird und Schadsoftware ausliefert, hilft DNS nicht. Die Domain ist bekannt, der Filter lässt sie durch — der bösartige Code läuft trotzdem im Browser.
Was robuster wäre: 4 Schutzebenen
DNS-Filter ist Ebene 1. Drei weitere Ebenen schließen die Lücken:
Ebene 2 — Router-Firewall verstärken: Blockt verdächtige Verbindungsmuster und verhindert, dass Apps euren DNS-Filter umgehen. Kostet einmalig 20 Minuten.
Ebene 3 — Verschlüsseltes DNS (DoH/DoT): Verhindert, dass euer Internetanbieter eure DNS-Anfragen mitlesen kann. DNSSEC prüft zusätzlich, dass die Antworten nicht manipuliert wurden.
Ebene 4 — Browser-Härtung: uBlock Origin blockiert auf Inhalts-Ebene, was DNS-Filter nicht kann. HTTPS-only verhindert unverschlüsselte Verbindungen. Sicheres DNS im Browser verhindert DNS-Bypass auch ohne Netzwerk-Ebene.
💡 Tip:
Alle 4 Ebenen zusammen brauchen keine große Expertise — und keinen zweiten Router oder zusätzliche Hardware. Was ihr braucht: eine ruhige Stunde und eine klare Anleitung.
Wie viel Aufwand ist das?
| Ebene | Einmalaufwand | Was es bringt |
|---|---|---|
| DNS-Filter | ✓ bereits eingerichtet | Bekannte Schaddomains geblockt |
| Router-Firewall | ~20 Minuten | DNS-Bypass verhindert |
| Verschlüsseltes DNS | ~15 Minuten | Abhörsicher, manipulationssicher |
| Browser-Härtung | ~20 Minuten | Inhalts-Filter, HTTPS-Zwang |
| Bonus: Endpunkt | ~10 Minuten | Malware-Scan, Passwortmanager |
Wer alle 4 Ebenen einrichten will: Der NUNIVIA Schutzwall führt euch Schritt für Schritt durch jeden Punkt — mit konkreten Einstellungen für Fritz!Box und andere Router und einem Funktionstest am Ende. Setzt AdGuard Home voraus (aus dem Home-Guide).
Really secure your home network — all 4 layers
Router firewall, encrypted DNS, browser hardening: the NUNIVIA Security Guide walks you through all 4 protection layers — with screenshots and a function test.
To the NUNIVIA Security GuideHaven't set up your own filter yet?
The Security Guide builds on AdGuard Home. Start with the Home Guide — the Security Guide is the natural next step.
View NUNIVIA Home Guide