resolver.dk / status
henter data

Forespørgsler seneste døgn

opslag

nu
besvaret blokeret
Blokeret
reklamer og sporing
Krypteret
DoT, DoH og DoQ
Fra cache
besvaret uden opslag udad
På bloklisten
domæner, opdateret dagligt

Adresser

Klik for at kopiere. Læg begge noder ind, så opslag stadig virker når den ene genstarter.

ns1 · Amsterdam

ns2 · Stockholm

DNS-over-HTTPS kører på https://dns.resolver.dk/… med en personlig adresse per bruger. Den udleveres sammen med adgangen, og den er din alene, så del den ikke.

DoT og DoQ deler port 853, men på hver sin transport: DoT over TCP, DoQ over UDP. Klienten vælger selv, og begge bruger samme værtsnavn.

Resolveren svarer kun klienter den kender. Står din IP ikke på listen, eller mangler du en personlig DoH-adresse, får du REFUSED på alt andet end resolver.dk selv. Det er med vilje: en åben resolver bliver fundet af scannere inden for timer og misbrugt til angreb mod andre.

Transportformer

Alle fire gør det samme opslag. Forskellen er hvem der kan læse med på vejen, og hvor godt de slipper gennem et fremmed netværk.

Do53

Klassisk DNS

Transport

UDP og TCP · port 53

Fordele

  • Virker overalt
  • Nemt at fejlsøge
  • Laveste overhead

Begrænsninger

  • Opslag kan læses undervejs
  • Kan omskrives af netværket

Hvornår

  • Router derhjemme
  • Netværk du selv styrer

DoT

DNS-over-TLS

Transport

TLS · port 853

Fordele

  • Krypteret hele vejen
  • Gælder hele enheden
  • Indbygget i Android og routere

Begrænsninger

  • 853 spærres på visse netværk
  • Adgang bindes til din IP

Hvornår

  • Android · Privat DNS
  • OPNsense, Unbound, systemd-resolved

DoH

DNS-over-HTTPS

Transport

HTTPS · port 443

Fordele

  • Ligner al anden webtrafik
  • Slipper gennem de fleste netværk
  • Egen adresse per bruger

Begrænsninger

  • Sættes ofte kun i browseren
  • Går uden om netværkets DNS

Hvornår

  • Firefox, Chrome, Edge
  • Mobil på fremmed wi-fi

DoQ

DNS-over-QUIC

Transport

QUIC · UDP 853

Fordele

  • Hurtigere opstart end TLS
  • Mister ikke forbindelsen ved netværksskift
  • Ingen head-of-line blocking

Begrænsninger

  • Få klienter kan det endnu
  • UDP 853 spærres på nogle netværk

Hvornår

  • AdGuard på mobil
  • Nyere routere og resolvere

Noder

Uafhængige servere med hver sin cache. Begge svarer på alt.

henter …

Overvågning

Hvert endepunkt kontrolleres hvert minut med et rigtigt opslag, ikke bare en ping.

henter …

Tjenesten

Hvordan opslagene behandles, hvad der gemmes, og hvad du ikke skal regne med.

Sådan svarer den

Fuld rekursion fra rodserverne. Opslagene går ikke gennem Google, Cloudflare eller andre, så ingen tredjepart får det samlede billede af hvad der slås op.

  • DNSSEC valideres på alle svar
  • QNAME-minimering slået til, så rodserverne kun ser toppen af navnet
  • EDNS Client Subnet slået fra, så din IP ikke sendes videre
  • IPv4 og IPv6 på begge noder

Hvad der blokeres

Én kurateret liste over reklamer, sporing og malware. Den hentes forfra hvert døgn.

Blokerede opslag besvares med NXDOMAIN i stedet for at pege videre. Klienten opgiver med det samme frem for at vente på en timeout.

Lister rammer af og til forkert. Er noget spærret som ikke burde være det, så sig til, så kommer det på undtagelseslisten.

Hvad der gemmes

Der føres ingen log over opslag. Hverken domæner, tidspunkter eller hvem der spurgte.

Serveren tæller derimod med: hvor mange opslag, hvor mange blokerede, hvor mange krypterede. Det er de tal du ser her, og de kan ikke føres tilbage til en enkelt bruger.

Administrationspanelet viser en midlertidig oversigt over de hyppigste klienter og domæner. Den ligger kun i hukommelsen, forsvinder ved genstart, og forlader aldrig serveren.

Om denne side

Siden henter tre små filer med rene tal fra dette webhotel. Ingen cookies, ingen sporing, ingen eksterne skrifttyper eller scripts.

Webhotellet fører almindelige adgangslogs over besøg, sådan som enhver webserver gør. Det gælder denne side, ikke dine DNS-opslag.

Hvad du ikke skal regne med

Det her er et privat projekt uden driftsaftale. Der er ingen garanteret oppetid og ingen vagtordning.

De to noder kører uafhængigt af hinanden, men hos samme udbyder. En større hændelse der rammer udbyderen kan derfor tage begge på én gang. Læg en anden resolver ind som reserve, hvis du er afhængig af at have netadgang.

Kryptering, præcist

DoT og DoH skjuler dine opslag for netværket undervejs: café-wifi, din internetudbyder, andre på samme netværk.

Det skjuler dem ikke for resolveren selv. Den skal kende navnet for at kunne svare. Kryptering flytter altså tilliden fra netværket til den der driver serveren.