Public recursive DNS resolver

please-resolve.me

Ein öffentlicher DNS Resolver mit klassischem DNS, DNS over HTTPS, DNS over TLS, AdGuard Home als Filter-Schicht und Unbound als rekursivem Resolver.

Endpunkte

Ein Resolver, mehrere Transportwege.

Normales DNS ist am kompatibelsten und wird meistens per IP eingetragen. Die Domain ist vor allem für verschlüsselte Profile wie DoH und DoT wichtig, weil dort das TLS-Zertifikat zur Domain passen muss.

Plain DNS

Unverschlüsselte DNS-Abfragen über UDP oder TCP Port 53. Geeignet für Router, Server und Systeme ohne natives DoH/DoT.

185.240.240.212

DNS over HTTPS

DNS-Abfragen laufen als HTTPS-Traffic über Port 443. Praktisch für Browser, Windows-DoH-Profile und Clients mit DoH-Template.

https://doh.please-resolve.me/dns-query

DNS over TLS

Verschlüsseltes DNS über Port 853. Android nutzt diesen Modus als "Privates DNS" direkt mit dem Hostnamen.

dot.please-resolve.me:853

Auflösung

Was bei einer Anfrage passiert.

Der Dienst ist ein rekursiver Resolver. Er beantwortet DNS-Fragen für Clients, ist aber kein autoritativer Nameserver für deine eigenen Zonen.

ClientBrowser, Smartphone, Router oder Server sendet eine DNS-Abfrage.
TransportDie Anfrage kommt per DNS, DoH oder DoT beim Resolver an.
AdGuard HomeRegeln, Blocklisten und lokale Rewrites werden angewendet.
UnboundNicht blockierte Domains werden rekursiv und validierend aufgelöst.
AntwortDer Client bekommt die DNS-Antwort oder eine blockierte Rückgabe.

Filter

Aktive Blocklisten.

Die Filter stammen transparent aus den HaGeZi DNS Blocklists. Die Hauptliste ist HaGeZi Multi PRO, die von HaGeZi als empfohlene, ausgewogene Variante beschrieben wird. Ergänzt wird sie um gezielte Sicherheits- und Pop-up-Listen.

HaGeZi Multi PRO

Empfohlene ausgewogene Hauptliste gegen Werbung, Tracking, Telemetrie, Malware, Phishing, Scam und weitere störende Domains.

Liste anzeigen 209.497 Regeln

HaGeZi TIF mini

Kompakte Threat-Intelligence-Liste gegen Malware, Phishing und riskante Ziele.

Liste anzeigen 183.859 Regeln

HaGeZi Pop-Up Ads

Ergänzende Liste für Pop-up-Werbung und aggressive Anzeigen-Netzwerke.

Liste anzeigen 52.626 Regeln

HaGeZi Dynamic DNS

Blockiert viele Dynamic-DNS-Ziele, die häufig für wechselnde Infrastruktur genutzt werden.

Liste anzeigen 1.506 Regeln
Quelle: github.com/hagezi/dns-blocklists AdGuard Home Unbound Upstream

Datenschutz und Betrieb

Öffentlich erreichbar, Admin privat.

Der Resolver ist für DNS-Anfragen öffentlich erreichbar. Die Verwaltungsoberfläche ist nicht öffentlich freigegeben und bleibt auf interne Netze beschränkt.

  • Query-Logging ist deaktiviert.
  • Client-IP-Anonymisierung ist aktiv.
  • DNSSEC-validierende Rekursion läuft über Unbound.
  • DoH nutzt ein öffentliches TLS-Zertifikat für please-resolve.me.

Einrichtung

Welche Adresse wohin gehört.

Viele Betriebssysteme akzeptieren für normales DNS nur IP-Adressen. Für die Domain nutzt du DoH oder DoT, dort ist der Hostname Teil der verschlüsselten Verbindung.

Router, Linux, klassische DNS-Felder

Wenn nur ein Nameserver-Feld vorhanden ist, trage die IP ein.

185.240.240.212

Windows mit DNS over HTTPS

Windows braucht die Resolver-IP plus DoH-Template. Danach kannst du die IP als DNS-Server setzen.

netsh dnsclient add encryption server=185.240.240.212 dohtemplate=https://doh.please-resolve.me/dns-query autoupgrade=yes udpfallback=no

Android Privates DNS

Android nutzt DNS over TLS und erwartet nur den Hostnamen.

dot.please-resolve.me

Browser oder DoH-Client

Trage die DNS-over-HTTPS-URL als benutzerdefinierten Resolver ein.

https://doh.please-resolve.me/dns-query