Kennisbank

DNS-filtering: hoe het internet leert 'nee' te zeggen

Bijgewerkt: 29 september 2026 · 6 min leestijd

Typ je een naam in de adresbalk van je browser, zoals detoekomstisnu.nl, dan gebeurt er iets onzichtbaars voordat de pagina verschijnt. Je apparaat moet eerst uitzoeken welk adres, in de vorm van cijfers, bij die naam hoort. Dat opzoekwerk gebeurt via het Domain Name System, kortweg DNS: het telefoonboek van het internet. Jij tikt een naam in, en op de achtergrond zoekt een server — een resolver genoemd — het bijbehorende nummer op en stuurt dat terug.

DNS-filtering betekent dat die opzoekdienst niet zomaar elk antwoord geeft. Vraagt je apparaat naar een domein dat op een zwarte lijst staat, bijvoorbeeld een phishingsite of een illegale downloadsite, dan geeft de resolver geen adres terug, of stuurt hij je juist naar een waarschuwingspagina. Het is alsof de telefoniste van vroeger weigerde een nummer door te geven zodra je vroeg naar een bekende oplichter, en in plaats daarvan een bandje afspeelde met de mededeling dat dit nummer geblokkeerd is. Simpel in opzet, maar met grote gevolgen voor hoe vrij het internet aanvoelt.

Wat is het precies?

Elke keer dat een apparaat een domeinnaam wil bezoeken, stuurt het een DNS-vraag naar een resolver: een server die namen omzet in IP-adressen. Meestal is dat de resolver van je internetprovider, maar het kan ook een dienst zijn die je zelf instelt, zoals Google (8.8.8.8), Cloudflare (1.1.1.1) of Quad9 (9.9.9.9).

Bij gewone DNS geeft de resolver simpelweg antwoord: hier is het adres. Bij DNS-filtering vergelijkt de resolver eerst de gevraagde naam met een lijst van verboden of gevaarlijke domeinen. Staat de naam op die lijst, dan gebeurt een van drie dingen: de resolver meldt dat het domein niet bestaat, hij geeft een vervalst adres terug dat naar een waarschuwingspagina leidt, of hij weigert simpelweg te reageren.

Filtering kan op verschillende plekken in de keten plaatsvinden. Vaak gebeurt het bij de resolver zelf, zoals bij de eerder genoemde publieke diensten. Het kan ook gebeuren bij je internetprovider, die DNS-verzoeken van al zijn klanten onderschept en controleert. En het kan op kleine schaal, bijvoorbeeld met een apparaatje als een Pi-hole thuis, dat al het DNS-verkeer van een huishouden filtert voordat het naar buiten gaat.

Een complicerende factor is dat DNS van oorsprong onversleuteld is: iedereen die het verkeer kan zien, zoals een provider, een overheid of iemand op hetzelfde wifi-netwerk, kan in principe meelezen welke domeinen je opvraagt. Nieuwere standaarden als DNS-over-HTTPS (DoH) en DNS-over-TLS (DoT) versleutelen dat verkeer, wat meelezen en dus ook filteren door netwerkbeheerders bemoeilijkt. Filtering verschuift daardoor steeds meer naar de resolver zelf, in plaats van naar het netwerk waar het verkeer doorheen gaat.

Wat wil men ermee bereiken?

De belangrijkste drijfveer is veiligheid. Veel malware en phishingcampagnes hebben een domeinnaam nodig om te functioneren: een besmet apparaat 'belt naar huis' via een domein, of een nepmail verwijst naar een domein dat op een bankwebsite lijkt. Door zulke domeinen te blokkeren voordat er verbinding wordt gemaakt, voorkomen beveiligingsdiensten schade nog vóór die kan ontstaan. Dat is aantrekkelijk omdat het goedkoop is en op grote schaal werkt: één blokkade beschermt in één keer alle gebruikers van die resolver.

Een tweede motief is ouderlijk toezicht en contentfiltering: gezinnen of scholen willen voorkomen dat kinderen op pornografische of gewelddadige sites terechtkomen, zonder op elk apparaat losse software te installeren.

Een derde motief is wetshandhaving. Rechters kunnen internetproviders verplichten domeinen te blokkeren die auteursrechten schenden of illegale content verspreiden, zoals materiaal van seksueel kindermisbruik. DNS-filtering is voor providers vaak de makkelijkste manier om aan zo'n rechterlijk bevel te voldoen.

Een minder fraai motief is censuur: overheden die politiek ongewenste informatie willen afschermen, gebruiken dezelfde techniek om nieuwssites, sociale media of encyclopedieën ontoegankelijk te maken. De techniek zelf is neutraal; het verschil zit in wie de lijst opstelt en met welk doel.

Voorbeelden uit de praktijk

Quad9 (9.9.9.9) is een gratis, non-profit resolver die in 2016 werd opgezet door onder meer IBM, Packet Clearing House en de Global Cyber Alliance. De dienst blokkeert automatisch domeinen die bekendstaan als malware- of phishingbronnen, op basis van dreigingsinformatie van tientallen beveiligingspartners.

OpenDNS, sinds 2015 onderdeel van Cisco, biedt al sinds 2006 filterprofielen aan, waaronder de gratis dienst FamilyShield die pornografische en andere ongewenste content blokkeert voor thuisgebruik.

Cloudflare lanceerde in 2021 '1.1.1.1 for Families', een variant van zijn gratis resolver die optioneel malware of expliciete content blokkeert, gericht op consumenten die geen aparte software willen installeren.

In de Europese Unie loopt sinds 2022 het project DNS4EU, gefinancierd door de Europese Commissie, met als doel een Europese publieke resolver te bouwen die minder afhankelijk is van Amerikaanse techbedrijven en die filteropties biedt tegen malware en, optioneel, tegen bepaalde categorieën content.

Aan de andere kant van het spectrum staat het gebruik van DNS-filtering voor censuur: Turkije blokkeerde tussen 2017 en 2020 Wikipedia via DNS-manipulatie, en Rusland gebruikt DNS-blokkades als onderdeel van een breder stelsel om binnenlands internetverkeer te controleren, onder de zogeheten 'soevereine runet'-wetgeving uit 2019.

Hoe ver is de techniek?

DNS zelf is oude, beproefde techniek: het systeem werd in 1983 ontworpen door Paul Mockapetris en vormt al meer dan veertig jaar de basis van hoe het internet namen naar adressen vertaalt. Filteren op resolverniveau is ook geen nieuwigheid meer; OpenDNS doet dit al sinds 2006, ruim voordat het een mainstream beveiligingsmiddel werd.

Wat wel volop in ontwikkeling is, is de verhouding tussen filtering en privacy. De opkomst van versleutelde DNS-protocollen als DoH, gestandaardiseerd in 2018, en DoT uit 2016 heeft tot spanning geleid: browsers als Firefox en Chrome schakelden versleutelde DNS soms standaard in, waardoor DNS-verzoeken buiten het zicht van de provider, en dus buiten het bereik van diens filters, terechtkwamen. Dit leidde in het Verenigd Koninkrijk tot publieke discussie tussen Mozilla en internetproviders, die vreesden dat hun wettelijk verplichte blokkades, bijvoorbeeld tegen materiaal van kindermisbruik dat wordt bijgehouden door de Internet Watch Foundation, zo omzeild zouden worden.

Een structurele zwakte van DNS-filtering, waar vrijwel iedereen in het veld het over eens is, is dat het relatief eenvoudig te omzeilen is. Wie de DNS-instellingen van een apparaat aanpast naar een ongefilterde resolver, of een VPN gebruikt, ontwijkt de blokkade zonder enige technische kennis. DNS-filtering is dus geen waterdichte muur, eerder een drempel die toevallige of onbedoelde toegang tegenhoudt: effectief tegen malware die automatisch domeinen aanroept, veel minder effectief tegen iemand die bewust naar content zoekt.

Onderzoekers wijzen er daarnaast op dat overblokkering een reëel risico is: blocklists worden soms automatisch samengesteld en bevatten foutief geclassificeerde domeinen, waardoor legitieme sites per ongeluk ontoegankelijk worden. Hoe vaak dit gebeurt, is moeilijk precies te meten, omdat resolver-operators zelden volledige transparantie geven over hun lijsten.

Wie werken eraan?

De technische standaarden achter DNS en de versleutelde varianten ervan worden vastgelegd door de Internet Engineering Task Force (IETF), de internationale werkgroep die internetprotocollen beheert. Beleid rond het adresseringssysteem als geheel valt onder ICANN.

Op het gebied van beveiligingsfiltering zijn non-profitorganisaties als de Global Cyber Alliance en Packet Clearing House, beide betrokken bij Quad9, toonaangevend, naast commerciële partijen als Cisco (OpenDNS) en Cloudflare.

In Nederland houdt SIDN, de beheerder van het .nl-domein, zich via SIDN Labs bezig met onderzoek naar DNS-beveiliging en -misbruik, vaak in samenwerking met universiteiten zoals de Universiteit Twente. De Nederlandse organisatie NLnet Labs ontwikkelt bovendien open-source DNS-software, zoals de resolver Unbound, die wereldwijd door providers en filterdiensten wordt gebruikt.

Op Europees niveau trekt de Europese Commissie het DNS4EU-project, uitgevoerd door een consortium van Europese partijen waaronder het Tsjechische CZ.NIC, met als doel minder afhankelijkheid van niet-Europese resolvers.

Aan de andere kant van het politieke spectrum zetten overheden als die van Rusland en China eigen staatsinstanties in om DNS-verkeer op nationale schaal te filteren en te controleren, los van de open, internationale standaarden die de IETF beheert.

Verder lezen