Öffentliche WLAN-Hotspots sind praktisch, aber sie bergen erhebliche Sicherheitsrisiken. Unverschlüsselte DNS-Anfragen können von jedem im Netzwerk mitgelesen werden, wodurch Angreifer erfahren, welche Webseiten besucht werden. Android bietet seit Version 9 Pie die integrierte Funktion "Privates DNS", die DNS-Abfragen über das verschlüsselte Protokoll DNS-over-TLS (DoT) schützt - ohne zusätzliche Kosten oder Software.
Warum öffentliches WLAN riskant ist
Eine Umfrage des eSIM-Anbieters Saily zeigt, dass 71 % der Deutschen auf Reisen öffentliche WLAN-Netzwerke nutzen (2025). In solchen Netzen laufen DNS-Anfragen unverschlüsselt, sodass potenziell jede Person im Netzwerk die aufgerufenen Domains mitlesen kann. Das Risiko reicht von passivem Mitlesen bis hin zu aktiven Man-in-the-Middle-Angriffen, bei denen Nutzer:innen auf gefälschte Anmeldeseiten umgeleitet werden.
Funktionsweise von Private DNS in Android
Android nutzt für Private DNS das Protokoll DNS-over-TLS (DoT). Dabei wird die DNS-Abfrage in einer TLS-verschlüsselten Verbindung zum Resolver gesendet, ähnlich wie HTTPS-Daten. Das Verfahren ist im IETF-Standard RFC 7858 definiert und verwendet den dedizierten TCP-Port 853 (seit 2016). Durch die Verschlüsselung können Mitleser die Namen der angefragten Domains nicht mehr sehen.
Technischer Hintergrund von Port 853 und Verbindungsproblemen
Der Standard-Port 853 ist ausdrücklich für DoT vorgesehen. Viele öffentliche Hotspots, Hotels oder Unternehmensnetzwerke filtern jedoch diesen Port bereits vor der Anmeldung im Captive-Portal. Das führt bei Android zu Fehlermeldungen, weil der DNS-Server nicht erreichbar ist, und verhindert das Laden von Webseiten. In solchen Fällen muss Nutzer:innen temporär auf die Option "Automatisch" wechseln, damit das Gerät auf unverschlüsseltes DNS zurückgreifen kann - ein notwendiger, aber weniger sicherer Zwischenschritt.
So lässt sich Private DNS auf Android einrichten
- Öffne die Einstellungen deines Android-Geräts.
- Gehe zu Netzwerk & Internet (bei Samsung: Einstellungen → Verbindungen → Weitere Verbindungseinstellungen ).
- Wähle den Eintrag Privates DNS.
- Entscheide dich für die Option Hostname des Anbieters und gib einen DNS-Resolver-Hostname ein (z. B.
dns.google,dns.quad9.netoderone.one.one.one). - Bestätige die Eingabe; das Gerät baut nun eine TLS-gesicherte Verbindung zum gewählten Resolver auf.
Die Einrichtung dauert weniger als eine Minute und erfordert keine zusätzliche Software.
Häufige Probleme: Captive-Portale und Port-Blockierung
Einige Netzwerke blockieren den Port 853, bevor das Captive-Portal angezeigt wird. Android meldet dann, dass der Private-DNS-Server nicht erreichbar ist, und verweigert den Zugriff auf das Internet. Die gängige Vorgehensweise besteht darin, kurzzeitig die Einstellung auf Automatisch zu ändern, das Captive-Portal zu durchlaufen und anschließend wieder auf den gewünschten Hostnamen zurückzuschalten.
Datenschutzfreundliche Resolver-Alternativen
Nutzer:innen, die nicht den Google-Resolver dns.google verwenden möchten, können auf datenschutzfreundlichere Anbieter ausweichen:
- dns.quad9.net - speichert keine IP-Adressen, erfüllt europäische Datenschutzbestimmungen und filtert täglich 670 Millionen Anfragen auf Malware-Domains (2024).
- one.one.one.one (Cloudflare) - bekannt für sehr schnelle Antwortzeiten.
Alle genannten Resolver unterstützen DoT über Port 853 und können in den Android-Einstellungen als Hostname eingetragen werden.
Grenzen von Private DNS - BSI-Ratgeber
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist darauf hin, dass Private DNS nur die DNS-Ebene verschlüsselt. Metadaten wie der Ziel-Servername (SNI) und die Ziel-IP-Adresse bleiben sichtbar, solange kein VPN verwendet wird. Für besonders sensible Vorgänge, etwa Online-Banking, empfiehlt das BSI daher die Kombination von Private DNS mit einem VPN, um die gesamte Kommunikation zu schützen.
FAQ zu Private DNS in Android
- Welche Alternativen zu "dns.google" gibt es für Private DNS in Android?
Empfehlenswerte Alternativen sinddns.quad9.net(Datenschutz- und Anti-Malware-Schutz) undone.one.one.one(Cloudflare, besonders rasches Antwortverhalten). - Muss ich das Private DNS manuell deaktivieren, um eine Captive-Portal-Seite aufzurufen?
Ja, oft muss der DNS-Modus kurz auf "Automatisch" gestellt werden, da der Port 853 blockiert oder manipuliert wird - DoT erkennt solche Anfragen meist als unsicher.
Fazit
Private DNS in Android verschlüsselt die DNS-Abfrage über das standardisierte DoT-Verfahren (Port 853) und reduziert damit das Risiko des Mitlesens im öffentlichen WLAN erheblich. Die Funktion ist kostenlos, erfordert keine zusätzliche App und lässt sich in wenigen Schritten aktivieren. Dennoch gibt es Grenzen: Blockierungen von Port 853 in manchen Hotspots, fehlender Schutz von IP- und SNI-Metadaten sowie die Notwendigkeit eines VPNs für vollständige Sicherheit. Durch die Wahl eines datenschutzfreundlichen Resolvers wie Quad9 oder Cloudflare können Nutzer:innen zusätzlich von Malware-Filtern und schnellen Antworten profitieren. Kombiniert man Private DNS mit einem VPN und einem bewussten Verhalten im öffentlichen WLAN, lässt sich das Smartphone deutlich besser vor Ausspäh- und Manipulationsversuchen schützen.