Wie DNS funktioniert (und wo es Daten preisgibt)
Sie tippen wikipedia.org in Ihren Browser. Ihr Rechner kennt die IP-Adresse dieser Website nicht und fragt deshalb einen DNS-Server. Standardmäßig ist das der DNS-Server Ihres Anbieters, und die Frage geht unverschlüsselt per UDP. Jedes Gerät auf dem Weg, das Protokollsystem Ihres Anbieters, das WLAN im Café, Ihr Firmennetz, kann Frage und Antwort sehen.
HTTPS verschlüsselt die Verbindung zu Wikipedia selbst. Es verschlüsselt nicht die DNS-Abfrage, die vorher stattfand. Ihr Anbieter kann nicht lesen, was Sie auf Wikipedia getan haben, weiß aber, dass Sie dort waren.
DNS-over-HTTPS und DNS-over-TLS
Zwei Protokolle lösen das. DNS-over-HTTPS (DoH) verpackt DNS-Anfragen in eine HTTPS-Verbindung zu einem DNS-Anbieter. DNS-over-TLS (DoT) tut dasselbe über einen eigenen TLS-Port. So oder so sieht das Netzwerk dazwischen nur „dieses Gerät spricht mit einem DNS-Anbieter“, nicht, welche Websites nachgeschlagen werden.
Beide werden breit unterstützt. Cloudflare betreibt 1.1.1.1, Google 8.8.8.8, Quad9 9.9.9.9. Der Haken: Jetzt sieht der DNS-Anbieter alles, was vorher Ihr Internetanbieter gesehen hat. Die Wahl des Anbieters ist also wichtig.
Und mein VPN?
Ein VPN tunnelt Ihren gesamten Verkehr, einschließlich DNS. Macht das VPN seinen Job, sieht der VPN-Anbieter die DNS-Anfragen statt Ihres Internetanbieters. Derselbe Tausch: Wer die Abfragen bearbeitet, kann sie protokollieren. Mullvad, IVPN und Proton VPN sitzen in der EU und haben auditierte No-Log-Richtlinien.
Ein Punkt, den man kennen sollte: DNS-Lecks. Ist Ihr VPN nicht richtig eingerichtet, kann Ihr Betriebssystem DNS-Anfragen weiterhin über Ihren Internetanbieter senden, obwohl der VPN-Tunnel steht, und der Datenschutzvorteil ist dahin. Die meisten modernen VPN-Clients regeln das automatisch; ein Test lohnt sich.
Was Dazr tut
Dazr nutzt standardmäßig verschlüsseltes DNS über dns0.eu, einen gemeinnützigen deutsch-französischen DNS-Dienst, der keine Anfragen protokolliert und europäischem Datenschutzrecht unterliegt. Ihr Internetanbieter sieht „dieses Gerät spricht mit dns0.eu“ und nichts über die Websites, die Sie tatsächlich besuchen. dns0.eu blockiert außerdem automatisch schädliche Domains, ein kleiner Bonus.