DNS over HTTPS instellen op een GL.iNet travel router
Door de redactie van TravelRouter.nl · bijgewerkt op 11 oktober 2026 · 6 min lezen
DNS over HTTPS (DoH) versleutelt de vragen die je apparaten stellen om domeinnamen op te zoeken, zodat het netwerk waarop je zit ze niet kan meelezen of aanpassen. Op een GL.iNet-router stel je dat in onder de DNS-instellingen met de modus Encrypted DNS: je kiest een provider en daarna DoH, DoT of DoQ. Alle apparaten achter de router profiteren ervan.
In het kort
- ✓DoH stuurt DNS-verzoeken versleuteld mee in gewoon HTTPS-verkeer; DoT gebruikt een aparte TLS-poort en DoQ het QUIC-protocol.
- ✓Firmware 4.10 en ouder: NETWORK > DNS. Firmware 4.11: een eigen menu DNS met WAN DNS, VPN DNS en Manual DNS.
- ✓Vanaf firmware 4.9 kun je kiezen uit onder meer Control D, NextDNS, Quad9, CleanBrowsing, Cloudflare, AdGuard DNS, Google DNS en OpenDNS, of zelf een server opgeven.
- ✓DoQ is alleen beschikbaar bij Control D, NextDNS en AdGuard DNS, of bij een handmatig opgegeven server.
- ✓Met een actieve VPN gebruikt verkeer door de tunnel standaard de DNS van de VPN, tenzij je je eigen DNS daarop laat toepassen.
- ✓Zet DNS Rebinding Attack Protection uit en DNS tijdelijk op automatisch als een captive portal niet laadt.
Stappenplan
- 1
Open de DNS-instellingen
Ga in firmware 4.10 en ouder naar NETWORK > DNS. In firmware 4.11 staat DNS als apart menu in de linkerkolom.
- 2
Kies versleutelde DNS
Kies de modus Encrypted DNS (tot en met 4.10) of in 4.11 bij Manual DNS de optie Encrypted DNS.
- 3
Selecteer een provider
Kies een DNS-provider uit de lijst of kies Manual als je zelf een server wilt opgeven.
- 4
Kies het type versleuteling
Kies DNS over HTTPS (DoH), DNS over TLS (DoT) of, bij ondersteunde providers, DNS over QUIC (DoQ). Bij Manual voeg je met Add a Server de URL of DNS-stamp toe.
- 5
Stel het gedrag bij VPN in
Bepaal of je eigen DNS ook voor VPN-verkeer moet gelden: Allow Custom DNS to Override VPN DNS (tot 4.10) of Apply Manual DNS to VPN tunnels (4.11).
- 6
Opslaan en testen
Klik op Apply en test op een verbonden apparaat of websites laden. Een DNS-lektest van je provider laat zien welke server je verzoeken beantwoordt.
Wat is DNS en waarom versleutelen?
Elke keer dat je een website of app opent, vraagt je apparaat eerst aan een DNS-server welk IP-adres bij een domeinnaam hoort. Klassieke DNS gaat onversleuteld over het netwerk. Op hotelwifi of een andere openbare hotspot kan de beheerder of een kwaadwillende dus zien welke domeinen je opvraagt, en in het ergste geval de antwoorden aanpassen.
DNS over HTTPS lost dat op door DNS-verzoeken via een versleutelde HTTPS-verbinding te versturen. De standaard is vastgelegd in RFC 8484. Omdat het verkeer eruitziet als gewoon webverkeer, is het voor het netwerk lastig om DoH te onderscheiden of te blokkeren.
Op een travel router heeft dit het voordeel dat je het één keer instelt en dat alle apparaten erachter er gebruik van maken, ook apparaten waarop je zelf geen DNS kunt instellen.
DoH, DoT, DoQ en meer
GL.iNet ondersteunt meerdere vormen van versleutelde DNS en beschrijft het verschil zo:
- DNS over TLS (DoT): versleutelt DNS via een eigen TLS-poort. Het scheidt DNS van ander verkeer, maar is daardoor ook makkelijk te herkennen door netwerkbeheerders.
- DNS over HTTPS (DoH): verstuurt DNS binnen gewoon HTTPS-verkeer. Goede privacy en lastiger te filteren.
- DNS over QUIC (DoQ): gebruikt het QUIC-protocol. Lage vertraging en snel herstel op instabiele verbindingen; nuttig op mobiel internet.
- Oblivious DoH (ODoH): een uitbreiding van DoH die je IP-adres scheidt van je DNS-verzoeken.
- DNSCrypt: een ouder, volwassen protocol dat DNS versleutelt en authenticeert.
Voor de meeste reizigers is DoH een goede standaardkeuze. Gaat je verbinding vaak op en neer, bijvoorbeeld op 4G in de trein, probeer dan DoQ als je provider dat ondersteunt.
Instellen per firmwareversie
Firmware 4.9 en 4.10
Ga naar NETWORK > DNS en kies de modus Encrypted DNS. Kies daarna de DNS Provider. Beschikbaar zijn onder meer Control D, NextDNS, Cloudflare, Quad9, CleanBrowsing, AdGuard DNS, Google DNS en OpenDNS. Bij een provider kies je DoT, DoH of DoQ; DoQ is alleen beschikbaar voor Control D, NextDNS en AdGuard DNS.
Kies je Manual, dan kies je zelf het type (DoT, DoH, DoQ, ODoH of DNSCrypt) en voeg je met Add a Server een server toe als URL of als zogenoemde DNS-stamp. GL.iNet verwijst voor een lijst publieke servers naar dnscrypt.info.
Firmware 4.8 en ouder
In de modus Encrypted DNS kies je eerst het Encryption Type: DNS over TLS, DNSCrypt-Proxy, DNS over HTTPS of Oblivious DNS over HTTPS. Bij DoT kies je Control D, NextDNS of Cloudflare; bij de andere types kies je minstens één server uit de lijst.
Firmware 4.11
In firmware 4.11 heeft DNS een eigen menu met drie onderdelen:
- WAN DNS: de DNS-servers die elke internetverbinding (ethernet, repeater, tethering, mobiel) automatisch meekrijgt.
- VPN DNS: de DNS-servers van actieve VPN-tunnels.
- Manual DNS: hier kies je Static DNS (tot vier adressen) of Encrypted DNS met dezelfde providers en types als hierboven.
Onder Manual DNS staan twee schakelaars: Apply Manual DNS to VPN tunnels (je eigen DNS ook voor VPN-verkeer gebruiken) en Apply Manual DNS to Router Itself (standaard aan; geldt voor diensten van de router zelf).
Twijfel je over je versie, kijk dan in het admin panel of lees firmware updaten.
Welke provider kies je?
Er is geen beste provider voor iedereen. Let bij je keuze op:
- Privacybeleid: hoe lang bewaart de provider logs en wat doet hij ermee? Lees dat op de site van de provider zelf.
- Filtering: sommige providers bieden varianten die bekende malware-, advertentie- of volwassenendomeinen blokkeren. Dat is handig voor gezinnen, maar kan soms ook legitieme sites raken.
- Snelheid: een provider met servers dicht bij je bestemming reageert sneller. Merk je vertraging bij het openen van sites, probeer dan een andere provider.
- Ondersteunde types: wil je DoQ, kies dan een provider die dat op de router ondersteunt.
Controleren of het werkt
Na Apply test je eerst of websites gewoon laden. Laadt niets meer, zet de modus dan terug op automatisch en controleer de serverinstellingen. Veel DNS-providers hebben een eigen testpagina die laat zien of je verzoeken via hun dienst en versleuteld binnenkomen. Een DNS-lektest laat zien welke servers je verzoeken beantwoorden; zie je daar de servers van het hotel of je mobiele provider, dan is je instelling niet actief of gaat er verkeer langs de router heen.
Andere DNS-opties
- Manual DNS (oudere versies) of Static DNS: een gewone, onversleutelde DNS-server kiezen.
- DNS Proxy: alle DNS van het LAN doorsturen naar een server die jij opgeeft, bijvoorbeeld een eigen DNS-server.
- Override DNS Settings for All Clients: de router overschrijft onversleutelde DNS-instellingen van apparaten, zodat ook apparaten met een vaste DNS-server via de router gaan.
- Edit Hosts: eigen vaste koppelingen tussen namen en IP-adressen; de router geeft die voorrang.
DNS en VPN
Standaard gebruikt verkeer dat door een VPN-tunnel gaat de DNS-server van die VPN. Dat is meestal prima: de verzoeken zijn dan al versleuteld door de tunnel. Wil je toch je eigen versleutelde DNS gebruiken, dan zet je in firmware 4.10 en ouder Allow Custom DNS to Override VPN DNS aan, of in 4.11 Apply Manual DNS to VPN tunnels.
GL.iNet noemt versleutelde DNS ook als tip als een provider VPN-domeinen niet goed kan opzoeken. Zie WireGuard VPN instellen en VPN kill switch.
DNS en AdGuard Home
Gebruik je AdGuard Home, dan kun je de versleutelde upstream-DNS ook in AdGuard Home zelf instellen. Kies één plek om DNS te regelen; dubbele instellingen maken het lastig om problemen op te sporen.
Captive portals
Versleutelde DNS kan de inlogpagina van hotelwifi in de weg zitten. De captive portal werkt vaak door DNS-verzoeken om te leiden, en dat lukt niet als je DNS versleuteld naar een externe server gaat. GL.iNet adviseert dan om:
- DNS Rebinding Attack Protection uit te zetten,
- de DNS-modus tijdelijk op Automatic te zetten,
- na het inloggen je versleutelde DNS weer aan te zetten.
Wat DoH niet doet
- DoH versleutelt alleen DNS. Het verkeer naar de website zelf wordt niet extra beschermd; daarvoor heb je HTTPS en eventueel een VPN nodig.
- De DNS-provider ziet je verzoeken wel. Kies een provider waarvan je het privacybeleid vertrouwt.
- Het netwerk kan aan de IP-adressen waarmee je verbindt vaak nog afleiden welke diensten je gebruikt.
Een router met voldoende rekenkracht, zoals de GL-E5800 Mudi 7, GL-MT3000 Beryl AX of GL-BE3600 Slate 7, heeft geen moeite met versleutelde DNS. Vergelijk ze op de vergelijkingspagina.
Veelgestelde vragen
+Wat is het verschil tussen DoH en DoT?
Beide versleutelen DNS. DoT gebruikt een eigen TLS-poort en is daardoor makkelijk te herkennen; DoH verstuurt DNS binnen gewoon HTTPS-verkeer en is lastiger te onderscheiden of te blokkeren.
+Waar stel ik versleutelde DNS in op een GL.iNet-router?
In firmware 4.10 en ouder onder NETWORK > DNS met de modus Encrypted DNS. In firmware 4.11 in het menu DNS bij Manual DNS > Encrypted DNS.
+Welke providers kan ik kiezen?
Vanaf firmware 4.9 onder meer Control D, NextDNS, Cloudflare, Quad9, CleanBrowsing, AdGuard DNS, Google DNS en OpenDNS. Via Manual voeg je zelf een server toe.
+Heb ik DoH nodig als ik een VPN gebruik?
Niet per se. Verkeer door de VPN gebruikt standaard de DNS van de VPN en is al versleuteld door de tunnel. DoH is vooral nuttig voor verkeer dat niet door de VPN gaat.
+Waarom laadt de hotelinlogpagina niet met DoH aan?
Captive portals leiden DNS-verzoeken vaak om. Zet DNS tijdelijk op automatisch en DNS Rebinding Attack Protection uit, log in en zet daarna versleutelde DNS weer aan.
+Wat is DNS over QUIC?
Een versleutelde DNS-variant via het QUIC-protocol, met lage vertraging en snel herstel bij instabiele verbindingen. Op GL.iNet beschikbaar vanaf firmware 4.9 bij Control D, NextDNS en AdGuard DNS.
Bronnen
- GL.iNet Docs – DNS (firmware 4.10 en ouder)
- GL.iNet Docs – DNS (firmware 4.11)
- GL.iNet Docs – Captive portal troubleshooting
- GL.iNet Docs – Why is my VPN speed slow? (DNS-tip)
- RFC 8484 – DNS Queries over HTTPS (DoH)
- Cloudflare – DNS over HTTPS
Samengesteld en gecontroleerd door de redactie van TravelRouter.nl.