Volle Referenz für gezieltes Pinning auf einen bestimmten Server — für UniFi, DNSCrypt-Clients
oder eigene Setups. Für den Alltag reicht der Hostname dns.habith.eu
oder das kombinierte iOS-Profil auf der Startseite völlig.
https://dns.habith.eu/dns-querydns.habith.eu:853sdns://AgAAAAAAAAAADTE1MS4yMzYuOC4xNDkADWRucy5oYWJpdGguZXUKL2Rucy1xdWVyeQsdns://AwAAAAAAAAAADTE1MS4yMzYuOC4xNDkADWRucy5oYWJpdGguZXUIPv6 (z. B. für Netzwerke mit nativem IPv6, etwa Starlink):
sdns://AgAAAAAAAAAAF1syYTAzOmY4MDplZDE1OjRlZTM6OjFdAA1kbnMuaGFiaXRoLmV1Ci9kbnMtcXVlcnksdns://AwAAAAAAAAAAF1syYTAzOmY4MDplZDE1OjRlZTM6OjFdAA1kbnMuaGFiaXRoLmV1https://dns.habith.eu/dns-querydns.habith.eu:853sdns://AgAAAAAAAAAADTE5Mi43MS4yNDQuNjkADWRucy5oYWJpdGguZXUKL2Rucy1xdWVyeQsdns://AwAAAAAAAAAADTE5Mi43MS4yNDQuNjkADWRucy5oYWJpdGguZXUIPv6 (z. B. für Netzwerke mit nativem IPv6, etwa Starlink):
sdns://AgAAAAAAAAAAFlsyYTAzOmY4MDozODY6ZjFjYzo6MV0ADWRucy5oYWJpdGguZXUKL2Rucy1xdWVyeQsdns://AwAAAAAAAAAAFlsyYTAzOmY4MDozODY6ZjFjYzo6MV0ADWRucy5oYWJpdGguZXUWer versucht, die Server-IP als ganz normalen DNS-Server (Port 53, unverschlüsseltes UDP/TCP) einzutragen, bekommt keine Antwort — das ist kein Bug. Offene, öffentlich erreichbare Port-53-Resolver sind ein klassisches Einfallstor für DNS-Amplification-DDoS (kleine Anfrage mit gefälschter Absender-IP, große Antwort landet beim eigentlichen Opfer). Deshalb bleibt Port 53 komplett zu.
DoH (443) und DoT (853) sind dagegen bewusst öffentlich — beide laufen über TCP mit echtem TLS-Handshake, eine gefälschte Absender-IP funktioniert da technisch nicht, das Amplification-Problem entfällt. Für den Alltag heißt das einfach: immer DoH/DoT verwenden (siehe oben), nie die nackte IP als klassischen DNS-Server eintragen.