Naar de inhoud
esif.nl, kennisbank security en intelligence

Technologie

DNS-filtering

Bijgewerkt op · Door Maarten van den Bos

DNS-filtering is een beveiligingsmaatregel waarbij de DNS-server bekende kwaadaardige of ongewenste domeinen niet vertaalt naar een IP-adres. Klikt een medewerker op een link naar een phishingsite of probeert malware contact te maken met een server van de aanvaller, dan komt er geen verbinding tot stand. DNS-filtering werkt voor alle apparaten die die DNS-server gebruiken.

Wat is DNS-filtering?

DNS-filtering maakt gebruik van een stap die elke internetverbinding zet. Voordat een computer een website opent of een server benadert, vraagt hij via DNS (Domain Name System) het IP-adres van de domeinnaam op. Een DNS-filter controleert die vraag tegen een lijst met bekende kwaadaardige of ongewenste domeinen. Staat het domein op de lijst, dan geeft de DNS-server geen IP-adres terug of verwijst hij naar een blokpagina.

Het Britse NCSC noemt zo’n dienst protective DNS: een DNS-server die toegang voorkomt tot domeinen waarvan bekend is dat ze kwaadaardig zijn. De regels daarvoor staan in een zogeheten Response Policy Zone (RPZ), een lijst die bepaalt welke DNS-antwoorden worden aangepast.

DNS-filtering is 1 van de maatregelen binnen DNS-security. Het beschermt vooral tegen phishing en malware die contact zoekt met servers van aanvallers. Omdat het filter op DNS-niveau werkt, beschermt het alle apparaten die de DNS-server gebruiken, ook printers en slimme apparaten waarop geen beveiligingssoftware draait.

Hoe werkt DNS-filtering?

DNS-filtering werkt in een paar stappen, meestal binnen een fractie van een seconde:

  1. Een gebruiker klikt op een link, of malware op een apparaat probeert een domein te bereiken.
  2. Het apparaat vraagt de DNS-server om het IP-adres van dat domein.
  3. De DNS-server vergelijkt het domein met de blokkeerlijst.
  4. Blokkeer het verzoek als het domein op de lijst staat: er komt geen verbinding, of de gebruiker ziet een blokpagina.
  5. Leg het geblokkeerde verzoek vast, zodat beheerders kunnen zien welk apparaat het probeerde.

De kwaliteit van de lijst bepaalt hoe goed het filter werkt. Het NCSC werkt de lijst voor het Anti Phishing Shield elk kwartier bij, en die bevat inmiddels ruim 160.000 kwaadaardige domeinen (bron: NCSC, 2026). De resultaten van die pilot staan bij DNS-security.

DNS-filtering heeft ook grenzen:

GrensWat er gebeurt
Versleutelde DNSEen browser die zelf een externe versleutelde DNS-dienst kiest, gaat buiten het filter om. Het NCSC adviseert om op werkplekken af te dwingen welke DNS-servers worden gebruikt.
Direct IP-adresMalware die een IP-adres gebruikt in plaats van een domeinnaam, vraagt geen DNS op.
Nieuwe domeinenEen domein dat nog op geen enkele lijst staat, wordt niet geblokkeerd.
Onterechte blokkadesEen betrouwbare website kan per ongeluk op de lijst belanden.

Het verkeer dat het filter tegenhoudt, zegt veel over besmette apparaten. Het actief zoeken naar zulke signalen in DNS-verkeer heet DNS detection and response.

Voorbeeld uit de praktijk

Op 9 juni 2025 ging DNS4EU van start, een publieke DNS-dienst die door de Europese Unie is medegefinancierd (bron: Help Net Security, 2025). De Europese Commissie kondigde de dienst aan in haar cybersecuritystrategie als Europees alternatief voor DNS-diensten van buiten de EU. Een consortium van bedrijven, CERT’s en kennisinstellingen uit 10 EU-lidstaten voert het uit.

Gebruikers kiezen uit 5 varianten. De beschermende variant blokkeert domeinen voor malware, phishing en command-and-control, de servers waarmee aanvallers besmette apparaten aansturen. Andere varianten filteren daarnaast inhoud die niet geschikt is voor kinderen of advertenties, en 1 variant filtert niets (bron: DNS4EU). Dreigingsinformatie van CERT’s in verschillende landen zorgt dat een dreiging die in 1 land wordt ontdekt, ook elders wordt geblokkeerd.

DNS-filtering in de praktijk van een security-professional

Een security architect bepaalt welke DNS-servers de organisatie gebruikt, welke categorieën worden geblokkeerd en hoe thuiswerkers en mobiele apparaten ook achter het filter blijven. DNS-filtering past in een zero trust-aanpak, waarin geen verbinding vanzelf wordt vertrouwd.

Een SOC-analist gebruikt de meldingen van het filter om besmette apparaten op te sporen. Een laptop die telkens een geblokkeerd domein probeert te bereiken, heeft mogelijk malware. De analist onderzoekt dat apparaat en beoordeelt of een blokkade terecht was of een betrouwbare website trof.

Veelgestelde vragen

Welke DNS moet ik gebruiken?

Op een werkapparaat bepaalt de organisatie welke DNS-server wordt gebruikt, vaak een server met DNS-filtering. Thuis gebruik je standaard de DNS-server van je internetprovider. Wie extra bescherming wil, kiest een DNS-dienst die bekende phishing- en malwaredomeinen blokkeert. Kijk bij de keuze ook naar privacy: de DNS-dienst ziet welke domeinen je opvraagt.

Hoe kan ik mijn DNS-instellingen controleren?

Op een Windows-computer toont het commando ipconfig /all in de opdrachtprompt welke DNS-servers in gebruik zijn. Op een Mac staan ze bij Systeeminstellingen, Netwerk, Details, DNS. In de router staat vaak welke DNS-server alle apparaten in huis of op kantoor krijgen. Op een zakelijk apparaat stelt de beheerder dit meestal centraal in.

Kan DNS-filtering worden omzeild?

Ja. Een gebruiker of malware kan een andere DNS-server kiezen, bijvoorbeeld via versleutelde DNS in de browser, of direct een IP-adres gebruiken. Het NCSC adviseert organisaties daarom om op werkplekken af te dwingen welke DNS-servers worden gebruikt. DNS-filtering is daarom 1 laag in de beveiliging, naast onder meer een firewall en endpointbeveiliging.

Wat is het verschil tussen DNS-filtering en een webfilter?

DNS-filtering blokkeert op het niveau van de domeinnaam, nog voordat er een verbinding is. Het werkt voor alle soorten verkeer en apparaten, maar ziet geen losse pagina’s of inhoud. Een webfilter of proxy bekijkt het webverkeer zelf en kan specifieke pagina’s of bestanden blokkeren. Veel organisaties gebruiken beide.

Bronnen

  1. NCSC: Ruim twee miljoen bezoeken aan kwaadaardige websites voorkomen in pilot (2026)
  2. NCSC: DNS-versleuteling
  3. NCSC (Verenigd Koninkrijk): Protective DNS (PDNS)
  4. Europese Commissie: EU Cybersecurity Strategy for the Digital Decade, questions and answers
  5. DNS4EU: Free public DNS resolver for Europe
  6. Help Net Security: EU launches EU-based, privacy-focused DNS resolution service (2025)

Gerelateerde begrippen

  • DNS-security

    DNS-security is het beveiligen van het Domain Name System (DNS), het systeem dat domeinnamen zoals esif.nl vertaalt naar IP-adressen. Het voorkomt dat aanvallers DNS-antwoorden vervalsen, domeinnamen kapen, DNS-verkeer afluisteren of DNS misbruiken voor DDoS-aanvallen. Bekende maatregelen zijn DNSSEC, versleutelde DNS en DNS-filtering die bekende phishingdomeinen blokkeert.

  • DNS detection and response

    DNS detection and response is een beveiligingsaanpak waarbij een organisatie haar DNS-verkeer continu analyseert om aanvallen te herkennen en er direct op te reageren. Het systeem ziet bijvoorbeeld malware die contact zoekt met een server van de aanvaller of data verstopt in DNS-verzoeken. Daarna blokkeert het het domein of meldt het het apparaat aan het SOC.

  • Phishing

    Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.

  • Malware

    Malware is een verzamelnaam voor kwaadaardige software die bewust is gemaakt om schade te doen. Het woord komt van het Engelse malicious software. Virussen, wormen, trojans, spyware en ransomware zijn allemaal vormen van malware. Malware kan bestanden stelen of versleutelen, systemen laten uitvallen en apparaten overnemen voor criminelen.

  • Zero trust

    Zero trust is een securitystrategie die als uitgangspunt neemt dat je niets en niemand automatisch vertrouwt, ook niet binnen het eigen netwerk. Elke gebruiker en elk apparaat moet bij elke toegang opnieuw bewijzen wie hij is en krijgt alleen de rechten die nodig zijn. Zo komt een aanvaller die binnen is niet vanzelf verder.