DNS unter Linux einrichten: systemd-resolved, resolv.conf & Test

Die DNS-Auflösung unter Linux wird je nach Distribution über systemd-resolved, die /etc/resolv.conf oder NetworkManager gesteuert. Dieser Artikel zeigt die gängigsten Wege, einen eigenen (oder öffentlichen) DNS-Server einzustellen — inklusive Test und Fehlersuche.

1. systemd-resolved (Ubuntu/Debian modern, Arch, Fedora)

Die meisten modernen Distributionen nutzen systemd-resolved. Die zentrale Konfiguration liegt in /etc/systemd/resolved.conf:

# /etc/systemd/resolved.conf
[Resolve]
DNS=9.9.9.9 149.112.112.112      # Quad9 (oder 1.1.1.1, 8.8.8.8, unfiltered.joindns4.eu)
FallbackDNS=1.1.1.1 8.8.8.8
DNSSEC=allow-downgrade          # DNSSEC wenn möglich
DNSOverTLS=opportunistic        # DoT wenn unterstützt
Cache=yes

Danach Dienst neu laden und prüfen:

sudo systemctl restart systemd-resolved
resolvectl status                # zeigt aktive DNS-Server
resolvectl query hanse-computing.de

2. /etc/resolv.conf (klassisch, ohne systemd-resolved)

Bei Systemen ohne systemd-resolved (oder mit manuellem Setup) trägt man die Nameserver direkt ein:

# /etc/resolv.conf
nameserver 9.9.9.9
nameserver 149.112.112.112
search localdomain

Wichtig: NetworkManager oder systemd-resolved überschreiben diese Datei oft — entweder den jeweiligen Dienst anpassen oder die Datei gegen Überschreiben schützen (chattr +i /etc/resolv.conf als letzter Ausweg).

3. NetworkManager (Desktop-Systeme)

# GUI: Einstellungen → Netzwerk → Verbindung → IPv4 → DNS-Server
# CLI:
nmcli con mod "WLAN" ipv4.dns "9.9.9.9 149.112.112.112" ipv4.ignore-auto-dns yes
nmcli con up "WLAN"

4. Test & Fehlersuche

dig hanse-computing.de           # zeigt verwendeten Server + Antwortzeit
dig @9.9.9.9 hanse-computing.de  # gezielt gegen Quad9 testen
nslookup hanse-computing.de
resolvectl query hanse-computing.de   # systemd-resolved
# Antwortzeit messen:
time dig hanse-computing.de
# DNSSEC prüfen:
dig +dnssec hanse-computing.de | grep -E "status|flags"

dig (Paket dnsutils/bind-utils) ist das Standard-Werkzeug. Fehlt es: sudo apt install dnsutils bzw. sudo pacman -S bind-tools.

5. Empfehlung

  • Datenschutz/EU: DNS4EU (unfiltered.joindns4.eu oder protective.joindns4.eu)
  • Geschwindigkeit: Cloudflare 1.1.1.1
  • Sicherheit: Quad9 9.9.9.9
  • DoT/DoH aktivieren: Systeme mit systemd-resolved unterstützen DNSOverTLS=opportunistic — damit sind die Anfragen verschlüsselt und vor Manipulation im Netz geschützt.

Tipp: Wer viele Geräte hat, stellt den DNS besser zentral im Router um (siehe separaten Artikel „DNS im Router einrichten"). Hanse Computing hilft bei der Einrichtung und Absicherung Ihrer DNS-Infrastruktur.