Vanliga DNS-uppslag skickas i klartext över port 53. Det betyder att alla på vägen mellan dig och DNS-servern, till exempel din bredbandsoperatör, ägaren till ett öppet wifi eller en angripare, kan läsa vilka domännamn din enhet frågar efter och i värsta fall ändra svaren.
Säker DNS lägger samma frågor i en krypterad tunnel. DNS over TLS (DoT) använder port 853 och DNS over HTTPS (DoH) använder port 443, och i båda fallen kan ingen på vägen läsa eller manipulera uppslagen.
Skyddet gäller bara sträckan till DNS-servern. Operatören ser fortfarande vilka IP-adresser du kontaktar, och DNS-leverantören du väljer ser fortfarande dina frågor. Port 53 krypteras alltså inte, den ersätts.
💡 Vår rekommendation
För de flesta som undrar hur säker DNS skiljer sig från vanliga DNS-uppslag rekommenderar vi Ownit.
Säker DNS ställer du in själv i webbläsare, operativsystem eller router, och då är en operatör med support som klarar tekniska frågor värdefull. Ownit har Sveriges nöjdaste bredbandskunder på privatsidan enligt SKI 2025 (74,3 poäng), och kundrecensioner på Trustpilot (ca 4.0-4.4/5) lyfter särskilt den tekniskt kunniga supporten som löser avancerade nätverksfrågor direkt. Alla tjänster har dessutom bara en månads uppsägningstid.
📊 Jämförelse: Ledande bredbandsbolag
Säker DNS fungerar hos alla operatörer, eftersom den bygger på inställningar hos dig och inte på abonnemanget. Skillnaderna mellan bolagen ligger i vilken utrustning du får välja själv och hur väl supporten hjälper dig när något krånglar. Tabellen nedan fokuserar på just det.
| Bolag | Router och utrustning | Supportomdöme i kundrecensioner | Trustpilot | Erbjudande |
|---|---|---|---|---|
| Ownit | Medföljande router får kritik för svagt wifi | Tekniskt kunnig support med korta väntetider | ca 4.0-4.4/5 | Jämför Ownits priser → |
| Bredband2 | Router är ett tillval vid beställning | Trevlig och pedagogisk, men köer vid större störningar | ca 4.0-4.3/5 | Se Bredband2s erbjudande → |
| Net at Once | Router är tillval, wifi 6 eller wifi 7 rekommenderas | Tillgänglig telefonsupport, begränsade helgtider | ca 3.8-4.2/5 | Se Net at Onces erbjudande → |
| Internetport | Kunder beskriver snabb hjälp med fast IP-adress | Svensk support som förstår tekniska frågor | ca 3.5-4.2/5 | Få pris från Internetport → |
| Boxer | Valfri router fungerar enligt Boxer | Nöjda kunder berömmer driften, men uppsägningsärenden ger långa köer | ca 1.3-1.8/5 | Se Boxers erbjudande → |
Trustpilot-betygen är intervall från kundsammanställningarna, och lågprisoperatörer får ofta lägre betyg eftersom missnöjda kunder är överrepresenterade på plattformen. Väg därför alltid betyget mot pris, villkor och det du själv behöver hjälp med.
📋 Vad du lär dig i den här guiden
Guiden går igenom skillnaden mellan okrypterad och krypterad DNS, steg för steg:
- Hur vanlig DNS fungerar och varför den är okrypterad
- Hur DoT och DoH krypterar uppslagen på port 853 respektive 443
- Vad säker DNS skyddar mot, och vad den inte döljer för operatören
- Hur du aktiverar säker DNS i webbläsare, operativsystem och router
- Vad det kostar och hur du väljer rätt
Behöver du en operatör som kan hjälpa till vid felsökning? Ownits support är tillgänglig även på helgen. Jämför Ownits priser →
📶 DNS over HTTPS och DNS over TLS förklarat – från grunden
🔓 Så fungerar vanlig DNS
DNS fungerar som internets telefonbok. När du skriver en adress i webbläsaren frågar din enhet en DNS-resolver vilken IP-adress domännamnet hör till, och först därefter kan sidan hämtas. Som standard är det oftast operatörens resolver som används, eftersom routern får operatörens DNS-servrar förinställda.
Den klassiska DNS-trafiken går över UDP eller TCP på port 53 och är helt okrypterad, ibland kallad Do53. Även om själva webbsidan skyddas av HTTPS syns domännamnen i uppslagen, vilket avslöjar dina surfvanor för alla som kan se trafiken. Den som sitter på vägen kan dessutom logga eller ändra svaren.
🔒 DoT och DoH
DNS over TLS (DoT) är standardiserat i RFC 7858 och lägger DNS-frågorna i en TLS-session på port 853. Eftersom DoT har en egen port är det lätt att känna igen, och därför också lätt för en brandvägg eller ett nätverk att blockera.
DNS over HTTPS (DoH) är standardiserat i RFC 8484 och skickar frågorna som vanlig HTTPS-trafik på port 443. Det smälter in bland vanlig webbtrafik och är därför svårt att blockera utan att blockera webben i sig. Det finns även DNS over QUIC (DoQ, RFC 9250), men i hemmet är DoH och DoT de vanliga valen. DoH finns inbyggt i webbläsare som Firefox, Chrome och Edge, medan DoT bland annat används i Android (Privat DNS) och i vissa routrar.
| Egenskap | Vanlig DNS | DoT | DoH |
|---|---|---|---|
| Port | 53 | 853 | 443 |
| Krypterad | Nej | Ja (TLS) | Ja (HTTPS) |
| Standard | Klartext-DNS | RFC 7858 | RFC 8484 |
| Syns som DNS-trafik | Ja | Ja, via egen port | Nej, ser ut som webbtrafik |
| Lätt att blockera | Nej | Ja | Nej |
| Vanlig plats att ställa in | Router och operatör | Android och routrar | Webbläsare och Windows |
🛡️ Vad krypteringen skyddar mot
Med DoT och DoH identifierar din enhet DNS-servern med ett certifikat innan frågorna skickas. Det gör att en angripare på vägen, en så kallad man-in-the-middle, varken kan läsa uppslagen eller smyga in falska svar som skickar dig till en bluffsida. Det är särskilt värdefullt på öppna wifi-nät.
Kryptering av transporten är inte samma sak som DNSSEC. DNSSEC signerar själva svaren så att deras äkthet kan kontrolleras, medan DoH och DoT skyddar vägen mellan dig och resolvern.
⚠️ Vad krypteringen inte döljer
Om du vill dölja DNS-uppslag för operatören hjälper DoH och DoT, men bara delvis. Operatören ser fortfarande vilka IP-adresser du ansluter till, och i många fall även domännamnet i TLS-handskakningen (SNI) om inte tekniken Encrypted Client Hello används. Dessutom flyttas förtroendet: den DNS-leverantör du väljer ser nu alla dina frågor i stället för operatören.
✅ Vad ingår i säker DNS – och vad ingår inte?
Säker DNS missförstås ofta som ett fullständigt integritetsskydd. Tabellen visar vad som faktiskt gäller.
| Scenario | Ingår? | Notering |
|---|---|---|
| Operatörens DNS-server ser inte dina frågor i klartext | ✅ | Gäller när du byter till en DNS-leverantör med DoH eller DoT |
| Skydd mot manipulerade DNS-svar på vägen | ✅ | Certifikatet bekräftar vem du pratar med, men kontrollerar inte svarens äkthet (det gör DNSSEC) |
| Operatören ser inte vilka sajter du besöker | ⚠️ | IP-adresser syns, och ofta även domännamnet via SNI |
| Anonymitet mot DNS-leverantören | ❌ | Leverantören ser dina frågor och din IP-adress |
| Blockering av skadliga webbplatser | ⚠️ | Bara om DNS-leverantören själv filtrerar skadliga domäner |
| Skydd för alla appar och enheter | ⚠️ | Webbläsarens inställning gäller bara webbläsaren, för hela hemmet krävs router |
| Stöd i alla routrar | ⚠️ | Många routrar saknar DoT eller DoH, FRITZ!Box har DoT men kan falla tillbaka till okrypterad DNS |
| Extra kostnad på bredbandsabonnemanget | ❌ | Funktionen styrs av inställningar, och många publika DNS-leverantörer är gratis |
Eftersom säker DNS inte är en del av någon bredbandsprodukt gör du den själv, och då är det en fördel med en operatör som är lätt att nå. Se Ownits fullständiga villkor →
💰 Vad kostar säker DNS?
Själva krypteringen kostar ingenting extra på ditt abonnemang. Det som kostar är bredbandet i sig, och där ligger prisnivån på fast bredband från cirka 300 kr per månad för den lägsta hastigheten upp till cirka 1 000 kr per månad för 1 000 Mbit/s. Vilken hastighet som räcker beror på hushållet, och 100 Mbit/s är den vanligaste hastigheten i Sverige.
| Segment | Typisk prisnivå | Notering | Erbjudande |
|---|---|---|---|
| Lägsta hastigheten | från cirka 300 kr/månad | Bredband2 och Net at Once har lägst mediankostnad för 100/100 Mbit/s | Jämför Bredband2s priser → |
| 1 000 Mbit/s | cirka 1 000 kr/månad | Net at Once hör ofta till de lägsta medianpriserna för högre hastigheter | Få pris från Net at Once → |
| Kampanj | 50% rabatt i 4 månader | Gäller Ownit, kampanjen kan bara användas en gång per hushåll | Se Ownits erbjudande → |
Priset påverkas av flera faktorer:
- Hastighet: Ju högre hastighet, desto dyrare abonnemang.
- Stadsnät och adress: Priset kan variera inom samma operatör beroende på var i landet du bor.
- Bindningstid: Att binda sig ger oftast en lägre månadskostnad, medan abonnemang utan bindningstid ger frihet att byta.
- Kampanjer: Många operatörer ger lägre pris de första månaderna för nya kunder.
- Router och tillval: En router kostar ofta extra, och en egen router ger dig fler DNS-inställningar att styra.
Har du en egen router och vill byta operatör för att få bättre support kan du jämföra Ownits aktuella kampanj på din adress. Få pris från Ownit →
🎯 Så väljer du rätt säker DNS
Följ stegen nedan för att aktivera säker DNS där den gör mest nytta.
- Bestäm vad du vill skydda. Webbläsarens inställning är enklast men skyddar bara webbläsaren. Operativsystemet täcker alla appar på en enhet, och routern täcker hela hemmet.
- Välj DNS-leverantör. De flesta webbläsare har färdiga alternativ i en lista. Kontrollera vad leverantören loggar och om den filtrerar skadliga domäner, eftersom du flyttar förtroendet från operatören till leverantören.
- Aktivera i webbläsaren. I Firefox hittar du inställningen under Inställningar, Sekretess och säkerhet, DNS over HTTPS. Där väljer du mellan Default protection (som faller tillbaka till vanlig DNS vid problem), Increased protection och Max protection. I Chrome och Edge går du till Inställningar, Sekretess och säkerhet, Säkerhet och slår på Använd säker DNS. Visar Firefox att DoH inte är aktivt kan det bero på att nätverket signalerat att funktionen inte ska användas.
- Aktivera i operativsystemet. Windows 11 har inbyggt stöd för DoH i nätverksinställningarna. Android har sedan version 9 stöd för DoT via Privat DNS. På Apple-enheter ställs krypterad DNS in via en konfigurationsprofil eller en app.
- Aktivera i routern. I en FRITZ!Box slår du på Krypterad namnuppslagning på internet (DNS over TLS) under Internet, Kontoinformation, DNS-server. Fabriksinställningen tillåter fallback till okrypterad namnuppslagning, vilket kan ge oönskade lägen om den krypterade servern inte svarar. Stänger du av fallback blir skyddet strikt, men internet kan sluta fungera om leverantören ligger nere. Saknar din router stöd kan en egen router eller brandväggsprogramvara som OpenWrt, pfSense eller OPNsense lösa det. Boxer och Comviq anger att du kan använda egen router, och Tele2 tillåter egen utrustning i FiberLAN-nät.
- Verifiera och följ upp. Leverantörer av krypterad DNS har ofta testsidor som visar om uppslagen krypteras. Fråga även din operatör om dess nätbaserade skydd, till exempel ett virusskydd i nätet, påverkas när du byter DNS.
Operatörens medföljande router är ofta den svagaste länken. Kundrecensioner av Ownit nämner svagt wifi i den medföljande routern, så planera för att köpa en egen router om du vill ha full kontroll över DNS och wifi. Se Ownits erbjudande →
När routern väl är inställd är det en trygghet att ha supporten nära. Ownit kombinerar tekniskt kunnig support med en månads uppsägningstid, vilket gör det enkelt att prova. Beställ Ownit direkt →
❓ Vanliga frågor
🔒 Vad är skillnaden mellan DoH och DoT?
Båda krypterar DNS-frågorna med TLS, men de skiljer sig i hur trafiken ser ut. DoT använder port 853 och är därför lätt att identifiera och blockera. DoH använder port 443 och ser ut som vanlig webbtrafik, vilket gör det svårare att blockera. DoH sitter ofta i webbläsaren, medan DoT är vanligt i Android och routrar.
👀 Kan min operatör se vilka sidor jag besöker om jag använder DoH?
Delvis. Operatören kan inte längre läsa dina DNS-frågor i klartext, men ser fortfarande IP-adresserna du kontaktar och ofta domännamnet via SNI. Vill du ha en operatör med support som kan förklara vad som syns och inte syns är Ownit ett starkt val, med Sveriges nöjdaste privatkunder enligt SKI 2025. Få pris från Ownit →
🕵️ Hur döljer jag DNS-uppslag för operatören?
Aktivera DoH eller DoT och peka dem mot en DNS-leverantör som du litar på. Då skickas uppslagen krypterade förbi operatörens DNS-server. Vill du dölja även IP-adresserna krävs en VPN, men då flyttas förtroendet till VPN-leverantören i stället.
⏱️ Gör säker DNS surfen långsammare?
I vardagen märker de flesta ingen skillnad. Det första uppslaget kräver att en TLS-anslutning byggs upp, men den återanvänds därefter för följande frågor. Hastigheten bestäms i övrigt av ditt abonnemang, och Ownit säljer fiber i hastigheterna 100, 250, 500 och 1 000 Mbit/s. Se Ownits fullständiga villkor →
🌐 Är DoH bättre än DoT?
Ingen av dem är generellt bättre. DoH passar när du vill att trafiken ska fungera i nät som blockerar okänd DNS-trafik, medan DoT passar när du vill kunna styra DNS-trafiken på nätverksnivå via en egen port. Välj det som din enhet eller router stöder bäst.
🏠 Kan min router kryptera DNS för hela hemmet?
Ja, om den stöder DoT eller DoH. FRITZ!Box har stöd för DoT, och avancerade routrar och brandväggsprogram som OpenWrt, pfSense och OPNsense har det också. Många enklare operatörsroutrar saknar inställningen, och då är en egen router lösningen. Beställ Ownit direkt →
📡 Vad händer om DNS-servern jag valt går ner?
Det beror på fallback-inställningen. I Firefox faller läget Default protection tillbaka till vanlig DNS, medan Max protection inte gör det. I en FRITZ!Box kan du välja att tillåta eller förbjuda fallback till okrypterad namnuppslagning. Förbjuder du den kan internet bli oåtkomligt tills servern svarar igen.
🔁 Måste jag byta bredbandsoperatör för att använda säker DNS?
Nej, säker DNS fungerar hos alla operatörer och över alla anslutningstyper. Funderar du ändå på att byta av andra skäl har Ownit en månads uppsägningstid. Jämför Ownits priser →
🧱 Påverkar säker DNS operatörens skydd mot skadliga sajter?
Det kan det göra. Telenor uppger att dess Nätskydd ingår i bredbandet och blockerar skadliga webbplatser, virus och bedrägeriförsök. Hur ett sådant skydd är uppbyggt avgör om det påverkas av ett DNS-byte, så fråga din operatör innan du ändrar. Välj gärna en DNS-leverantör som själv filtrerar skadliga domäner.
🛡️ Skyddar DoH verkligen mot man-in-the-middle-attacker?
Ja, mot manipulation av själva DNS-trafiken på vägen. Certifikatet bekräftar att du pratar med rätt DNS-server, och krypteringen hindrar att svar ändras eller läses. Skyddet gäller inte svarens äkthet från källan, det gör DNSSEC. Får du DNS-fel efter en ändring är det bra med support som är öppen även på helgen, vilket Ownit erbjuder. Se Ownits erbjudande →
🏆 Sammanfattning
Vanlig DNS skickas okrypterad över port 53 och kan läsas och ändras av alla på vägen. DoT (port 853) och DoH (port 443) krypterar samma frågor med TLS, så att uppslagen blir oläsliga och svaren går att lita på. Skyddet är dock begränsat: operatören ser fortfarande IP-adresser och ofta domännamn via SNI, och din DNS-leverantör ser alla dina frågor.
Det viktigaste du kan göra är att välja nivå för skyddet (webbläsare, enhet eller router), välja en DNS-leverantör du litar på och kontrollera fallback-inställningen. Säker DNS kostar ingenting extra, och bredbandet kostar från cirka 300 kr per månad för den lägsta hastigheten.
Priser, hastigheter och villkor ändras löpande. Verifiera alltid aktuell information direkt med leverantören innan du tecknar abonnemang.
Vill du ha teknisk support och Sveriges nöjdaste bredbandskunder enligt SKI 2025 är Ownit vårt förstahandsval. Se Ownits erbjudande →
Letar du främst efter lågt pris och ingen bindningstid är Bredband2 ett starkt alternativ. Jämför Bredband2s priser →