Cloudflare 1.1.1.1: waarom veiligheid al bij DNS begint

Auteur

Jochen den Ouden

Categorie

Weerbaarheid

Datum

13 mei 2026

Cloudflare DNS instelling security beveiliging

Je opent je browser, typt een website in en verwacht dat je direct op de juiste plek uitkomt. Dat voelt vanzelfsprekend. Voordat die eerste pagina laadt, gebeurt er al iets belangrijks: je pc of mobiel vraagt aan een zogenaamde ‘DNS-resolver’ welk IP-adres bij die website hoort.

Deze stap is klein, maar niet onschuldig. DNS vertelt veel over je gedrag. Niet wat je precies op een website doet, maar wel welke domeinen je bezoekt, welke apps contact maken en op welke momenten dat gebeurt. Elke website die jij bezoekt, elke app die je opent, begint opnieuw met deze stap.

Standaard is je resolver die van je internetprovider. En die heeft er soms belang bij om dat gedrag bij te houden. In deze blog lees je waarom deze instelling het liefst aanpast naar het DNS-adres van Cloudflare.

Wat DNS doet voordat jij een website ziet

DNS kun je uitleggen als het telefoonboek van internet. Jij onthoudt `cybernext.nl`, maar je apparaat heeft een IP-adres nodig dat eruit ziet als 123.45.67.890. De DNS-resolver vertaalt de naam naar het juiste adres, zodat je laptop, telefoon of server weet waarmee deze verbinding moet maken.

Meestal gebruikt je apparaat dus automatisch de resolver van je internetprovider, je router, je mobiele netwerk of je bedrijfsomgeving. Dat werkt vaak prima, maar het betekent ook dat elke partij in de keten zicht kan hebben op DNS-verzoeken. Zeker op publieke wifi, hotelnetwerken, gastnetwerken of slecht beheerde routers is dat iets om bewust mee om te gaan. Dit betekent namelijk dat de partij die jouw DNS beheert, een gedetailleerd beeld kan opbouwen van jouw online gedrag. Zelfs als de inhoud van HTTPS versleuteld is, blijft de DNS-vraag zichtbaar. Welke diensten gebruik je? Op welke tijden? Hoe vaak?

Neem bijvoorbeeld het privacyvraagstuk. Providers mogen in Nederland DNS-gegevens gebruiken voor netbeheer, maar de grens naar commercieel gebruik is niet altijd scherp. In andere landen is die lijn nog dunner.

Daarnaast speelt snelheid een rol. DNS-resolvers van providers worden zelden geoptimaliseerd op prestaties. Soms zijn ze gewoonweg traag, en dat merk je omdat je langer op het laden van websites moet wachten. (De meeste mensen realiseren zich niet dat DNS hiervan de oorzaak kan zijn.)

Tot slot: veiligheid. Sommige DNS-resolvers bieden geen bescherming tegen manipulatie, zodat aanvallers in principe verkeer kunnen omleiden naar nagemaakte websites. Dit heet DNS-spoofing. Dit is een beproefde techniek van hackers om bij een hack in te zetten.

Wat Cloudflare 1.1.1.1 anders maakt

Cloudflare is een publieke DNS-resolver. In plaats van de standaard DNS van je provider kun je je apparaat of router laten vragen aan Cloudflare via hun 1.1.1.1 DNS-server. Het idee is eenvoudig: snelle DNS-antwoorden, een privacyvriendelijk beleid en ondersteuning voor moderne versleuteling.

Cloudflare stelt in hun privacybeleid dat ze geen gebruikersdata verkopen aan adverteerders. Verder zeggen ze daarin dat bron-IP-adressen niet in permanente opslag worden bewaard, dat IP-adressen worden geanonimiseerd en dat publieke resolverlogs binnen 25 uur worden verwijderd. Cloudflare werkt wel samen met het Asia Pacific Network Information Centre (APNIC), dat beperkte geanonimiseerde data kan gebruiken voor internetonderzoek. APNIC is een van de vijf wereldwijde organisaties die alle IP-adressen in de wereld beheren.

Verwacht echter niet dat Cloudflare 1.1.1.1 een magische privacyknop is. Je browser, zoekmachine, apps, cookies, accounts en websites spelen allemaal nog steeds een rol. Maar het kan wel een nuttige verbetering zijn ten opzichte van een standaardresolver waarvan je niet goed weet wat ermee gebeurt.

Hoe stel je 1.1.1.1 in?

Op je telefoon is het het eenvoudigst. De app heet gewoon “1.1.1.1” en is beschikbaar voor Android en iPhone. Na installatie zet je de schakelaar aan en je telefoon maakt direct gebruik van de beveiligde resolver. De app biedt ook een optie genaamd WARP, een gratis dienst die je DNS-verkeer verder beschermt door het te versleutelen als een lichte VPN.

Op Windows 11 kun je DNS over HTTPS rechtstreeks instellen via de instellingen:

  1. Ga naar Instellingen → Netwerk en internet → je actieve verbinding (Wi-Fi of Ethernet).
  2. Klik op DNS-servertoewijzing en kies Handmatig.
  3. Vul bij Voorkeurs-DNS-server in: 1.1.1.1 en stel versleuteling in op “Alleen versleuteld (DNS over HTTPS)”.
  4. Vul bij Alternatieve DNS-server in: 1.0.0.1 met dezelfde instelling.
  5. Sla op en klaar.

Op macOS (Ventura en nieuwer):

  1. Open Systeeminstellingen → Netwerk → kies je actieve verbinding.
  2. Klik op Details en ga naar de tab DNS.
  3. Voeg met het +-knopje toe: 1.1.1.1 en 1.0.0.1.
  4. Voor IPv6: 2606:4700:4700::1111 en 2606:4700:4700::1001.
  5. Klik op OK en pas toe. Herstart de browser.

Cloudflare 1.1.1.1 for Families: een extra laag bescherming

Naast de standaard resolver biedt Cloudflare ook 1.1.1.1 for Families aan. Daarmee filter je automatisch verkeer naar bekende malwaredomeinen of — als je dat wilt — ook naar websites met volwassen content. Dit is interessant voor organisaties die een basislaag van DNS-filtering willen zonder complexe software, en voor thuisgebruikers met kinderen.

De adressen zijn:

  • 1.1.1.2 / 1.0.0.2 — blokkeert alleen malware
  • 1.1.1.3 / 1.0.0.3 — blokkeert malware én volwassen content

Is dit genoeg voor volledige privacy?

Zoals eerder aangegeven: nee. Cloudflare 1.1.1.1 is slechts één middel voor veiliger internet. DNS is een stap in een langere keten. Je internetprovider ziet nog steeds naar welke IP-adressen je verbinding maakt, ook zonder DNS-gegevens. Voor een completer privacyprofiel heb je aanvullende maatregelen nodig. Denk aan een betrouwbare VPN of Tor.

Wat 1.1.1.1 wél doet, is een eenvoudige en concrete stap zetten die weinig kost en direct resultaat geeft. Je vervangt een resolver waarvan je niet weet wie er meekijkt, door een resolver die transparant is over wat er met je gegevens gebeurt.

Voor organisaties die nadenken over DNS-beveiliging in bredere zin — zoals DNS-filtering, monitoring op verdachte domeinen of bescherming van medewerkers onderweg — is 1.1.1.1 een goed startpunt, maar zeker niet het eindpunt.

Van losse DNS-instelling naar complete weerbaarheid

Cloudflare 1.1.1.1 laat mooi zien dat digitale veiligheid vaak begint bij kleine technische keuzes. Een DNS-instelling lijkt onbelangrijk totdat je beseft hoeveel verkeer erdoor passeert. Tegelijk is DNS maar één onderdeel van het geheel.

Cybernext helpt organisaties om dat geheel zichtbaar en weerbaarder te maken. Met een pentest of Tervex-scan van het aanvalsoppervlak zie je waar techniek kwetsbaar is ingericht. Met een phishing test en security awareness training onderzoek je hoe medewerkers omgaan met misleiding, meldingen en verdachte links. Zo wordt beveiliging geen verzameling losse vinkjes, maar een praktisch beeld van risico’s en vervolgstappen.

Wil je weten of DNS, filtering en bewustwording binnen jouw organisatie logisch op elkaar aansluiten? Neem gerust en vrijblijvend contact op.

Over Jochen den Ouden

Jochen helpt organisaties om digitale risico’s begrijpelijk en beheersbaar te maken. Hij kijkt daarbij niet alleen naar techniek, maar ook naar gedrag, processen en keuzes in de praktijk. Zijn kracht ligt in het vertalen van complexe beveiligingsvragen naar heldere inzichten en concrete vervolgstappen. In zijn blogs schrijft hij nuchter over cybersecurity: zonder paniek, met oog voor wat organisaties vandaag al kunnen verbeteren.