Wer seinen Internetverkehr vor Trackern und Malware-Domains schützen will, landet früher oder später bei einem verschlüsselten DNS-Resolver. Drei Namen tauchen dabei immer wieder auf: NextDNS, Control D und Quad9. Alle drei blockieren schädliche Domains schon auf DNS-Ebene, bevor eine Verbindung überhaupt aufgebaut wird. Doch die Unterschiede bei Preis, Geschwindigkeit und Funktionsumfang sind größer, als die Marketing-Seiten vermuten lassen. Dieser Vergleich zeigt, welcher Dienst für österreichische Nutzer, Familien und kleine Unternehmen tatsächlich die beste Wahl ist, gestützt auf aktuelle Preislisten, unabhängige Latenz-Messungen und einen Malware-Blocktest aus dem Sommer 2025.

Die Ausgangslage ist simpel: Quad9 ist seit Jahren der kostenlose Resolver für alle, die ohne Konto und ohne Schnickschnack einfach nur schädliche Domains blockieren wollen. NextDNS hat sich als die Lösung für Nutzer etabliert, die jedes Gerät einzeln filtern und auswerten möchten. Control D ist der jüngere Herausforderer, der mit granularen Regeln, SIEM-Export und Traffic-Umleitung vor allem IT-Teams ansprechen will. Für diesen Vergleich haben wir alle drei anhand von Preisstruktur, Protokoll-Support, Infrastruktur und mehreren unabhängigen Benchmark-Datensätzen gegenübergestellt.

Gerade für österreichische Nutzer ist die Frage nicht nur akademisch. Internetanbieter protokollieren Domain-Abfragen standardmäßig und leiten sie teils ungefiltert weiter, während Behörden und Sicherheitsforscher regelmäßig vor neuen Phishing-Wellen warnen, die gezielt österreichische Banken, Behörden oder Paketdienste imitieren. Ein gefilterter DNS-Resolver fängt einen Teil dieser Angriffe ab, noch bevor der Browser überhaupt die betrügerische Seite laden kann. Welcher der drei Dienste dabei am besten zum eigenen Haushalt oder Unternehmen passt, hängt am Ende weniger von einer einzelnen Kennzahl ab als vom Zusammenspiel aus Preis, Kontrollmöglichkeiten und der tatsächlich gemessenen Geschwindigkeit vom eigenen Standort aus.

Was ein gefilterter DNS-Resolver überhaupt leistet

Bevor man sich zwischen drei Anbietern entscheidet, lohnt ein kurzer Blick darauf, was DNS-Filterung technisch eigentlich bedeutet. Jedes Mal, wenn ein Gerät eine Webseite aufruft, eine App startet oder einen Server kontaktiert, wird zunächst ein Domainname wie beispielsweise shattered.io in eine IP-Adresse übersetzt. Diese Übersetzung übernimmt normalerweise der DNS-Server des Internetanbieters, meist ohne jede Filterung und häufig ohne Verschlüsselung. Ein gefilterter Resolver wie NextDNS, Control D oder Quad9 übernimmt genau diese Übersetzung, prüft die angefragte Domain aber vorher gegen eine Liste bekannter Malware-, Phishing- oder Tracking-Domains und verweigert bei einem Treffer die Auflösung.

Der entscheidende Vorteil gegenüber klassischen Antivirus-Lösungen oder Browser-Erweiterungen liegt im Zeitpunkt der Blockade. Die Verbindung zu einer schädlichen Domain wird bereits unterbunden, bevor überhaupt Daten übertragen werden, und das systemweit für alle Anwendungen auf einem Gerät, nicht nur im Browser. Gleichzeitig läuft die Kommunikation mit dem Resolver selbst über verschlüsselte Protokolle wie DoH oder DoT, sodass auch der eigene Internetanbieter nicht mehr ohne Weiteres mitlesen kann, welche Domains ein Gerät anfragt. Genau dieser doppelte Nutzen, Sicherheit plus ein Stück Privatsphäre gegenüber dem Provider, macht gefilterte DNS-Dienste für Privatnutzer wie für Unternehmen gleichermaßen interessant.

NextDNS vs Control D vs Quad9 im Überblick: Die wichtigsten Unterschiede

Bevor es in die Details geht, lohnt sich ein grober Überblick. Quad9 ist und bleibt komplett kostenlos, ganz ohne Account oder Abfragelimit. NextDNS bietet eine kostenlose Stufe mit 300.000 Abfragen pro Monat und wechselt danach automatisch zu ungefiltertem DNS, bis zum nächsten Monatszyklus. Control D verzichtet komplett auf eine Dauer-Gratisversion für Privatnutzer und verlangt ab der ersten Konfiguration eine Abo-Gebühr.

Funktional unterscheiden sich die drei Resolver deutlich stärker, als der gemeinsame Begriff “DNS-Filter” vermuten lässt. Quad9 blockiert laut eigenem FAQ ausschließlich Malware- und Phishing-Domains, bietet aber kein Dashboard für die Abfrage-Historie und keine Kategorien-Filter für Werbung oder Erwachseneninhalte. NextDNS liefert ein komplettes Analyse-Dashboard mit Tracker-Erkennung pro Gerät, Jugendschutz-Profilen und anpassbaren Block- und Erlaubnislisten. Control D geht noch einen Schritt weiter und bietet neben 18 Blockierkategorien auch SIEM-Streaming und API-Zugriff bei jedem Tarif, was den Dienst stärker in Richtung Business-Tool rückt.

Bei der Protokoll-Unterstützung gilt: Alle drei Anbieter sprechen DNS-over-HTTPS (DoH) und DNS-over-TLS (DoT). Control D geht hier laut eigener Produktseite am weitesten und unterstützt zusätzlich DNS-over-QUIC (DoQ) sowie DoH über HTTP/3. Quad9 unterstützt laut eigenem FAQ zusätzlich DNSCrypt sowie IPv6 auf allen drei öffentlichen Diensten. NextDNS bleibt bei DoH und DoT, bietet dafür aber die granularste Konfiguration pro Profil unter den drei Diensten.

Preisvergleich 2026: Was kosten NextDNS, Control D und Quad9 wirklich?

Der Preis ist meist das erste Kriterium, nach dem Nutzer einen DNS-Dienst aussuchen. Hier zeigt sich sofort ein klarer Unterschied in der Philosophie der drei Anbieter. Quad9 bleibt bei seinem Gründungsversprechen: Der Dienst ist komplett kostenlos, ohne Account, ohne Abfragelimit und ohne Upsell auf eine Pro-Version. Das macht Quad9 zur einfachsten Option für alle, die nur grundlegenden Malware-Schutz wollen, ohne sich mit Tarifen zu beschäftigen.

NextDNS verfolgt ein klassisches Freemium-Modell. Die kostenlose Stufe erlaubt laut offizieller Preisseite 300.000 Abfragen pro Monat bei unbegrenzten Geräten und Konfigurationsprofilen. Ist das Kontingent aufgebraucht, läuft die DNS-Auflösung ganz normal weiter, nur ohne Filterung, bis zum nächsten Abrechnungsmonat. Die Pro-Version kostet 1,99 US-Dollar pro Monat oder 19,90 US-Dollar im Jahr, was rund 17 Prozent Ersparnis gegenüber der Monatsabrechnung entspricht, und hebt das Limit komplett auf. Für Unternehmen und Bildungseinrichtungen verlangt NextDNS 19,90 US-Dollar pro Monat beziehungsweise 199 US-Dollar im Jahr, jeweils gültig für 50 Mitarbeitende oder 250 Studierende.

Control D positioniert sich preislich oberhalb von NextDNS und bietet dafür keine dauerhafte Gratisversion für Privatpersonen an. Der Einstiegstarif “Some Control” kostet 3 US-Dollar pro Monat oder 30 US-Dollar im Jahr und beinhaltet die Blockierung von über 1.000 Diensten, 18 Filterkategorien und einen erweiterten Malware-Filter. Wer zusätzlich Traffic-Umleitung über Proxy-Standorte in mehr als 60 Ländern will, zahlt für den Tarif “Full Control” 6 US-Dollar pro Monat oder 60 US-Dollar im Jahr. Für Teams nennt die Control-D-Website zudem Business-Tarife, bei denen laut unabhängigen Preisübersichten rund 2 US-Dollar pro Endpunkt anfallen, abhängig von der Teamgröße.

TarifNextDNSControl DQuad9
Kostenlose StufeJa, 300.000 Abfragen/MonatNein, nur kostenpflichtige TarifeJa, unbegrenzt
Günstigster Bezahltarif1,99 $/Monat3,00 $/MonatEntfällt
Jahrespreis Einstieg19,90 $/Jahr30,00 $/JahrEntfällt
Oberer Privat-Tarif19,90 $/Monat (Business)6,00 $/Monat (Full Control)Entfällt
Konto erforderlichJa, für KonfigurationJa, für alle TarifeNein
Geräte-LimitUnbegrenztUnbegrenztUnbegrenzt

Wichtig für die Einordnung: Die genannten Preise stammen von den offiziellen US-Dollar-Preisseiten der Anbieter. Eine verlässliche, aktuelle Euro-Preisliste für den österreichischen Markt veröffentlichen weder NextDNS noch Control D separat, weshalb Nutzer beim Checkout mit dem jeweils tagesaktuellen Umrechnungskurs ihrer Zahlungsmethode rechnen sollten. Quad9 bleibt davon unberührt, da für die Nutzung keine Zahlung notwendig ist.

Technische Spezifikationen im direkten Vergleich

Eine Tabelle mit den wichtigsten technischen Eckdaten zeigt schnell, wo jeder Dienst seine Stärken ausspielt. Quad9 punktet mit maximaler Einfachheit und dem Verzicht auf jede Form von Account-Bindung. NextDNS bietet die ausführlichste Analyse- und Profilfunktion für Privatanwender. Control D richtet sich klar an Nutzer, die Filterregeln feingranular steuern und auswerten wollen.

MerkmalNextDNSControl DQuad9
ProtokolleDoH, DoTDoH, DoT, DoQ, DoH/HTTP3DoH, DoT, DNSCrypt
IPv6-SupportJaJaJa, auf allen drei Diensten
Malware-/Phishing-FilterJa, mit Echtzeit-FeedsJa, erweiterter Malware-FilterJa, Kernfunktion
Werbe- und Tracker-BlockingJa, konfigurierbarJa, über KategorienNein, nur Malware-Fokus
Kindersicherung / KategorienJa, inkl. SafeSearch, YouTube RestrictedJa, 18 KategorienNein
Abfrage-DashboardJa, pro GerätJa, mit Analytics und APINein, kein Konto nötig
Account-PflichtJa, für FilterfunktionenJa, für alle TarifeNein
SIEM-Export / APINeinJa, bei jedem TarifNein
Traffic-Umleitung (Proxy)NeinJa, über 60 Länder (Full Control)Nein
Router-/Firmware-SupportJaJaJa
DNSSEC-ValidierungJaJaAuf zwei von drei Diensten
Nutzung ohne Registrierung möglichTeilweise, Standard-Resolver ohne FilterNeinJa, vollständig

Auffällig ist, dass Quad9 bei reinen Sicherheitsfunktionen mit den beiden kommerziellen Konkurrenten mithalten kann, bei Komfortfunktionen wie Dashboards oder Kategorien-Filtern aber bewusst zurückbleibt. Der Dienst wurde ursprünglich mit Unterstützung der IBM X-Force, der Global Cyber Alliance und Packet Clearing House aufgebaut und versteht sich seither als schlanker Sicherheitsdienst, nicht als Komplettlösung für Familien oder Unternehmen.

Geschwindigkeit im Test: Drei unabhängige Benchmarks im Vergleich

Latenz ist bei DNS-Resolvern entscheidend, denn jede Webseite, jede App und jeder API-Aufruf beginnt mit einer DNS-Abfrage. Wir haben drei unabhängige Benchmark-Quellen zusammengetragen, die alle drei Dienste gemeinsam gemessen haben. Das Ergebnis zeigt vor allem eines: Die Werte schwanken stark je nach Standort und Testmethodik. Ein einzelner Benchmark allein taugt deshalb nicht als allgemeingültige Aussage.

Quelle und TestmethodeNextDNSControl DQuad9
BitLaunch, globaler Durchschnitt über 22 Standorte10,5 ms27,7 ms10,1 ms
BitLaunch, nur europäische Standorte (Teildatensatz)14,5 ms18,8 ms6,7 ms
DNS Gratis, Einzelmessung aus Madrid30 ms18 ms14 ms
Privacy Tools Guide, Durchschnitt aus US-, EU- und Asien-Standorten28 ms24 ms40 ms

Der BitLaunch-Test mit 22 globalen Standorten zeigt Quad9 und NextDNS fast gleichauf im einstelligen bis niedrigen zweistelligen Millisekundenbereich, während Control D im globalen Schnitt deutlich zurückfällt. Interessant ist der Blick auf die separat ausgewiesenen Europa-Werte innerhalb desselben Tests: Dort liegt Quad9 bei 6,7 ms, NextDNS bei 14,5 ms und Control D bei 18,8 ms, also deutlich enger zusammen als im weltweiten Durchschnitt. Für Nutzer in Österreich dürfte die Europa-Spalte damit aussagekräftiger sein als der globale Mittelwert.

Der DNS-Gratis-Test aus Madrid liefert ein anderes Bild: Hier schneidet Quad9 mit 14 ms am besten ab, gefolgt von Control D mit 18 ms, während NextDNS mit 30 ms am langsamsten misst. Das unterstreicht, wie sehr das Ergebnis vom Standort des nächstgelegenen Points-of-Presence abhängt. Der dritte Test von Privacy Tools Guide bestätigt den Trend, dass Quad9 und NextDNS in Europa näher beieinanderliegen als im globalen Schnitt, wobei Quad9 hier mit 20 ms in Europa sogar leicht hinter NextDNS mit 15 ms zurückfällt, im Asien-Teildatensatz aber wieder deutlich schlechter abschneidet als beide Konkurrenten.

Das Fazit aus allen drei Quellen: Es gibt keinen Resolver, der in jedem Test und an jedem Standort konstant gewinnt. Nutzer sollten vor einer endgültigen Entscheidung idealerweise einen eigenen Geschwindigkeitstest von ihrem österreichischen Internetanschluss aus durchführen, etwa über das DNS-Speed-Test-Tool von Control D, das mehrere Resolver gleichzeitig vom eigenen Standort aus misst.

Malware-Blocking: Wer filtert gefährliche Domains am zuverlässigsten?

Geschwindigkeit ist nur die halbe Geschichte, denn der eigentliche Zweck eines gefilterten DNS-Dienstes ist der Schutz vor Malware- und Phishing-Domains. Hier liegt die aussagekräftigste verfügbare Zahl aus einem Test der deutschen Fachpublikation IT-Administrator vor, der mehrere DNS-Filterdienste gegen eine Liste bekannter Malware-Domains getestet hat.

Im direkten Vergleich blockierte Control D in diesem Test 99,98 Prozent der Malware-Domains und erzielte damit das beste Ergebnis aller getesteten Dienste. Quad9 kam auf 96,66 Prozent, knapp hinter CleanBrowsing mit 96,49 Prozent und dns0.eu mit 99,23 Prozent. Für NextDNS liegt aus diesem spezifischen Test keine eigenständige Zahl vor, da der Dienst nicht in derselben Testreihe erfasst wurde. Control D selbst verweist zudem auf eine unabhängige Untersuchung von Nexxwave, die ebenfalls eine Block-Rate von 99,98 Prozent bestätigt.

DienstMalware-Block-RateQuelle
Control D99,98 %IT-Administrator, DNS-Malware-Filter-Test
dns0.eu (Vergleichswert)99,23 %IT-Administrator, DNS-Malware-Filter-Test
Quad996,66 %IT-Administrator, DNS-Malware-Filter-Test
CleanBrowsing (Vergleichswert)96,49 %IT-Administrator, DNS-Malware-Filter-Test
NextDNSKeine eigenständige Zahl aus diesem Test verfügbar—

Diese Zahl sollte man nicht überbewerten, denn 96,66 Prozent und 99,98 Prozent unterscheiden sich in der Praxis vor allem bei sehr neuen, noch nicht gelisteten Bedrohungen. Quad9 arbeitet mit mehreren Threat-Intelligence-Feeds, während Control D seine Filterlisten offenbar aggressiver aktualisiert, was den kleinen, aber messbaren Vorsprung erklären könnte. Für den durchschnittlichen Privatnutzer dürfte der Unterschied im Alltag kaum spürbar sein, für Unternehmen mit hohem Risikoprofil kann der höhere Wert aber ausschlaggebend sein.

Datenschutz, Logging und Unternehmenshintergrund

Wer seinen DNS-Verkehr einem Drittanbieter überlässt, sollte wissen, wer diesen Anbieter betreibt und wie die Logging-Praxis aussieht. Quad9 ist eine gemeinnützige Stiftung mit Sitz in der Schweiz und wurde mit Unterstützung von IBM, der Global Cyber Alliance und Packet Clearing House aufgebaut. Der Dienst wirbt laut eigenem FAQ explizit mit “kein Konto, keine Kundendaten, kein Vertrag” und betont, dass für die normale Nutzung keinerlei Registrierung notwendig ist.

NextDNS bietet laut eigenen Angaben einen vollständigen No-Logs-Modus als Option an, standardmäßig speichert der Dienst aber Abfrage-Logs, um die Analyse- und Tracker-Insights-Funktionen zu ermöglichen, die viele Nutzer gerade wegen dieser Transparenz schätzen. Nutzer können die Protokollierung über die Kontoeinstellungen selbst steuern und die Aufbewahrungsdauer anpassen. Eine eigenständige, öffentlich einsehbare Sicherheitsaudit-Dokumentation für NextDNS war zum Redaktionsschluss nicht auffindbar.

Control D bietet ein Analytics-Dashboard sowie SIEM-Streaming an, was impliziert, dass zumindest für zahlende Kunden detaillierte Abfragedaten verarbeitet werden, um diese Funktionen bereitzustellen. Eine vollständige, unabhängig geprüfte Audit-Dokumentation zur Logging-Praxis von Control D ließ sich in der aktuellen Recherche ebenfalls nicht verlässlich bestätigen. Nutzer mit besonders hohen Datenschutzanforderungen sollten die jeweilige Datenschutzerklärung der Anbieter vor dem Einsatz im Detail prüfen, da sich Logging-Richtlinien schneller ändern können als Produktseiten aktualisiert werden.

Infrastruktur und globale Reichweite

Alle drei Anbieter betreiben Anycast-Infrastruktur, also mehrere über die Welt verteilte Server, die jeweils den geografisch nächstgelegenen Nutzer bedienen. Exakte, aktuelle Zahlen zu einzelnen Standorten veröffentlichen die Anbieter jedoch unterschiedlich detailliert. Quad9 nennt in seinem FAQ keine konkrete Standortzahl, bestätigt aber den Anycast-Betrieb über mehrere globale Points-of-Presence sowie IPv6-Unterstützung auf allen drei öffentlichen Diensten.

Control D wirbt im Zusammenhang mit seinem Full-Control-Tarif mit Proxy-Standorten in über 60 Ländern, was allerdings die Traffic-Umleitungsfunktion betrifft und nicht automatisch mit der Zahl reiner DNS-Anycast-Knoten gleichzusetzen ist. Für NextDNS ließ sich in der Recherche keine verlässliche, aktuelle Zahl zu Server-Standorten finden. Wer die geografische Nähe eines Resolvers konkret prüfen möchte, sollte deshalb auf eigene Latenz-Messungen vom jeweiligen Wohnort zurückgreifen statt sich auf Marketing-Angaben zur Infrastruktur zu verlassen.

Apps, Browser-Erweiterungen und Router-Firmware im Vergleich

Die beste Filterliste bringt wenig, wenn sich der Dienst nicht sauber auf allen Geräten im Haushalt oder Unternehmen einrichten lässt. Hier zeigen sich zwischen den drei Anbietern spürbare Unterschiede in der Praxis. NextDNS bietet eigene Apps für Windows, macOS, Linux, Android und iOS an, über die sich die Filterung direkt auf Geräteebene aktivieren lässt, ohne die Netzwerkeinstellungen manuell anzupassen. Zusätzlich unterstützt NextDNS die Konfiguration über Browser-Profile sowie eine direkte Einbindung in gängige Router-Firmware wie etwa OpenWrt oder pfSense.

Control D verfolgt einen ähnlichen Ansatz und bewirbt seinen Dienst ausdrücklich als Lösung “für jedes Betriebssystem”. Praktisch bedeutet das eigene Client-Apps für die gängigen Desktop- und Mobil-Plattformen sowie eine Konfigurationsmöglichkeit auf Router-Ebene, über die sich der gesamte Netzwerkverkehr eines Haushalts gleichzeitig filtern lässt. Besonders für Nutzer mit mehreren Standorten, etwa Homeoffice und Büro, ist das praktisch, weil sich Regeln zentral im Dashboard verwalten lassen, statt sie auf jedem Gerät einzeln einzutragen.

Quad9 verzichtet bewusst auf eigene Apps mit Zusatzfunktionen und setzt stattdessen auf die Konfiguration über die Standard-Netzwerkeinstellungen der jeweiligen Betriebssysteme, über Browser-DoH-Einstellungen oder direkt im Router. Das deckt sich mit der Philosophie des Dienstes: keine Konten, keine zusätzliche Software, nur ein Resolver, der sich in jede bestehende Infrastruktur einfügt. Für technisch weniger versierte Nutzer kann das allerdings auch ein Nachteil sein, weil eine geführte App-Einrichtung mit Schritt-für-Schritt-Anleitung fehlt, wie sie NextDNS und Control D anbieten.

Google DNS, Cloudflare und Co.: Warum nicht einfach beim Standard bleiben?

Ein naheliegender Einwand: Warum nicht einfach bei Cloudflare (1.1.1.1) oder Google Public DNS (8.8.8.8) bleiben, die beide ebenfalls kostenlos und schnell sind? Der entscheidende Unterschied liegt in der Filterfunktion. Cloudflare und Google bieten in ihrer Standard-Konfiguration keine Malware- oder Werbeblockierung, sie lösen jede angefragte Domain auf, unabhängig davon, ob dahinter eine Phishing-Seite steckt oder nicht. Wer also reinen Sicherheitsschutz auf DNS-Ebene will, kommt an spezialisierten Diensten wie NextDNS, Control D oder Quad9 kaum vorbei.

Hinzu kommt ein Aspekt, der in der Debatte um Datenschutz häufig untergeht: Sowohl Google als auch in geringerem Maße Cloudflare sind kommerzielle Unternehmen mit eigenen Werbegeschäften oder umfassenden Nutzerprofilen in anderen Produktbereichen. Quad9 ist dagegen eine gemeinnützige Stiftung ohne Werbegeschäft, was den Dienst für datenschutzbewusste Nutzer attraktiver macht, selbst wenn die reine Rohleistung in manchen Benchmarks nicht an die großen Infrastrukturanbieter heranreicht. Wer ohnehin schon einen Werbeblocker oder eine Firewall nutzt, bekommt mit NextDNS, Control D oder Quad9 eine zusätzliche Schutzebene, die unabhängig von Browser oder Endgerät funktioniert.

Praxisbeispiele: Fünf Einsatzszenarien im Detail

Die beste Wahl hängt stark vom konkreten Anwendungsfall ab. Die folgenden fünf Beispiele zeigen, wie unterschiedlich sich die drei Dienste in der Praxis schlagen.

  • Familie mit Kindern im Homeschooling: NextDNS eignet sich hier am besten, weil sich pro Gerät ein eigenes Profil mit SafeSearch-Zwang, YouTube Restricted Mode und zeitlich begrenzten Zugriffsregeln einrichten lässt. Die kostenlose Stufe mit 300.000 Abfragen reicht für einen Zwei- bis Drei-Personen-Haushalt in der Regel locker aus.
  • Freelancer, der nur Malware blocken will, ohne Account: Quad9 ist die unkomplizierteste Lösung. Einmal die IP-Adresse 9.9.9.9 in den Router eingetragen, läuft der Schutz ohne weitere Konfiguration und ohne laufende Kosten.
  • IT-Abteilung eines kleinen Unternehmens mit Compliance-Anforderungen: Control D passt hier besser, weil SIEM-Export und API-Zugriff bereits im günstigsten Business-Tarif enthalten sind und sich DNS-Logs so direkt in bestehende Security-Monitoring-Systeme einspeisen lassen.
  • Power-User, der Streaming-Geoblocking umgehen will: Control D Full Control bietet mit Traffic-Umleitung über mehr als 60 Länder eine Zusatzfunktion, die weder NextDNS noch Quad9 anbieten, allerdings nur im teureren 6-Dollar-Tarif.
  • Gaming-PC mit Fokus auf niedrige Latenz: Je nach Standort kann hier sowohl Quad9 als auch NextDNS die bessere Wahl sein. Die Europa-Werte aus dem BitLaunch-Test (Quad9 6,7 ms, NextDNS 14,5 ms) sprechen tendenziell für Quad9, ein eigener Test vom jeweiligen Wohnort ist aber immer sinnvoller als sich auf einen einzelnen Benchmark zu verlassen.
  • Gemeinnütziger Verein mit knappem IT-Budget: Quad9 oder die kostenlose NextDNS-Stufe sind hier die einzig realistischen Optionen, da weder laufende Lizenzkosten noch ein eigenes IT-Team für die Verwaltung komplexer Regelwerke zur Verfügung stehen.
  • Kleines Reisebüro mit mehreren Filialen in Österreich: Control D eignet sich hier, weil sich Filterregeln zentral im Dashboard für alle Standorte gleichzeitig pflegen lassen und der SIEM-Export eine Anbindung an ein bestehendes Monitoring-System ermöglicht, ohne an jedem Standort einzeln Hand anzulegen.

Migrationsleitfaden: Von einem Resolver zum nächsten wechseln

Der Wechsel zwischen den drei Diensten ist technisch unkompliziert, weil alle DNS-over-HTTPS und DNS-over-TLS unterstützen. Wer bereits einen der drei Dienste nutzt und zu einem anderen wechseln will, sollte folgende Schritte beachten, um den Übergang ohne Unterbrechung zu gestalten.

  1. Bestehende Konfiguration dokumentieren: Bei NextDNS und Control D vor dem Wechsel die eigenen Filterregeln, Allow- und Blocklisten exportieren oder notieren, da diese nicht automatisch übertragen werden.
  2. Konto beim Zieldienst anlegen: Bei Quad9 entfällt dieser Schritt komplett, bei NextDNS und Control D ist eine E-Mail-Registrierung notwendig, um die eigene Konfigurations-ID zu erhalten.
  3. Neue Konfiguration aufbauen: Filterkategorien, Allow- und Blocklisten im neuen Dashboard nachbilden. Bei Control D empfiehlt sich der Import über die API, falls viele individuelle Regeln bestehen.
  4. DNS-Einstellungen auf Geräteebene anpassen: Je nach Betriebssystem erfolgt das über die Netzwerkeinstellungen (Windows, macOS, iOS, Android) oder direkt im Router, um alle Geräte im Heimnetz gleichzeitig umzustellen.
  5. DoH-Profil statt klassischem DNS verwenden: Für maximalen Schutz sollte die verschlüsselte DoH- oder DoT-Variante der neuen Konfigurations-URL eingetragen werden, nicht nur die klassische IP-Adresse.
  6. Testphase von mindestens einer Woche einplanen: Parallel den alten Dienst als Fallback in den Netzwerkeinstellungen hinterlegen, falls im neuen Setup Fehlklassifizierungen auftreten.
  7. Abfrage-Logs der ersten Tage prüfen: Bei NextDNS und Control D lässt sich im Dashboard kontrollieren, ob legitime Dienste fälschlich blockiert werden, und die entsprechenden Domains zur Allowlist hinzufügen.
  8. Alte Konfiguration erst nach erfolgreichem Test löschen: Insbesondere bei Firmenumgebungen sollte die alte Konfiguration mindestens 30 Tage erhalten bleiben, um im Problemfall schnell zurückwechseln zu können.

Wer von Quad9 zu NextDNS oder Control D wechselt, merkt vor allem den Sprung von “keine Konfiguration nötig” zu “jede Filterregel selbst einrichten”. Das lohnt sich nur, wenn die zusätzlichen Funktionen wie Kategorien-Filter oder Dashboards auch tatsächlich genutzt werden. Sonst bleibt Quad9 für reine Malware-Abwehr die schlankere und günstigere Lösung.

Vor- und Nachteile von NextDNS

Vorteile: Granulares Profil-System pro Gerät, detailliertes Analyse-Dashboard mit Tracker-Erkennung, umfassende Kindersicherungs-Optionen, günstigster Einstiegspreis unter den beiden kostenpflichtigen Diensten, großzügiges kostenloses Kontingent mit 300.000 Abfragen monatlich.

Nachteile: Kein SIEM-Export oder API-Zugriff für Unternehmen, in manchen Benchmarks die höchste gemessene Latenz aller drei Dienste (DNS Gratis, Madrid), Konto-Pflicht für die Nutzung der Filterfunktionen, kein DoQ-Support.

Vor- und Nachteile von Control D

Vorteile: Beste gemessene Malware-Block-Rate mit 99,98 Prozent im IT-Administrator-Test, modernste Protokoll-Unterstützung inklusive DoQ und HTTP/3, SIEM-Streaming und API-Zugriff bereits im Einstiegstarif, Traffic-Umleitung über mehr als 60 Länder im Premium-Tarif, 18 granulare Filterkategorien.

Nachteile: Keine dauerhafte Gratisversion für Privatnutzer, im globalen BitLaunch-Durchschnitt die höchste gemessene Latenz unter den drei Diensten (27,7 ms), höherer Einstiegspreis als NextDNS, in Europa teils langsamer als Quad9 und NextDNS.

Vor- und Nachteile von Quad9

Vorteile: Komplett kostenlos ohne Account und ohne Abfragelimit, gemeinnütziger Betreiber mit Schweizer Sitz, niedrigste oder zweitniedrigste Latenz in zwei von drei Benchmarks, DNSSEC-Validierung, DNSCrypt-Support, IPv6 auf allen drei Diensten.

Nachteile: Kein Werbe- oder Tracker-Blocking, keine Kindersicherungs-Kategorien, kein Abfrage-Dashboard, niedrigere gemessene Malware-Block-Rate (96,66 Prozent) als Control D im selben Test.

Für wen eignet sich welcher Dienst? Fünf konkrete Empfehlungen

Die Entscheidung zwischen den drei Diensten lässt sich nicht pauschal treffen, sie hängt vom technischen Anspruch und Budget ab. Wer nur einen schnellen, kostenlosen Grundschutz vor Malware sucht und keine Lust auf Konfiguration hat, ist mit Quad9 am besten bedient, weil der Dienst ohne Konto und ohne laufende Kosten funktioniert. Wer Wert auf detaillierte Kontrolle über Jugendschutz, Werbeblocker und ein übersichtliches Dashboard legt und dafür 1,99 US-Dollar im Monat ausgeben will, sollte zu NextDNS Pro greifen. Unternehmen mit Compliance-Anforderungen und dem Wunsch nach SIEM-Integration liegen mit Control D richtig, trotz des höheren Preises.

Für Nutzer, die regelmäßig auf geoblockierte Streaming-Inhalte zugreifen wollen, ist Control D Full Control die einzige der drei Optionen mit integrierter Traffic-Umleitung. Technisch weniger versierte Nutzer, die einfach nur die Standard-Einstellungen ihres Routers austauschen wollen, fahren mit Quad9 am sichersten, weil hier keine fehlerhafte Konfiguration eines Profils droht. Schulen und gemeinnützige Organisationen mit begrenztem Budget profitieren wiederum von NextDNS, da die kostenlose Stufe für kleinere Einrichtungen oft bereits ausreicht, bevor ein Upgrade notwendig wird.

Kostenvergleich über drei Jahre: Was ein Haushalt wirklich zahlt

Ein Blick auf den Monatspreis allein greift zu kurz, denn gerade bei Abo-Diensten summieren sich kleine Beträge über die Jahre. Rechnet man die Jahrestarife der drei Anbieter über einen Zeitraum von drei Jahren hoch, ergeben sich deutliche Unterschiede in der Gesamtbelastung für einen typischen Haushalt. Bei Quad9 bleibt die Rechnung über die gesamte Zeit bei null, da keine Zahlung notwendig ist. Bei NextDNS Pro summieren sich die 19,90 US-Dollar Jahresgebühr über drei Jahre auf 59,70 US-Dollar. Control D mit dem Einstiegstarif “Some Control” kommt im selben Zeitraum auf 90,00 US-Dollar, bei “Full Control” sogar auf 180,00 US-Dollar.

Dienst / TarifJahrespreisKosten über 3 Jahre
Quad90,00 $0,00 $
NextDNS Free0,00 $ (mit Abfragelimit)0,00 $
NextDNS Pro19,90 $59,70 $
Control D Some Control30,00 $90,00 $
Control D Full Control60,00 $180,00 $

Für einen Einzelhaushalt ohne besondere Anforderungen an Traffic-Umleitung oder SIEM-Export ergibt sich daraus eine klare Empfehlung: Der Sprung von Quad9 zu NextDNS Pro kostet umgerechnet weniger als 5 US-Dollar im Quartal und bringt dafür ein vollständiges Analyse-Dashboard samt Kindersicherung. Der zusätzliche Sprung zu Control D Full Control lohnt sich finanziell nur, wenn die Traffic-Umleitungsfunktion auch tatsächlich regelmäßig genutzt wird, etwa für den Zugriff auf länderspezifische Streaming-Inhalte. Für Unternehmen relativiert sich die Rechnung ohnehin, da hier der Zeitaufwand für Einrichtung und Wartung meist stärker ins Gewicht fällt als der reine Abo-Preis pro Nutzer.

Grenzen von DNS-Filterung: Was keiner der drei Dienste leisten kann

Bei aller Begeisterung für gefilterte DNS-Dienste sollte man ihre Grenzen nicht ausblenden. DNS-Filterung schützt ausschließlich auf der Ebene der Namensauflösung. Greift eine Anwendung direkt auf eine IP-Adresse zu, ohne vorher eine Domain anzufragen, läuft die Verbindung an allen drei Diensten vorbei, egal ob NextDNS, Control D oder Quad9 im Einsatz ist. Auch Schadsoftware, die bereits auf einem Gerät aktiv ist und über bekannte, nicht gelistete Domains kommuniziert, wird nicht zwangsläufig erkannt, insbesondere wenn Angreifer regelmäßig neue, noch nicht blockierte Domains registrieren.

Ein weiterer Schwachpunkt betrifft Geräte oder Apps, die eigene, festgelegte DNS-Server fest im Code hinterlegt haben und die Systemeinstellungen ignorieren. Solche Anwendungen lassen sich nur durch zusätzliche Maßnahmen wie eine Firewall-Regel auf Router-Ebene zwingen, den eingestellten Resolver tatsächlich zu verwenden. Deshalb ersetzt keiner der drei Dienste eine vollständige Sicherheitsstrategie: Ein aktueller Virenscanner, regelmäßige Software-Updates und ein gesundes Misstrauen gegenüber unbekannten Links bleiben weiterhin notwendig. DNS-Filterung ist eine zusätzliche, wirkungsvolle Schutzschicht, aber keine Komplettlösung für IT-Sicherheit.

DNSSEC, DNSCrypt und weitere technische Details

Über die bereits genannten Protokolle DoH und DoT hinaus lohnt ein genauerer Blick auf zwei weitere technische Begriffe, die in der Diskussion um DNS-Sicherheit häufig auftauchen. DNSSEC validiert kryptografisch, dass eine DNS-Antwort tatsächlich vom zuständigen Nameserver stammt und nicht nachträglich manipuliert wurde, etwa durch einen Man-in-the-Middle-Angriff im lokalen Netzwerk. Laut eigenem FAQ unterstützt Quad9 DNSSEC-Validierung auf zwei von drei öffentlichen Diensten, während NextDNS und Control D die Validierung ebenfalls anbieten, allerdings ohne die genaue Aufteilung auf einzelne Dienstvarianten in derselben Detailtiefe zu veröffentlichen.

DNSCrypt ist ein älteres, von Quad9 zusätzlich unterstütztes Protokoll, das DNS-Anfragen ähnlich wie DoH verschlüsselt, dabei aber ein eigenes, schlankeres Format verwendet, das sich schon vor der breiten Verfügbarkeit von DoH in bestimmten Nutzer-Communities etabliert hatte. Für die große Mehrheit der Privatnutzer macht es in der Praxis kaum einen Unterschied, ob ein Dienst DNSCrypt zusätzlich unterstützt, da moderne Betriebssysteme und Browser heute standardmäßig auf DoH setzen. Relevant wird die Protokollwahl vor allem bei älteren Routern oder spezialisierten Linux-Distributionen, die DNSCrypt nativ unterstützen, DoH aber nur über zusätzliche Software nachrüsten können.

Häufige Fehler bei der Einrichtung vermeiden

Unabhängig davon, für welchen der drei Dienste man sich entscheidet, tauchen bei der Einrichtung regelmäßig dieselben Probleme auf. Ein häufiger Fehler ist, DNS nur auf einem einzelnen Gerät umzustellen, während der Router weiterhin den ungefilterten Standard-DNS des Internetanbieters verwendet. Dadurch bleibt der Schutz lückenhaft, sobald ein neues Gerät ins Heimnetz kommt, das nicht manuell konfiguriert wurde.

Ein zweiter verbreiteter Fehler betrifft die Protokollwahl: Wer lediglich die klassische IP-Adresse eines Resolvers einträgt, verzichtet auf die Verschlüsselung durch DoH oder DoT und verliert damit einen zentralen Vorteil dieser Dienste. Internetanbieter oder Netzwerkadministratoren können unverschlüsselte DNS-Anfragen weiterhin mitlesen. Außerdem vergessen viele Nutzer bei NextDNS und Control D, nach der Ersteinrichtung regelmäßig die Abfrage-Logs zu prüfen, wodurch fälschlich blockierte, aber harmlose Domains oft erst nach Tagen auffallen. Wer die Kategorien-Filter zu aggressiv einstellt, etwa bei Control D mit allen 18 Kategorien gleichzeitig, riskiert zudem, dass legitime Dienste wie Banking-Apps oder Firmen-VPNs ungewollt blockiert werden.

Support, Dokumentation und Community

Bei einem Dienst, der tief in die eigene Netzwerkinfrastruktur eingreift, zählt auch, wie schnell man bei Problemen Hilfe findet. NextDNS bietet nach eigenen Angaben Community-Support auf der kostenlosen Stufe und reagiert nach Erfahrungswerten aus Nutzerforen innerhalb von ein bis zwei Werktagen auf E-Mail-Anfragen. Für Geschäftskunden mit dem Business- oder Education-Tarif verspricht NextDNS zusätzlich E-Mail-Support mit höherer Priorität. Die offizielle Dokumentation deckt die gängigen Einrichtungsszenarien für Desktop, Mobilgeräte und Router ausführlich ab.

Control D positioniert sich mit seinem Fokus auf Unternehmenskunden auch beim Support entsprechend professioneller: SIEM-Integration und API-Zugriff sind bereits im günstigsten Tarif enthalten, was auf eine Zielgruppe hindeutet, die ohnehin eigene technische Ressourcen für die Einbindung mitbringt. Quad9 verzichtet als gemeinnützige Organisation auf einen klassischen Kundensupport im kommerziellen Sinn, bietet dafür aber ein öffentliches FAQ sowie eine aktive Community rund um das Projekt, in der sich technische Fragen meist schnell über Mailinglisten oder GitHub-Diskussionen klären lassen. Für Nutzer, die einen direkten Ansprechpartner mit garantierten Reaktionszeiten erwarten, ist das allerdings kein vollwertiger Ersatz für kommerziellen Support.

Verdict: Welcher DNS-Resolver gewinnt den Vergleich?

Ein einziger Gewinner lässt sich aus den Daten nicht ableiten, weil die drei Dienste unterschiedliche Zielgruppen bedienen. Nach reiner Datenlage schneidet Control D bei der Malware-Erkennung mit 99,98 Prozent am besten ab und bietet die modernste Protokoll-Unterstützung, verlangt dafür aber von Tag eins an eine Abo-Gebühr und zeigt im globalen BitLaunch-Test die höchste Latenz. Quad9 bleibt die pragmatischste Wahl für alle, die kostenlosen Basisschutz ohne Konfigurationsaufwand wollen, mit einer in zwei von drei Tests führenden Geschwindigkeit, aber ohne Komfortfunktionen. NextDNS liegt preislich zwischen den beiden Extremen und bietet das ausgewogenste Verhältnis aus Funktionsumfang, Preis und Kontrolle für Privathaushalte.

Wer eine klare Kaufempfehlung will: Für die breite Masse an Privatnutzern in Österreich ist NextDNS aktuell der beste Kompromiss aus Preis, Funktionsumfang und Kontrolle. Technisch versierte Nutzer mit Fokus auf maximale Malware-Abwehr und Unternehmens-Features greifen zu Control D. Wer einfach nur schnell und kostenlos abgesichert sein will, bleibt bei Quad9.

Häufig gestellte Fragen zu NextDNS, Control D und Quad9

Ist Quad9 wirklich komplett kostenlos?

Ja. Laut dem offiziellen FAQ von Quad9 ist der Dienst für alle Nutzer kostenlos, ohne Konto, ohne Vertrag und ohne Abfragelimit. Es gibt keine kostenpflichtige Pro-Version.

Was passiert bei NextDNS, wenn das kostenlose Kontingent von 300.000 Abfragen aufgebraucht ist?

Die DNS-Auflösung läuft weiter, allerdings ohne Filterung, bis der nächste Abrechnungsmonat beginnt. Die Internetverbindung wird dadurch nicht unterbrochen, nur der Schutz pausiert vorübergehend.

Welcher der drei Dienste ist am schnellsten?

Das lässt sich nicht pauschal beantworten. In zwei von drei ausgewerteten Benchmarks lag Quad9 vorne oder nah an NextDNS, im DNS-Gratis-Test aus Madrid lag dagegen Control D vor NextDNS. Die Latenz hängt stark vom eigenen Standort und dem nächstgelegenen Server des jeweiligen Anbieters ab, weshalb ein eigener Test am aussagekräftigsten ist.

Unterstützen alle drei Dienste DNS-over-HTTPS?

Ja. NextDNS, Control D und Quad9 unterstützen alle DoH und DoT. Control D geht zusätzlich einen Schritt weiter und bietet auch DNS-over-QUIC sowie DoH über HTTP/3 an, Quad9 ergänzt zusätzlich DNSCrypt.

Lohnt sich Control D für Privatnutzer, obwohl es keine Gratis-Version gibt?

Das hängt vom Bedarf ab. Für reine Malware-Abwehr ist der Aufpreis gegenüber Quad9 schwer zu rechtfertigen. Wer aber granulare Filterregeln, SIEM-Export oder Traffic-Umleitung über viele Länder braucht, bekommt mit Control D Funktionen, die NextDNS und Quad9 so nicht bieten.

Kann ich NextDNS, Control D oder Quad9 direkt im Router einrichten?

Ja, alle drei Dienste lassen sich laut ihren offiziellen Dokumentationen auf Router-Ebene konfigurieren, sodass alle Geräte im Heimnetz automatisch gefiltert werden, ohne jedes Gerät einzeln einzustellen.

Welcher Dienst eignet sich am besten für Kinderschutz-Einstellungen?

NextDNS bietet mit SafeSearch-Zwang, YouTube Restricted Mode und zeitgesteuerten Zugriffsregeln die umfassendste Kindersicherung der drei Dienste. Control D bietet zwar 18 Filterkategorien, aber keine ebenso detaillierten, zeitbasierten Regeln wie NextDNS. Quad9 bietet keine Kindersicherung an.

Gibt es eine unabhängige Prüfung der Logging-Praxis der drei Anbieter?

Eine öffentlich einsehbare, unabhängig durchgeführte Sicherheitsaudit-Dokumentation ließ sich für keinen der drei Dienste zum Redaktionsschluss verlässlich bestätigen. Nutzer mit hohen Datenschutzanforderungen sollten die aktuellen Datenschutzerklärungen direkt bei den Anbietern prüfen, bevor sie sich festlegen.

Was kostet der Wechsel von einem Dienst zum anderen?

Der Wechsel selbst ist in allen Fällen kostenlos, es fallen lediglich die regulären Abo-Gebühren des neu gewählten Dienstes an, falls es sich nicht um Quad9 handelt. Zeitlich sollte man für eine saubere Migration inklusive Testphase mit ein bis zwei Wochen rechnen, bis alle Geräte umgestellt und alle Filterregeln überprüft sind.