Mullvad har i næsten fire år kørt sin egen krypterede DNS-tjeneste som et gratis tilbud til hele internettet, ikke kun til betalende VPN-kunder. Den 3. september 2026 meldte det svenske firma ud, at det stopper. Fra den 2. november 2026 lukker de offentlige DoH-servere ned, og brugerne bliver i stedet henvist til den schweiziske non-profit Quad9. Det lyder som en teknisk fodnote, men beslutningen rammer et sprødt hjørne af privatlivsinfrastrukturen, som millioner af mennesker stoler på uden at tænke over det. Denne artikel gennemgår, hvad Mullvad faktisk har sagt, hvorfor timingen er interessant, og hvad det betyder for danske og nordiske brugere, der bruger DNS over HTTPS til at skjule deres opslag for internetudbyderen.

Hvad Mullvad Har Meddelt

Meddelelsen kom på Mullvads egen blog under overskriften “Shutting down our public encrypted DNS servers and sponsoring Quad9 instead”. Firmaet skriver, at det har drevet offentlige krypterede DNS-servere (DoH) siden 2022, men at de er overflødige for folk, der allerede bruger Mullvad VPN, fordi trafikken der er krypteret i forvejen, og fordi Mullvads interne DNS håndterer alle opslag inde i tunnelen. Servicen har derfor primært haft værdi i to sammenhænge: som standardopsætning i Mullvad Browser, når man ikke er koblet på VPN’en, og som et gratis, offentligt tilgængeligt værktøj for hvem som helst, der ønskede krypterede DNS-opslag uden at bruge Mullvads øvrige produkter.

Fra den 2. november 2026 stopper de manuelt konfigurerede DoH-servere med at virke. Brugere, der har sat Mullvads DNS op direkte i browseren, styresystemet eller på routeren, skal selv flytte til en anden udbyder inden fristen. Mullvad peger konkret på Quad9 og henviser til deres opsætningsguider. Selskabet skriver samtidig, at man fremover vil støtte Quad9 i stedet for selv at drive tjenesten, og at ressourcerne, der før gik til egen drift, nu går til finansiel støtte af Quad9 Foundation.

Den Officielle Begrundelse: Specialisering Frem For Duplikering

Mullvads egen forklaring er kort og ligetil. “Running a privacy-focused public DNS service is a highly specialized undertaking, and the Quad9 Foundation is the undisputed leader in the field,” skriver firmaet på sin blog. Med andre ord: at drive en global, sikker og pålidelig gratis DNS-tjeneste kræver et andet apparat end at drive VPN-servere, og Mullvad vurderer, at det er spild af ressourcer at forsøge at gøre det halvt så godt som en organisation, der allerede gør det fuldt ud. Beslutningen bliver derfor solgt som en effektivisering snarere end en nedskæring: “Rather than duplicating their efforts to achieve only part of what they do, we’re putting those resources toward financially supporting Quad9 instead”, som det hedder i det afsluttende afsnit af meddelelsen.

Mullvad nævner ikke økonomisk pres som årsag. Sproget handler om arbejdsdeling, ikke om nedskæringer. Alligevel falder beslutningen i en periode, hvor Mullvad har haft flere sikkerhedsrelaterede historier i overskrifterne, hvilket gør, at nogle brugere naturligt spekulerer i, om lukningen også handler om at frigøre teknisk kapacitet til andre presserende opgaver. Mullvad har ikke bekræftet den fortolkning, og den bør derfor behandles som spekulation, ikke fakta.

Tidslinjen: Fra RFC-Standard Til Lukning I 2026

DNS over HTTPS er ikke en ny opfindelse. Protokollen blev standardiseret af IETF i RFC 8484 i oktober 2018 som en metode til at sende DNS-forespørgsler over almindelig HTTPS-trafik på port 443, så de i praksis ligner enhver anden krypteret webforbindelse. Det gjorde det sværere for internetudbydere og netværksadministratorer at se eller blokere DNS-opslag baseret på simpel portfiltrering. Firefox begyndte at rulle DoH ud som standard i USA i 2019 med Cloudflare som betroet resolver, og Chrome fulgte efter med sin “Secure DNS”-funktion, som automatisk opgraderer forbindelsen, hvis den valgte udbyder understøtter det.

Mullvad lancerede sin egen offentlige DoH-tjeneste i 2022, fire år efter standarden blev født. Nu, i 2026, trækker firmaet sig fra det felt igen. Det giver tjenesten en levetid på omkring fire år, hvilket er kort i infrastruktur-sammenhæng, men langt nok til, at den nåede at blive standardvalget i Mullvad Browser og til at blive anbefalet i adskillige privatlivsguider på tværs af Europa. Lukningen den 2. november 2026 markerer altså ikke enden på DoH som teknologi, men enden på ét af de mere kendte gratis alternativer til de store kommercielle udbydere.

Hvad Er DNS Over HTTPS, Og Hvorfor Betyder Det Noget?

Almindelig DNS sender opslag i klartekst. Når en bruger skriver et domænenavn i browseren, sendes forespørgslen ukrypteret til en resolver, typisk den, internetudbyderen stiller op som standard. Det betyder, at udbyderen, og potentielt alle mellem brugeren og resolveren, kan se præcis hvilke domæner brugeren besøger, selv hvis selve websidebesøget senere foregår over HTTPS. DNS over HTTPS og DNS over TLS løser det ved at kryptere selve opslaget. DoH bruger port 443, samme port som al anden HTTPS-trafik, hvilket gør det svært at skelne fra almindelig websurfing. DoT bruger typisk port 853, hvilket gør protokollen lettere at identificere og potentielt blokere på netværksniveau, men til gengæld nemmere at overvåge for administratorer, der ønsker det.

Det er dog vigtigt at forstå begrænsningen: kryptering af selve DNS-opslaget skjuler ikke brugerens IP-adresse for de websteder, der besøges. Det beskytter mod aflytning undervejs, ikke mod identifikation ved selve destinationen. Den nuance forsvinder ofte i markedsføringen af krypteret DNS, men den er central for at forstå, hvad Mullvads tjeneste faktisk gjorde, og hvad den ikke gjorde. For brugere, der allerede kører gennem en VPN-tunnel, var den offentlige DoH-tjeneste da også reelt overflødig, præcis som Mullvad selv påpeger.

Hvem Rammes Af Ændringen?

Mullvad deler konsekvenserne op i tre grupper. For det første Mullvad Browser-brugere, der har beholdt standardindstillingerne eller den indbyggede reklameblokerings-variant af DoH. De bliver automatisk flyttet til Quad9 uden at skulle gøre noget. For det andet brugere, der selv har tilpasset DoH-opsætningen i browseren, for eksempel til en anden variant af Mullvads tjeneste såsom “base”, “extended” eller “family”. De bliver ikke automatisk ændret og skal selv nulstille indstillingen for at undgå en død forbindelse efter den 2. november. For det tredje brugere med manuelt konfigurerede DoH-profiler på iOS og macOS. De profiler stopper med at virke helt, og Mullvad henviser direkte til at installere Quad9’s tilsvarende profiler i stedet.

Fælles for alle tre grupper er, at Mullvad VPN-abonnementet i sig selv ikke påvirkes. VPN-tunnellens interne DNS-håndtering er en separat mekanisme og fortsætter uændret. Det er kun den offentligt tilgængelige, gratis DoH-tjeneste, der lukker, den tjeneste, som i praksis også blev brugt af folk, der aldrig har betalt Mullvad en krone.

Sådan Migrerer Du Til Quad9 Før 2. November

For de fleste browserbrugere er skiftet enkelt: Quad9 tilbyder egne DoH-endepunkter, og de fleste moderne browsere lader brugeren vælge en anden krypteret DNS-udbyder under indstillinger for netværk eller privatliv. Mullvad Browser-brugere, der har en tilpasset opsætning, bør aktivt ændre den tilbage til standard eller manuelt pege på Quad9’s adresser. iOS- og macOS-brugere med en Mullvad DoH-profil skal afinstallere den gamle profil og installere Quad9’s officielle konfigurationsprofil i stedet, ellers mister enheden krypteret DNS helt, når profilen holder op med at virke.

  • Tjek om du har en manuel DoH- eller DNS-profil aktiv på telefon, computer eller router.
  • Bruger du Mullvad Browser med standardindstillinger, skal du ikke gøre noget, skiftet sker automatisk.
  • Har du en tilpasset “base”, “extended” eller “family”-variant, skal du nulstille til standard eller sætte Quad9 op manuelt.
  • På iOS og macOS: fjern den gamle Mullvad DoH-profil, og installer Quad9’s officielle profil før 2. november 2026.
  • Overvej at sætte to uafhængige resolvere op, for eksempel Quad9’s 9.9.9.9 og en anden udbyder, så et enkelt udfald ikke lammer din DNS-opløsning.

Quad9: Den Schweiziske Non-Profit, Der Overtager

Quad9 er ikke et nyt navn for folk, der interesserer sig for privatliv, men få kender detaljerne. Organisationen er en schweizisk fond med adresse hos SWITCH i Zürich og blev lanceret offentligt i 2017 med et erklæret mål om at være GDPR-kompatibel fra starten. Ifølge Quad9’s egen beskrivelse fra 2025 driver fonden infrastruktur i mere end 245 lokationer fordelt på over 115 lande og blokerer efter eget udsagn hundredvis af millioner malware-, phishing- og spyware-hændelser dagligt for et estimeret brugertal på over 100 millioner mennesker.

Den filtrerede standardadresse er 9.9.9.9 (samt 149.112.112.112), mens Quad9 også tilbyder en ufiltreret adresse, 9.9.9.10, til brugere, der ikke ønsker automatisk blokering af ondsindede domæner. Fonden hævder ikke at logge klienters IP-adresser og ikke at gemme nogen erstatningsidentifikator, der kunne bruges til at genkende en bruger over tid. Der findes dog ikke i den tilgængelige dokumentation en uafhængig, offentliggjort revision, der bekræfter de påstande på samme måde, som flere VPN-selskaber efterhånden får lavet no-logs-audits. Det er en vigtig sondring: Quad9’s politik er en erklæring, ikke en attesteret revision, indtil andet er dokumenteret.

Sammenligning: Quad9 Mod De Store Alternativer

For at sætte Mullvads valg i perspektiv er det nyttigt at se på, hvordan Quad9 adskiller sig fra de andre store gratis DNS-resolvere, danske og nordiske brugere typisk møder. Ingen af dem er identiske i tilgang, og forskellene handler lige så meget om forretningsmodel som om teknik.

UdbyderDoHDoTMalware-blokering som standardLogningsprofil
Quad9 (9.9.9.9)JaJaJaIngen logning af klient-IP ifølge egen politik
Cloudflare (1.1.1.1)JaJaNej (kræver separat filtreret adresse)Sletter offentlige resolver-logs, ifølge egne oplysninger, inden for cirka 25 timer
Google Public DNS (8.8.8.8)JaJaNejGemmer midlertidige og aggregerede data til drift og sikkerhed
NextDNSJaJaKonfigurerbar, ikke standardBrugerstyret, gratisplan begrænset til 300.000 forespørgsler pr. måned
AdGuard DNSJaJaJa, for reklamer og trackere (malware varierer efter endepunkt)Politik afhænger af valgt endepunkt (offentlig/familie/privat)

Det springende punkt er, at Quad9 er den eneste af de fem, der som standard kombinerer kryptering med aktiv trusselsblokering og samtidig hævder slet ikke at logge klient-IP’er. Cloudflare og Google er hurtige og udbredte, men ingen af dem blokerer malware på deres primære adresse, og ingen af dem er non-profit-organisationer uden kommercielle interesser i brugerdata. NextDNS og AdGuard giver mere kontrol, men kræver, at brugeren selv konfigurerer beskyttelsen aktivt i stedet for at få den med som standard.

Hvorfor Konsolidering Bekymrer Sikkerhedsfolk

Set isoleret er Mullvads beslutning fornuftig forretningslogik. Set i en bredere sammenhæng er den endnu et eksempel på, at antallet af aktører, der driver kritisk, gratis privatlivsinfrastruktur, bliver mindre, ikke større. Cloudflare, Google, Cisco (OpenDNS/Umbrella), Quad9, AdGuard og NextDNS dækker allerede tilsammen en stor del af den krypterede DNS-trafik, der findes globalt. Der findes ikke et præcist, autoritativt tal for, hvor stor en andel af al internettrafik der i dag bruger DoH eller DoT, fordi målingen er fordelt på tværs af browsere, styresystemer, apps, virksomhedsnetværk og VPN-tjenester, men strukturen i markedet er tydelig: det er relativt få organisationer, der bærer en uforholdsmæssig stor del af belastningen.

Når endnu en aktør, selv en mindre en, trækker sig fra at drive egen infrastruktur og i stedet henviser til den samme håndfuld store spillere, bliver internettet en anelse mere skrøbeligt over for enkeltpunkts-fejl. Går Quad9 ned, opstår et hul, som tidligere ville have været delvist dækket af alternativer som Mullvads egen tjeneste. Det er ikke en dramatisk sikkerhedsrisiko i sig selv, men det er den slags langsomme centralisering, privatlivsorganisationer typisk advarer imod, fordi den gør det lettere for en enkelt aktørs fejl, politik eller juridiske pres til at få bredere konsekvenser.

Mullvads Turbulente 2026: Mønsteret Bag Lukningen

DNS-lukningen kommer ikke i et vakuum. Ser man på Mullvads egen blog gennem 2026, tegner der sig et mønster af hyppige, tekniske afsløringer og justeringer. I april 2026 udsendte firmaet en opdatering om at tvinge al app-trafik ind i VPN-tunnelen, som reaktion på en trafiklækage, der først blev opdaget tidligere samme forår. I maj 2026 fulgte to separate sager: en fingerprinting-fejl mellem VPN-servere, som Mullvad blev opmærksom på den 15. maj, og en ny opdagelse af, at enhver app på nyere Android-versioner kunne lække trafik uden om tunnelen. I juni 2026 bestod Mullvads Android-app for anden gang en sikkerhedsvurdering kaldet MASA, udført af Leviathan Security Group, hvilket firmaet fremhævede som et positivt modstykke til forårets problemer.

I juli 2026 måtte Mullvad desuden forholde sig til en kontrovers om, at en af firmaets ejere havde doneret penge til et svensk politisk parti, hvilket skabte debat i brugerfællesskabet om firmaets uafhængighed. I august fulgte en produktopdatering med nye Multihop-tilstande, og i september, kort før DNS-meddelelsen, offentliggjorde Mullvad endnu en Android-trafiklækage. Ingen af disse hændelser er direkte forbundet til DNS-beslutningen ifølge Mullvad selv, men de tegner et billede af et firma, der i løbet af et enkelt år har brugt betydelig kommunikationskapacitet på at rydde op efter tekniske fejl og forklare organisatoriske spørgsmål. Det gør en beslutning om at outsource en ikke-kerneopgave som offentlig DNS-drift til en specialiseret partner mere forståelig, uanset om ressourceprioritering var den formelle begrundelse eller ej.

Betydning For Danmark Og Norden

Mullvad er svensk, hjemmehørende i Göteborg, og har historisk haft en stærk position blandt nordiske brugere, der ønsker en VPN- og privatlivsudbyder tættere på hjemmemarkedet end de amerikanske eller britiske alternativer. Danske og norske brugere, der har fulgt privatlivsguider gennem årene, vil ofte have set Mullvads DNS-adresser nævnt som et gratis, europæisk alternativ til Cloudflare og Google. Den anbefaling forsvinder nu som selvstændig mulighed og erstattes reelt af Quad9, som ganske vist også opererer i Europa, men er organiseret som en schweizisk fond og dermed uden for EU’s retlige rammer i streng forstand, om end med et langvarigt tilstrækkelighedsniveau i forhold til EU’s databeskyttelsesregler.

For danske virksomheder og offentlige institutioner, der har anbefalet eller selv brugt Mullvads offentlige DNS som en del af en bredere sikkerhedsopsætning, betyder det, at DNS-konfigurationen skal gennemgås inden fristen den 2. november 2026. Det er en lille, men konkret opgave for it-afdelinger, der har standardiseret på Mullvads adresser i firewallregler, DHCP-opsætninger eller enhedsprofiler. Ingen dansk myndighed har på nuværende tidspunkt kommenteret sagen offentligt, og den bør derfor primært behandles som en teknisk driftssag, ikke en regulatorisk historie.

Jurisdiktion: Hvad Betyder Det, At Quad9 Er Schweizisk?

Et tilbagevendende spørgsmål i privatlivskredse er, om det gør en forskel, at data flyder til en organisation uden for EU. Schweiz har haft en formel tilstrækkelighedsafgørelse fra EU-Kommissionen siden år 2000, hvilket betyder, at persondata i udgangspunktet kan overføres til schweiziske organisationer uden yderligere kontraktuelle garantier, på samme måde som inden for EU/EØS. Det adskiller Quad9’s situation markant fra tilfælde, hvor data sendes til lande uden en sådan afgørelse, hvor virksomheder typisk skal ty til standardkontraktbestemmelser eller andre overførselsmekanismer. Quad9 fremhæver da også selv, at tjenesten er designet til at være GDPR-kompatibel, hvilket ikke er en juridisk nødvendighed for et schweizisk selskab, men et bevidst valg, der signalerer, at organisationen ønsker at appellere til europæiske brugere og myndigheder.

Det ændrer dog ikke ved, at Quad9 opererer under schweizisk, ikke europæisk, tilsyn, hvilket betyder, at det er schweiziske databeskyttelsesmyndigheder, ikke Datatilsynet eller andre EU-tilsyn, der har den primære håndhævelseskompetence, hvis noget går galt. For de fleste almindelige brugere er forskellen teoretisk, men for organisationer med strenge compliance-krav er det en detalje, der bør indgå i risikovurderingen, når man vælger DNS-leverandør til virksomhedsudstyr.

Hvad Siger Mullvad Selv?

Der er endnu ikke offentliggjort uafhængige ekspertreaktioner fra organisationer som EFF eller Privacy Guides specifikt om denne lukning, så de mest citerbare kilder er Mullvads egne udmeldinger. De er alligevel værd at citere direkte, fordi ordvalget afslører, hvordan firmaet selv rammesætter beslutningen. Mullvad skriver: “We want a public service to be available”, hvilket understreger, at firmaet ikke ønsker at efterlade et tomrum, blot at overlade opgaven til en anden aktør.

Videre forklarer firmaet retningen med ordene: “Going forward, we will support Quad9 instead of running it ourselves”, og begrunder valget af netop Quad9 med, at “Running a privacy-focused public DNS service is a highly specialized undertaking, and the Quad9 Foundation is the undisputed leader in the field”. Til sidst opsummerer Mullvad hele logikken i sætningen: “Rather than duplicating their efforts to achieve only part of what they do, we’re putting those resources toward financially supporting Quad9 instead”. Firmaet gentog den præcise lukkedato på sin egen X-konto: “On November 2nd 2026 our public Encrypted DNS servers will be shut down”, hvilket fjerner enhver tvivl om fristen for brugere, der endnu ikke har flyttet deres opsætning.

Markedet For Krypteret DNS I Tal

For at give et samlet overblik over den infrastruktur, danske og nordiske brugere reelt er afhængige af, når de vælger krypteret DNS, opsummerer tabellen nedenfor de vigtigste, verificerbare tal fra de involverede organisationer.

NøgletalDetalje
Mullvads DoH-tjeneste lanceret2022
Mullvads DoH-tjeneste lukker2. november 2026
Levetid for tjenestenCirka 4 år
DoH standardiseret (RFC 8484)Oktober 2018
Quad9 offentligt lanceret2017
Quad9 hovedkvarterZürich, Schweiz (c/o SWITCH)
Quad9 tilstedeværelse245+ lokationer i 115+ lande (2025-tal)
Quad9 estimerede brugere100+ millioner
NextDNS gratis-grænse300.000 forespørgsler pr. måned
Cloudflares oplyste log-sletningCirka 25 timer for offentlig resolver-log

Fem Forudsigelser For DNS-Landskabet

På baggrund af beslutningen og den bredere kontekst peger udviklingen i nogle relativt klare retninger for de kommende år.

  • Flere mindre VPN- og browserfirmaer vil droppe egen DNS-drift til fordel for sponsorater eller partnerskaber med etablerede aktører som Quad9, fordi driftsomkostningerne ved at gøre det ordentligt er høje.
  • Quad9 vil sandsynligvis vokse yderligere i brugertal, efterhånden som flere Mullvad Browser- og VPN-brugere migreres over, hvilket øger presset på fondens egen kapacitet og finansiering.
  • EU’s eget DNS4EU-initiativ vil formentlig blive fremhævet endnu mere i politiske diskussioner som et modsvar til konsolideringen omkring et fåtal af globale, ikke-europæisk kontrollerede resolvere.
  • Flere sikkerhedsguider og virksomheders it-politikker vil begynde at anbefale redundans med to uafhængige resolvere som standardpraksis i stedet for at pege på én enkelt gratis tjeneste.
  • Brugere med forældede, manuelt konfigurerede DoH- eller DNS-profiler vil fortsat blive overrasket af lignende nedlukninger fremover, hvilket sandsynligvis vil skubbe flere over på udbydere med automatiske opdateringsmekanismer, som Mullvad Browsers indbyggede standardvalg.

Ofte Stillede Spørgsmål

Skal jeg gøre noget, hvis jeg bruger almindelig Mullvad VPN?
Nej. VPN-tunnellens interne DNS-håndtering er upåvirket af lukningen. Ændringen gælder kun den offentlige, gratis DoH-tjeneste, som også kunne bruges uden et VPN-abonnement.

Hvornår lukker Mullvads offentlige DNS helt?
Den 2. november 2026, ifølge Mullvads egen meddelelse og opslag på X.

Hvad skal jeg gøre, hvis jeg bruger Mullvad Browser?
Har du standardindstillingerne eller den indbyggede reklameblokerings-variant, sker skiftet til Quad9 automatisk. Har du selv tilpasset en variant som “base”, “extended” eller “family”, skal du selv nulstille eller opdatere opsætningen.

Jeg har en Mullvad DNS-profil på min iPhone eller Mac, hvad gør jeg?
Den profil stopper med at virke efter fristen. Fjern den, og installer i stedet Quad9’s officielle iOS- eller macOS-profil.

Er Quad9 lige så privat som Mullvads egen tjeneste var?
Quad9 hævder ikke at logge klienters IP-adresser og har en længere driftshistorik som specialiseret DNS-udbyder end Mullvads sideprojekt. Der findes dog ikke en offentliggjort, uafhængig revision af påstanden på nuværende tidspunkt, så vurderingen hviler på Quad9’s egen politik.

Betyder det noget, at Quad9 er schweizisk og ikke europæisk?
Schweiz har haft en EU-tilstrækkelighedsafgørelse siden år 2000, så dataoverførsler er lettere end til lande uden en sådan afgørelse. Håndhævelsen ligger dog hos schweiziske, ikke europæiske, tilsynsmyndigheder.

Blokerer Quad9 malware som standard, i modsætning til Cloudflare og Google?
Ja. Quad9’s standardadresse 9.9.9.9 blokerer kendte ondsindede domæner som en indbygget funktion, mens Cloudflares 1.1.1.1 og Googles 8.8.8.8 kræver separate, filtrerede adresser for tilsvarende beskyttelse.

Bør jeg bruge to forskellige DNS-udbydere for en sikkerheds skyld?
Det er en fornuftig praksis. Ved at kombinere for eksempel Quad9’s 9.9.9.9 med en anden uafhængig resolver undgår man, at et enkelt udfald eller en fremtidig lukning efterlader enheden uden fungerende DNS-opløsning.