Kotiverkon oletus-DNS kulkee lähes aina operaattorin palvelimien kautta selväkielisenä, ja moni suomalainen käyttäjä ei tiedä, että jokainen verkko-osoite näkyy siellä lokitettuna. NextDNS on pilvipohjainen DNS-suodatus- ja salauspalvelu, joka hoitaa saman tehtävän kuin kotiin asennettava Pi-hole, mutta ilman omaa palvelinta. Tässä oppaassa asennat NextDNS:n tietokoneelle, puhelimeen ja reitittimelle vaihe vaiheelta, valitset oikean salausprotokollan ja rakennat toimivan kotiverkon yksityisyysratkaisun ilman ylimääräisiä laitteita. Kesto on noin 60 minuuttia, jos asennat palvelun kaikille laitetyypeille peräkkäin.

Miksi tavallinen DNS paljastaa koko selaushistoriasi

Joka kerta kun laite avaa verkko-osoitteen, se kysyy ensin DNS-palvelimelta, mihin IP-osoitteeseen kyseinen nimi osoittaa. Oletuksena tämä kysely kulkee selväkielisenä UDP-pakettina operaattorin palvelimelle, eikä salaus kata sitä, vaikka itse verkkosivu latautuisikin HTTPS:n yli. Kuka tahansa samassa verkkosegmentissä, esimerkiksi avoimessa kahvilan Wi-Fi-verkossa, voi periaatteessa lukea nämä kyselyt ja koota niistä selväpiirteisen listan sivustoista, joilla käyt, vaikka ei näkisikään sivujen sisältöä.

Sama koskee kotiverkkoa. Operaattori näkee jokaisen DNS-kyselyn, ellei liikennettä ole erikseen salattu DoH- tai DoT-protokollalla, ja monissa maissa operaattorit säilyttävät näitä lokeja viranomaisvelvoitteiden vuoksi pidempään kuin käyttäjä olettaisi. Toinen riski on DNS-kaappaus (DNS hijacking) ja välimuistin myrkytys (cache poisoning), joissa hyökkääjä syöttää väärän IP-osoitteen vastaukseen ja ohjaa käyttäjän huomaamatta väärennetylle kirjautumissivulle. Näitä riskejä vastaan auttavat sekä liikenteen salaus että DNSSEC-allekirjoitusten tarkistus, jotka molemmat kuuluvat NextDNS:n oletusasetuksiin.

Selainten sisäänrakennetut DoH-asetukset, kuten Firefoxin tai Chromen oma salattu DNS, ratkaisevat vain salauksen puolen. Ne eivät anna käyttäjälle näkyvyyttä siihen, mitä laitteet kyselevät, eivätkä tarjoa sisältösuodatusta tai lokien hallintaa. NextDNS yhdistää molemmat: liikenne kulkee salattuna, ja käyttäjä näkee ja hallitsee jokaisen kyselyn hallintapaneelista käsin.

Mikä NextDNS on ja miksi pilvipohjainen DNS-suodatus kannattaa

NextDNS on yhdysvaltalainen yritys, jonka perustivat Romain Cointepas ja Olivier Poitrey vuonna 2019. Yhtiö on rekisteröity Wilmingtoniin, Delawareen, ja se kuvailee itseään täysin perustajiensa omistamaksi ja rahoittamaksi: yhtiö ei ole ottanut vastaan ulkopuolista pääomasijoitusta, minkä vahvistavat sekä Tracxnin yritystietokanta että NextDNS:n oma tietosuojaseloste. Käytännössä palvelu toimii kuten Cloudflaren 1.1.1.1 tai Google Public DNS, mutta lisää päälle sisältösuodatuksen, haittaohjelmatorjunnan ja yksityiskohtaisen hallintapaneelin, joka näyttää jokaisen laitteen DNS-kyselyt reaaliajassa.

Ero Pi-holeen on rakenteellinen. Pi-hole pyörii omalla laitteistolla, yleensä Raspberry Pillä, ja vaatii ylläpitoa, sähköä ja käytännössä aina verkko-osoitteen kiinnityksen. NextDNS taas on pilvipalvelu: luot profiilin selaimessa, osoitat laitteet sen resolveriosoitteeseen, ja suodatus toimii myös kodin ulkopuolella matkapuhelinverkossa. Tämä tekee palvelusta houkuttelevan varsinkin niille, jotka haluavat DNS-tason suojan kannettavalle tietokoneelle tai puhelimelle ilman että pitää pystyttää VPN:ää tai omaa palvelinta joka paikkaan.

NextDNS sopii parhaiten käyttäjälle, joka haluaa DNS-tason mainos- ja seurantaeston sekä perheen sisältösuojauksen ilman erillistä laitteistoa ja on valmis hyväksymään, että data kulkee yhdysvaltalaisen yrityksen kautta. Se sopii huonommin käyttäjälle, jonka ehdoton vaatimus on pitää kaikki DNS-data EU:n sisällä omalla laitteistolla, jolloin kannattaa harkita ensisijaisesti itse hostattua Pi-holea tai Unbound-resolveria eurooppalaisella palvelimella.

NextDNS tukee nykyaikaisia salattuja DNS-protokollia, DNSSEC-validointia oletuksena ja antaa käyttäjän itse päättää, kuinka pitkään kyselylokeja säilytetään. Ilmainen taso riittää yhden hengen talouteen tai testaamiseen, ja maksullinen Pro-taso poistaa kyselyrajan kokonaan.

NextDNS verrattuna muihin salattuihin DNS-palveluihin

Cloudflaren 1.1.1.1 ja Quad9 ovat tunnetuimmat ilmaiset julkiset DNS-resolverit, jotka niin ikään tukevat DoH:ta ja DoT:ia. Ero NextDNS:ään on siinä, mitä käyttäjä saa itse hallintaansa. Cloudflare ja Quad9 toimivat kiinteinä resolvereina, joissa käyttäjä ei voi muokata suodatuslistoja, nähdä omia kyselyjään lokeista tai luoda erillisiä profiileja eri laitteille. NextDNS taas rakentuu juuri tämän hallinnan ympärille: jokainen profiili on muokattavissa erikseen, ja käyttäjä päättää itse, mitä dataa tallennetaan.

Tämä ero näkyy myös käyttötarkoituksessa. Jos tarvitset vain nopean ja yksityisemmän korvaajan operaattorin oletus-DNS:lle etkä halua käyttää aikaa asetuksiin, Cloudflaren 1.1.1.1 tai Quad9 riittää sellaisenaan ilman tiliä tai profiilia. Jos taas haluat estää mainoksia, seurantaa tai tiettyjä sisältöluokkia verkkotasolla ja nähdä, mitkä laitteet kyselevät mitäkin, NextDNS on siihen rakennettu tarkoitukseen sopivampi, koska se tarjoaa sekä suodatuksen että näkyvyyden yhdessä paketissa ilman erillistä Pi-hole-laitteistoa.

Esivaatimukset: tilit, versiot ja laitteet

Ennen kuin aloitat, varmista että käytössäsi on seuraavat asiat. Lista kattaa kaikki tässä oppaassa käsiteltävät asennustavat, mutta et tarvitse kaikkia kohtia, jos asennat palvelun vain yhdelle laitteelle.

  • Sähköpostiosoite tilin luomista varten osoitteessa my.nextdns.io
  • NextDNS CLI -komentorivityökalu, versio 1.47.3 (julkaistu 3.6.2026), Linux- ja FreeBSD-asennuksiin
  • Windows 10/11 tai macOS, jos käytät virallista työpöytäsovellusta CLI:n sijaan
  • Reititin, jossa on DNS over TLS -tuki (esimerkkinä OpenWrt 23.05 tai uudempi) tai pfSense/OPNsense-palomuuri koko kotiverkon kattavaan asennukseen
  • iOS 16+ tai Android 10+ mobiiliasennuksia varten
  • Pääsy reitittimen tai palomuurin hallintapaneeliin pääkäyttäjän oikeuksin
  • Noin 60 minuuttia aikaa, jos käyt läpi tietokoneen, puhelimen ja reitittimen asennuksen samalla kertaa

Versionumeroilla on merkitystä erityisesti CLI:n kohdalla. NextDNS CLI 1.47.3 sisältää korjauksia aiempien versioiden yhteysvakauteen, joten jos asennat palvelun palvelinkäyttöön tarkoitetulle koneelle, kannattaa aina tarkistaa GitHubin julkaisusivulta, onko saatavilla uudempi versio kuin tässä oppaassa mainittu, sillä asennusskripti hakee automaattisesti aina uusimman julkaisun.

Et tarvitse luottokorttia. Ilmainen taso sallii 300 000 DNS-kyselyä kuukaudessa, minkä jälkeen profiili muuttuu tavalliseksi suodattamattomaksi resolveriksi kuukauden loppuun asti, dokumentoi NextDNS:n oma ohjesivusto. Tavallinen kahden hengen kotitalous kuluttaa harvoin koko kiintiötä, mutta jos käytät palvelua usealle laitteelle ja haluat jatkuvan lokituksen, Pro-tilaus maksaa 1,99 dollaria kuukaudessa tai 19,90 dollaria vuodessa ja poistaa kyselyrajan kokonaan.

Suomalaisen kotiverkon DNS-oletukset ja miksi ne kannattaa vaihtaa

Suomalaiset laajakaista- ja mobiilioperaattorit antavat reitittimelle ja puhelimelle oletuksena oman DNS-palvelimensa DHCP:n kautta, aivan kuten operaattorit muuallakin. Tämä ei sinänsä ole poikkeuksellista, mutta se tarkoittaa, että jokainen kysely kulkee operaattorin infrastruktuurin läpi selväkielisenä, ellei liikennettä ole erikseen salattu. Moni mobiililaajakaistaliittymä toimii lisäksi operaattorin CGNAT-verkon (Carrier-Grade NAT) takana, jolloin useat asiakkaat jakavat saman julkisen IPv4-osoitteen. Tämä vaikuttaa suoraan NextDNS-asennukseen: pelkkä IP-osoitteeseen perustuva tunnistus ei toimi CGNAT:in takana, joten mobiiliyhteyksillä on pakko käyttää DoH-, DoT- tai DoQ-protokollaa, joissa profiilitunniste kulkee osana osoitetta eikä pelkän lähde-IP:n varassa.

Toinen Pohjoismaissa yleinen tilanne on useamman operaattorin ristikkäiskäyttö samassa taloudessa: kiinteä valokuituliittymä yhdeltä operaattorilta ja mobiililaajakaista toiselta. Tällöin kannattaa varmistaa, että sekä reitittimen että jokaisen mobiililaitteen DNS-asetus osoittaa erikseen NextDNS:ään, koska oletusasetusten palautuminen operaattorin omaan resolveriin tapahtuu helposti huomaamatta esimerkiksi laitteen tehdasasetuksiin palautuksen tai operaattorin vaihdon yhteydessä. Yleisiä suomalaisia tietosuojaan liittyviä kysymyksiä ja ohjeistuksia voi tarkistaa Liikenne- ja viestintävirasto Traficomin ja Kyberturvallisuuskeskuksen sivuilta, jotka julkaisevat säännöllisesti suosituksia verkkoyhteyksien turvaamisesta kotikäyttäjille.

Vaihe 1-2: Tilin ja profiilin luominen NextDNS:ään

Avaa selaimessa my.nextdns.io ja luo tili sähköpostiosoitteella. Rekisteröinnin jälkeen palvelu luo automaattisesti ensimmäisen profiilin ja antaa sille kuusimerkkisen tunnisteen, esimerkiksi 3d6ad4. Tätä tunnistetta käytät jokaisessa asennusvaiheessa myöhemmin, joten kirjoita se muistiin.

Jos suunnittelet erillisiä profiileja esimerkiksi lapsille, vieraille tai työkoneelle, luo ne jo tässä vaiheessa Profiles-valikosta. Jokainen profiili saa oman tunnisteensa ja omat asetuksensa, joten voit suodattaa lapsen tablettia tiukemmin kuin omaa työkonettasi ilman että asetukset menevät sekaisin. Kotiverkon reitittimelle kannattaa yleensä varata oma profiili, koska silloin näet hallintapaneelista, tuleeko kysely reitittimen vai yksittäisen laitteen kautta.

Setup-välilehdeltä löydät jokaiselle profiilille valmiit resolveriosoitteet: IPv4- ja IPv6-osoitteet DoT/DoQ-käyttöön sekä DoH-osoitteen muotoa https://dns.nextdns.io/<profiili-id>. Näitä tarvitset seuraavissa vaiheissa riippumatta siitä, asennatko palvelun tietokoneelle, puhelimelle vai reitittimelle.

Vaihe 3: Suojausasetusten ja suodatuslistojen valinta

Ennen laitteiden liittämistä kannattaa käydä läpi profiilin Security- ja Privacy-välilehdet. Security-välilehdellä kytket päälle haittaohjelma-, tietojenkalastelu- ja kryptolouhintasuojan sekä DNS-rebinding-suojauksen, joka estää ulkoisia sivustoja ohjaamasta selaintasi kotiverkon sisäisiin osoitteisiin. Privacy-välilehdeltä voit estää kokonaisia luokkia, kuten mainonnan seurantapikselit tai some-alustojen laajan datankeruun, listakohtaisesti.

NextDNS on DNSSEC-validoiva resolveri: se hylkää vastaukset, joiden allekirjoitus ei täsmää, ja tämä on päällä oletuksena kaikilla profiileilla ilman erillistä kytkintä. Käytännössä tämä estää tietyt välimuistin myrkytyshyökkäykset, joissa hyökkääjä yrittää syöttää väärennetyn IP-osoitteen DNS-vastaukseen.

Suodatuslistat on jaettu hallintapaneelissa useaan kategoriaan, joita voi kytkeä päälle ja pois erikseen. Security-kategoriat kattavat tunnetut haittaohjelma- ja tietojenkalastelusivustot, komento- ja hallintapalvelimet (command-and-control), tyypittelyvirheitä hyödyntävät typosquatting-domainit sekä DNS-rebinding-suojauksen. Privacy-kategoriat taas kattavat mainosverkostot, analytiikkatyökalut, some-alustojen seurantapikselit ja laiteprofilointiin käytetyt palvelut erikseen valittavina listoina, kuten AdGuard DNS filter tai OISD. Parental Control -kategoriat sisältävät aikuisviihteen, uhkapelisivustot ja some-alustat, joita voi rajata kokonaan tai vain tiettyinä kellonaikoina profiilikohtaisella aikataululla.

Koska kaikki kategoriat toimivat DNS-tasolla, ne pysäyttävät yhteyden jo ennen kuin selain tai sovellus ehtii ladata mitään estetyltä palvelimelta. Tämä tekee suojauksesta sovellusriippumattoman: sama esto toimii selaimessa, sähköpostisovelluksessa ja älytelevision sovelluksissa ilman, että jokaiseen pitää asentaa erillistä laajennusta.

Testaa valitut suodatuslistat heti asetusten tallentamisen jälkeen. Hallintapaneelin Logs-välilehti näyttää jokaisen estetyn kyselyn punaisella, joten voit selata muutaman tunnetun mainosverkoston tai seurantapalvelun kautta ja tarkistaa, että ne todella näkyvät estettyinä eivätkä vain läpäistyinä. Jos huomaat, että jokin toivottu sisältö estyy vahingossa, esimerkiksi suoratoistopalvelun oma sisäinen analytiikka, joka on tarpeen palvelun toiminnalle, voit lisätä yksittäisen verkkotunnuksen valkoiselle listalle Allowlist-kentästä ilman että koko kategoriaa tarvitsee poistaa käytöstä.

Alla oleva taulukko näyttää, mitä ilmainen ja maksullinen taso sisältävät. Molemmat tasot sisältävät kaikki suodatus- ja suojausominaisuudet identtisinä, joten maksullisuus ei rajoita turvaa, vaan ainoastaan kyselymäärää ja lokien säilytystä.

OminaisuusIlmainenPro (1,99 $/kk)
Kuukausittaiset DNS-kyselyt300 000Rajattomat
Konfiguraatiot / profiilitRajattomatRajattomat
Sisältö- ja turvasuodatusKaikki käytössäKaikki käytössä
DNSSEC-validointiKäytössä oletuksenaKäytössä oletuksena
Kyselylokien tallennus rajan jälkeenPysähtyy, resolveri jatkaa suodattamattomanaEi rajaa
Hinta0 €1,99 $/kk tai 19,90 $/vuosi

Vaihe 4: Protokollan valinta (DoH, DoT, DoQ, DNSCrypt)

NextDNS tukee neljää salattua DNS-protokollaa: DNS over HTTPS (DoH), DNS over TLS (DoT), DNS over QUIC (DoQ) ja DNSCrypt, vahvistaa palvelun oma ohjesivusto. Protokollan valinta riippuu laitteesta ja siitä, haluatko suodattaa liikennettä myös palomuuritasolla.

DoH ajaa DNS-kyselyt tavallisen HTTPS-liikenteen sisällä porttia 443 pitkin, mikä tekee siitä vaikean tunnistaa ja estää verkon tasolla, mutta samasta syystä se sopii huonosti reitittimille, jotka haluavat suodattaa DNS-kyselyt erilleen muusta selainliikenteestä. DoT käyttää omaa porttiaan 853, joten palomuuri tunnistaa sen helposti omaksi protokollakseen, mikä on juuri syy siihen, miksi useimmat reititinoppaat suosittelevat DoT:ia DoH:n sijaan kotiverkon tasolla. DoQ on uusin lisäys ja hyödyntää QUIC-kuljetusta nopeampaan yhteyden muodostukseen, mutta tuki laiteohjelmistoissa on vielä DoT:ia suppeampi. DNSCrypt ei perustu TLS:ään lainkaan ja vaatii useimmilla alustoilla erillisen välityspalvelimen, joten se sopii lähinnä vanhempiin OpenWrt-asennuksiin.

ProtokollaKuljetuskerrosTyypillinen käyttökohde
DoH (DNS over HTTPS)TLS + HTTP/2, portti 443Selaimet, työpöytäsovellukset, CGNAT-yhteydet
DoT (DNS over TLS)TLS, portti 853Reitittimet, palomuurit, mobiililaitteiden yksityinen DNS
DoQ (DNS over QUIC)QUIC/UDPUudemmat asiakasohjelmat, nopea yhteyden avaus
DNSCryptOma salausprotokollaLegacy-laiteohjelmistot, OpenWrt-lisäosat

Käytännön suositus: valitse DoT yksittäisille laitteille ja reitittimelle, koska se on laajimmin tuettu ja helpoin vianmäärittää. Käytä DoH:ta vain, jos verkkosi estää portin 853 liikenteen kokonaan, esimerkiksi osassa yritys- tai kampusverkkoja.

Alustatuen puolesta NextDNS kattaa käytännössä kaiken kotiverkon kaluston. Alla oleva taulukko kokoaa tässä oppaassa käsiteltävät asennustavat yhteen paikkaan, jotta näet nopeasti, mikä ratkaisu sopii mihinkin laitteeseen.

AlustaAsennustapaSuositeltu protokolla
Linux / FreeBSDVirallinen NextDNS CLIDoT (CLI hoitaa automaattisesti)
macOSVirallinen työpöytäsovellus tai CLIDoT
Windows 10/11Virallinen työpöytäsovellusDoH
iOS / iPadOSProfiilitiedosto (apple.nextdns.io)DoT
Android 9+Sisäänrakennettu Private DNS -asetusDoT
OpenWrt-reitittimethttps-dns-proxy tai stubby-pakettiDoT
pfSense / OPNsenseUnbound DNS Resolver, forward-tls-upstreamDoT
Ubiquiti UniFi (UDM Pro/SE)Mukautettu DNS-palvelin verkko- ja VLAN-asetuksissaDoT

DoQ kannattaa pitää silmällä, vaikka tämä opas suosittelee DoT:ia useimmille laitteille juuri nyt. QUIC-kuljetuskerros yhdistää TLS:n turvan UDP:n nopeuteen ja välttää TCP:n tunnetun ongelman, jossa yksittäisen paketin katoaminen hidastaa koko yhteyttä. Käytännössä tämä tarkoittaa nopeampaa sivunlatausta etenkin mobiiliverkoissa, joissa yhteyden laatu vaihtelee. Tuki on kuitenkin vielä epätasaista laiteohjelmistojen ja käyttöjärjestelmien välillä, joten DoT pysyy turvallisempana oletusvalintana, kunnes DoQ-tuki yleistyy reitittimissä ja mobiilikäyttöjärjestelmissä laajemmin.

Vaihe 5-7: Asennus tietokoneille

Linux: komentorivityökalun asennus

Linux- ja FreeBSD-koneilla käytetään virallista NextDNS CLI -työkalua. Asenna se yhdellä komennolla, jonka projektin oma asennusskripti tarjoaa:

sh -c "$(curl -sL https://nextdns.io/install)"

Skripti kysyy profiilitunnisteesi ja asentaa palvelun systemd-yksikkönä. Aktivoi ja käynnistä palvelu näin:

sudo nextdns install -config 3d6ad4 -report-client-info -auto-activate
sudo systemctl status nextdns

Onnistunut asennus näyttää tällaisen tilaraportin:

● nextdns.service - NextDNS DNS/53 to DoH Proxy
     Loaded: loaded (/etc/systemd/system/nextdns.service; enabled)
     Active: active (running)
   Main PID: 18422 (nextdns)

-report-client-info-lippu lähettää laitteen nimen hallintapaneeliin, jotta näet lokeissa suoraan, mikä kone kyselyn teki, sen sijaan että kaikki laitteet näkyisivät saman kotiverkon julkisen IP-osoitteen takana.

CLI:n asennuksen jälkeen päivittäiseen käyttöön riittää kourallinen komentoja. Seuraavat ovat hyödyllisimmät, kun haluat tarkistaa palvelun tilan, vaihtaa profiilia tai sammuttaa suojauksen väliaikaisesti, esimerkiksi vianmäärityksen ajaksi:

nextdns status
nextdns log
sudo nextdns deactivate
sudo nextdns activate
sudo nextdns config

nextdns status näyttää, onko palvelu käynnissä ja mihin profiiliin se on yhdistetty. nextdns log avaa reaaliaikaisen näkymän ohi kulkevista kyselyistä suoraan päätteeseen, mikä on nopein tapa varmistaa asennuksen toimivuus ilman selainta. deactivate ja activate kytkevät suodatuksen väliaikaisesti pois ja takaisin päälle, esimerkiksi jos jokin sisäverkon palvelu lakkaa toimimasta asennuksen jälkeen ja haluat varmistaa, johtuuko ongelma NextDNS:stä.

macOS: virallinen sovellus

macOS:lle NextDNS CLI asentuu samalla komennolla kuin Linuxissa, mutta useimmille käyttäjille virallinen työpöytäsovellus on yksinkertaisempi reitti. Lataa sovellus NextDNS:n lataussivulta, kirjaudu profiilitunnisteella ja kytke suojaus päälle valikkopalkin kuvakkeesta. Sovellus hoitaa DoT-yhteyden automaattisesti eikä vaadi verkkoasetusten käsin muokkaamista.

Windows: asennus ja järjestelmälokerin hallinta

Windows 10/11-koneilla asenna virallinen NextDNS-sovellus, joka ilmestyy asennuksen jälkeen järjestelmälokeroon. Klikkaa kuvaketta hiiren oikealla, avaa asetukset ja syötä profiilitunniste kenttään Configuration ID. Kun olet tallentanut asetukset, klikkaa kuvaketta uudelleen ja valitse Enable. Sovellus vaihtaa Windowsin DNS-asetukset automaattisesti DoH-osoitteeseen, joten sinun ei tarvitse käydä verkkosovittimen asetuksissa erikseen.

Vaihe 8: Asennus mobiililaitteille (iOS ja Android)

iPhonessa ja iPadissa NextDNS asennetaan profiilitiedostona. Avaa Safarissa osoite https://apple.nextdns.io/, täytä profiilitunniste ja laitteen nimi, ja lataa profiili. Siirry sen jälkeen kohtaan Asetukset > Yleiset > VPN ja laitehallinta, avaa juuri ladattu profiili ja vahvista asennus. Tämän jälkeen laite käyttää DoT-yhteyttä NextDNS:ään myös matkapuhelinverkossa, ei vain kotiverkossa.

Androidissa helpoin tapa on käyttää käyttöjärjestelmän sisäänrakennettua Private DNS -asetusta, joka tukee DoT:ia natiivisti Androidista 9 alkaen. Siirry kohtaan Asetukset > Verkko ja internet > Yksityinen DNS, valitse “Yksityisen DNS-palveluntarjoajan nimi” ja syötä osoite muodossa 3d6ad4.dns.nextdns.io, eli profiilitunniste ennen NextDNS:n verkkotunnusta. Jos haluat laitekohtaisen tunnistuksen myös Androidilla, korvaa profiilitunniste muodolla laitteen-nimi-3d6ad4, jossa kaksi väliviivaa tuottaa hallintapaneelissa välilyönnin laitteen nimeen.

Mobiililaitteissa kannattaa muistaa, että Private DNS -asetus ja iOS:n profiili toimivat vain, kun laite käyttää DoT- tai DoH-yhteyttä. Jos matkapuhelinverkkosi operaattori jostain syystä estää DoT-liikenteen portin 853, laite putoaa yleensä hiljaa takaisin operaattorin omaan DNS-palvelimeen ilman virheilmoitusta. Tämä kannattaa testata etukäteen sekä Wi-Fi- että mobiiliverkossa dig-komennolla tai hallintapaneelin lokeista, ettei suojaus katoa juuri silloin, kun sitä eniten tarvitaan, esimerkiksi julkisessa Wi-Fi-verkossa matkalla.

Esimerkkiprofiili: tiukempi suodatus lapsen tabletille

Yksi NextDNS:n käytännön hyödyistä on mahdollisuus rakentaa kokonaan oma, erillinen profiili yhdelle laitteelle ilman, että se vaikuttaa muihin kotitalouden laitteisiin. Seuraava esimerkki näyttää, miltä toimiva lapsen tabletin profiili näyttää käytännössä: Security-välilehdeltä kytketään päälle kaikki haittaohjelma- ja tietojenkalastelusuojat, Privacy-välilehdeltä estetään mainosverkostot ja analytiikka kokonaan, ja Parental Control -kategoriasta valitaan aikuisviihde, uhkapelisivustot ja väkivaltasisältö estetyiksi listoiksi. SafeSearch pakotetaan päälle hakukoneille, ja YouTube asetetaan rajoitettuun tilaan, joka suodattaa osan alustan omasta sisällöstä DNS-tasolla.

Tämän lisäksi profiilille voi asettaa aikataulun, joka sammuttaa tietyt kategoriat, esimerkiksi pelien ja suoratoistopalveluiden, automaattisesti kouluiltojen nukkumaanmenoajan jälkeen ja palauttaa ne käyttöön seuraavana aamuna. Koska asetus on DNS-tasolla eikä laitekohtaisessa sovelluksessa, sitä ei voi kiertää poistamalla yksittäistä sovellusta tai asentamalla uutta selainta, kunhan laitteen DNS-asetusta ei pääse muuttamaan ilman pääkäyttäjän oikeuksia.

Vaihe 9-10: Koko kotiverkon suojaus reitittimen kautta

Yksittäisten laitteiden asentaminen toimii, mutta reitittimen tasolla tehty asennus suojaa jokaisen kotiverkon laitteen kertaheitolla, mukaan lukien älytelevisiot ja muut esineiden internet -laitteet, joihin ei voi asentaa erillistä sovellusta. Tässä on esimerkki kahdelle yleisimmälle alustalle.

OpenWrt-reitittimet. Kirjaudu LuCI-hallintapaneeliin ja avaa kohta Network > DHCP and DNS. Lisää NextDNS-resolveri DoT-palvelimeksi määrittämällä dnsmasqin edelle stubby- tai https-dns-proxy-paketti, joka ohjaa liikenteen osoitteeseen 3d6ad4.dns.nextdns.io porttiin 853. Komentorivillä sama muutos tehdään UCI-työkalulla:

opkg update && opkg install https-dns-proxy luci-app-https-dns-proxy
uci set https-dns-proxy.https_dns_proxy.bootstrap_dns='45.90.28.0,45.90.30.0'
uci set https-dns-proxy.https_dns_proxy.resolver_url='https://dns.nextdns.io/3d6ad4'
uci commit https-dns-proxy
/etc/init.d/https-dns-proxy restart

pfSense ja OPNsense. Kummallakin palomuurilla NextDNS lisätään Unbound DNS Resolverin kautta. Siirry kohtaan Services > DNS Resolver > Edit Domain Overrides tai käytä DNS over TLS -välilyöntiä ja syötä NextDNS:n DoT-osoite ylävirran palvelimeksi. Lisää samalla TLS-varmenteen nimi, jotta yhteys todennetaan oikein:

forward-zone:
  name: "."
  forward-tls-upstream: yes
  forward-addr: 45.90.28.0@853#3d6ad4.dns.nextdns.io
  forward-addr: 45.90.30.0@853#3d6ad4.dns.nextdns.io

Muista lisäksi estää portin 53 ja 853 suora ulospäin suuntautuva liikenne palomuurisäännöillä, jotta laitteet eivät voi ohittaa reitittimen DNS-asetusta käyttämällä omaa DNS-palvelinta, esimerkiksi puhelimen manuaalista DNS-asetusta.

Ubiquiti UniFi (UDM Pro/SE). UniFi-ympäristössä asetus tehdään verkkokohtaisesti, mikä on kätevää, jos kotiverkossa on useita VLAN-segmenttejä esimerkiksi vieraille ja IoT-laitteille erikseen. Avaa UniFi Network -sovelluksesta kohta Settings > Internet, tarkista että WAN-DNS on asetettu automaattiseksi, ja määritä jokaiselle VLAN:ille erikseen DHCP-asetuksista mukautettu DNS-palvelin osoittamaan NextDNS:n IP-osoitteisiin. Koska UDM Pro/SE ei tue DoT:ia suoraan laitteen omassa käyttöliittymässä kaikissa laiteohjelmistoversioissa, moni käyttäjä yhdistää tämän vaiheen erilliseen NextDNS-profiiliin nimenomaan reititintä varten, jotta liikenne pysyy erotettavissa muista profiileista lokeissa.

Vaihe 11: Toiminnan varmistaminen ja DNS-vuototesti

Kun asennus on valmis, tarkista NextDNS:n hallintapaneelin Logs-välilehdeltä, että laitteesi kyselyt näkyvät siellä muutaman minuutin viiveellä. Jos et näe mitään, DNS ei vielä kulje NextDNS:n kautta.

Komentorivillä voit varmistaa saman dig-komennolla, joka kysyy NextDNS:n omaa testitietuetta:

dig test.nextdns.io TXT +short

Vastauksessa pitäisi näkyä merkkijono, joka sisältää profiilitunnisteesi ja tiedon siitä, tuleeko kysely suoraan laitteelta vai reitittimen kautta, esimerkiksi:

"protocol=DOT;device_id=;device_name=;profile_id=3d6ad4;profile_name=Koti"

Jos haluat varmistaa, ettei laite vuoda kyselyjä ohi NextDNS:n, aja DNS-vuototesti selaimessa esimerkiksi riippumattomalla vuototestisivustolla ja vertaa näkyviä resolveri-IP-osoitteita NextDNS:n omiin osoitteisiin. Jos näet muita kuin NextDNS:n osoitteita, reitittimen palomuurisääntö portin 53 tukkimiseen puuttuu tai laite käyttää edelleen omaa manuaalista DNS-asetustaan.

Yksi usein unohdettu yksityiskohta on selainten oma sisäänrakennettu DoH-asetus. Firefox ja Chrome voivat molemmat käyttää omaa, käyttöjärjestelmästä riippumatonta DoH-palvelinta, joka ohittaa reitittimen ja käyttöjärjestelmän DNS-asetuksen kokonaan selaimen sisällä. Jos NextDNS toimii moitteetta käyttöjärjestelmän tasolla mutta selaimen omat kyselyt eivät näy hallintapaneelin lokeissa, tarkista selaimen verkkoasetuksista, onko sisäänrakennettu DoH päällä ja osoittaako se johonkin muuhun palveluun kuin NextDNS:ään.

Vaihe 12: Lokien hallinta ja tietosuoja-asetusten hienosäätö

NextDNS antaa käyttäjän itse päättää, kuinka paljon dataa tallennetaan ja kuinka pitkäksi aikaa, kertoo palvelun oma ohjedokumentaatio. Privacy-välilehdeltä voit valita tallennetaanko kyselyjen domain-nimet, asiakkaan IP-osoite vai ei kumpaakaan, ja asettaa automaattisen vanhentumisajan lokeille. Jos et halua minkäänlaista historiaa, kytke lokitus kokonaan pois, jolloin hallintapaneeli näyttää vain reaaliaikaisen tilastonäkymän ilman yksittäisten kyselyjen tallennusta.

Tässä kohtaa kannattaa huomioida yksi asia, joka jää usein mainitsematta: NextDNS on rekisteröity Yhdysvaltoihin ja toimii siis Yhdysvaltain lainkäyttöalueella, mikä on syytä ottaa huomioon, jos käsittelet DNS:n kautta erityisen arkaluontoista dataa. Yhtiö itse sanoo, ettei se koskaan myy tai jaa käyttäjädataa, mutta väitettä ei tue julkinen, päivätty riippumaton tietoturva-auditointi, minkä vahvisti elokuussa 2026 tehty kolmannen osapuolen katsaus. Jos tarvitset EU-lainkäyttöalueen DNS-ratkaisua, vertaa NextDNS:ää itse hostattuun Pi-holeen tai Unbound-resolveriin EU:n sisällä sijaitsevalla palvelimella.

Käytännön nyrkkisääntö lokien säilytysajan valintaan: mitä lyhyempi säilytysaika, sitä vähemmän historiadataa on olemassa, jos tiliin joskus murtaudutaan tai tietoja pyydetään oikeusprosessissa. Monelle kotikäyttäjälle riittää muutaman päivän säilytysaika, joka antaa silti riittävästi aikaa havaita ja selvittää epäilyttävä laite verkossa, mutta ei kerää kuukausien pituista profiilia selaustottumuksista. Jos päädyt pitämään lokit kokonaan pois päältä, menetät mahdollisuuden jälkikäteen selvittää, mikä laite aiheutti esimerkiksi poikkeuksellisen kyselypiikin, joten tasapaino kannattaa miettiä oman uhkamallin mukaan.

Vaihe 13: Laitteiden nimeäminen, profiilit ja valmis kotiverkkoprojekti

Kun kaikki laitteet on asennettu, viimeistele projekti nimeämällä jokainen laite selkeästi. Reitittimen kautta tulevat kyselyt näkyvät oletuksena yhtenä massana kotiverkon julkisen IP-osoitteen takana, joten jos haluat erottaa esimerkiksi älytelevision kyselyt kannettavan tietokoneen kyselyistä, lisää laitekohtaiset profiilit erikseen niille laitteille, joihin voit asentaa sovelluksen tai CLI:n, ja jätä vain IoT-laitteet reitittimen yhteisen profiilin taakse.

Valmis rakenne näyttää tältä tyypillisessä kolmen hengen kotitaloudessa: yksi profiili nimeltä “Reititin” kattaa kaikki IoT-laitteet ja vieraat DoT:in kautta, erilliset profiilit “Työkone” ja “Puhelin” kattavat henkilökohtaiset laitteet CLI:n tai natiivin Private DNS -asetuksen kautta, ja lapsen tabletille on oma tiukemmin suodatettu profiili. Tällä tavoin hallintapaneelin Logs-näkymästä erottuu heti, mistä laitteesta mikäkin kysely tulee, ilman että kaikki kyselyt näyttävät tulevan samasta lähteestä.

Pro-tilaus kannattaa ottaa tässä vaiheessa, jos kotitalous ylittää 300 000 kyselyä kuukaudessa useilla laitteilla ja jatkuvalla lokituksella, koska ilmaisella tasolla suodatus katkeaa kuukauden loppuun asti rajan ylittyessä eikä palaudu ennen seuraavaa laskutuskautta.

Käy vielä läpi seuraava tarkistuslista ennen kuin merkitset projektin valmiiksi:

  • Tili ja profiilit on luotu, ja jokaisella laitetyypillä on selkeä, tunnistettava nimi hallintapaneelissa
  • Security- ja Privacy-kategoriat on käyty läpi ja säädetty kotitalouden tarpeen mukaan
  • Vähintään yksi protokolla (suositeltavasti DoT) toimii jokaisella laitteella ja reitittimellä
  • Reitittimen palomuuri estää portin 53 ja 853 suoran ulospäin menevän liikenteen, joka ohittaisi NextDNS:n
  • dig test.nextdns.io TXT +short palauttaa oikean profiilitunnisteen jokaiselta testatulta laitteelta
  • Lokien säilytysaika on asetettu tietoisesti, ei jätetty oletusarvoon miettimättä
  • Kyselymäärän kehitystä seurataan Analytics-näkymästä, jos ilmainen taso on käytössä

Yleisimmät sudenkuopat NextDNS-asennuksessa

Suurin osa NextDNS-asennuksen ongelmista ei johdu itse palvelusta, vaan protokollien sekoittamisesta tai verkon muiden asetusten unohtamisesta. Seuraavat kuusi tilannetta toistuvat käyttäjien palautteessa ja NextDNS:n omilla tukifoorumeilla useimmin, joten käy ne läpi ennen kuin oletat asennuksen epäonnistuneen kokonaan.

  • DoH ja DoT sekoitetaan reitittimen konfiguraatiossa. Monet reititinoppaat kopioivat DoH-osoitteen DoT-kenttään tai päinvastoin. Protokollat eivät ole keskenään vaihtokelpoisia, joten väärä osoite johtaa siihen, että DNS ei toimi lainkaan tai palautuu hiljaa operaattorin oletusresolveriin.
  • CGNAT-yhteys estää IPv4-pohjaisen tunnistuksen. Jos operaattorisi käyttää jaettua IPv4-osoitetta (CGNAT), NextDNS ei voi tunnistaa profiiliasi pelkän julkisen IP-osoitteen perusteella. Silloin on pakko käyttää DoH-, DoT- tai DoQ-yhteyttä, joissa profiilitunniste on osa osoitetta.
  • Palomuurisääntö portin 53 estämiseen unohtuu. Jos et tuki ulospäin suuntautuvaa perinteistä DNS-liikennettä (portti 53), laitteet voivat ohittaa reitittimen DNS-asetuksen kokonaan käyttämällä kovakoodattua julkista resolveria, jolloin koko asennus on hyödytön niiden laitteiden osalta.
  • Kyselyraja yllättää kesken kuukauden. Ilmaisen tason 300 000 kyselyn raja voi täyttyä nopeasti, jos kotiverkossa on paljon IoT-laitteita, jotka kyselevät DNS:ää jatkuvasti taustalla. Rajan täyttyessä suodatus ja lokitus sammuvat hiljaa ilman selkeää virheilmoitusta käyttäjälle.
  • Android-laitteen Private DNS -kenttään syötetään väärä muoto. Kenttä hyväksyy vain verkkotunnuksen, ei https://-etuliitettä eikä porttinumeroa. Jos syötät koko DoH-URL-osoitteen, Android hylkää asetuksen eikä anna virheilmoitusta, joka kertoisi miksi.
  • Useampi profiili samalla laitteella aiheuttaa ristiriidan. Jos sekä reititin että yksittäinen laite on asetettu käyttämään eri NextDNS-profiileja, laite noudattaa yleensä omaa paikallista asetustaan, mikä voi hämmentää, kun hallintapaneelissa näkyy lokeja väärässä profiilissa.
  • Vanha DNS-välimuisti piilottaa asennuksen onnistumisen. Käyttöjärjestelmä tai reititin voi näyttää vanhoja, välimuistista tulevia vastauksia vielä minuutteja asennuksen jälkeen, jolloin tuntuu ettei mikään muuttunut. Tyhjennä laitteen DNS-välimuisti asennuksen jälkeen ennen kuin teet johtopäätöksiä toimivuudesta.
  • Kaikkia laitteita ei huomioida asennussuunnitelmassa. Pelisimulaattorit, älytelevisiot ja tulostimet saattavat käyttää kiinteää DNS-osoitetta laitevalmistajan oletuksena, jolloin ne ohittavat sekä reitittimen että yksittäisen laitteen NextDNS-asetuksen kokonaan. Tarkista jokaisen laitteen verkkoasetukset erikseen, jos huomaat lokeista puuttuvan laitteita, joiden pitäisi näkyä.

Vianmääritys: yleisimmät ongelmat ja ratkaisut

  • Verkkosivut eivät lataudu asennuksen jälkeen. Tarkista, onko reitittimen tai käyttöjärjestelmän DNS-asetus edelleen osoittamassa operaattorin oletusresolveriin. Aja dig test.nextdns.io TXT +short, ja jos komento ei palauta vastausta, DNS ei ohjaudu NextDNS:ään.
  • Hallintapaneelin Logs-välilehti pysyy tyhjänä. Odota pari minuuttia, koska lokit eivät päivity täysin reaaliaikaisesti. Jos lokit pysyvät tyhjinä pidempään, profiilitunniste on todennäköisesti väärin kirjoitettu asennuskomennossa tai reitittimen konfiguraatiossa.
  • Android näyttää “Yksityistä DNS:ää ei voi käyttää”. Tämä tarkoittaa yleensä, ettei laite saanut yhteyttä NextDNS:n DoT-palvelimeen. Tarkista, ettei operaattorisi tai yritysverkkosi estä porttia 853, ja kokeile matkapuhelinverkon ja Wi-Fi-verkon välillä, tapahtuuko ongelma molemmissa.
  • CLI ei käynnisty Linuxissa systemd-virheeseen. Aja sudo systemctl status nextdns ja tarkista lokirivi journalctl -u nextdns -n 50. Yleisin syy on, että portti 53 on jo varattu, esimerkiksi systemd-resolvedin toimesta, jolloin se pitää joko poistaa käytöstä tai määrittää NextDNS kuuntelemaan toista porttia.
  • OpenWrt-reititin ei näytä IoT-laitteiden kyselyjä profiilissa. Tarkista, että dnsmasq on asetettu ohjaamaan kaikki kyselyt https-dns-proxyn kautta eikä suoraan ulos. Oletuksena dnsmasq voi yhä käyttää WAN-liitännän kautta saatua DNS-palvelinta varajärjestelmänä.
  • pfSense raportoi TLS-varmenteen vahvistusvirheen. Varmista, että Unbound-määrityksessä käytetty #-merkin jälkeinen isäntänimi (esimerkiksi 3d6ad4.dns.nextdns.io) vastaa tarkalleen NextDNS:n varmenteessa olevaa nimeä, sillä väärä tai puuttuva isäntänimi estää TLS-todennuksen kokonaan.
  • iPhone ei kysy DNS:ää NextDNS:n kautta matkapuhelinverkossa. Varmista Asetukset > Yleiset > VPN ja laitehallinta -kohdasta, että profiili on merkitty aktiiviseksi eikä vain asennetuksi. iOS voi joissain tapauksissa poistaa profiilin passiiviseksi isojen käyttöjärjestelmäpäivitysten yhteydessä.
  • Kyselymäärä nousee rajaan nopeasti ilman selkeää syytä. Avaa Logs-välilehti ja suodata laitteen mukaan. Yleisin syy on yksittäinen sovellus tai älylaite, joka tekee DNS-kyselyn sekunnin välein, esimerkiksi rikkinäinen mainosverkoston SDK älypuhelinsovelluksessa.
  • Nopeus tuntuu hitaammalta kuin operaattorin omalla DNS:llä. Salattu DNS lisää aina pienen viiveen verrattuna salaamattomaan kyselyyn, koska TLS-kättely vie oman aikansa. Jos ero on selvästi havaittavissa, varmista että laite käyttää pysyvää TLS-yhteyttä uudelleen jokaiselle kyselylle sen sijaan että se avaisi uuden yhteyden joka kerta, sillä juuri tämä uudelleenkäyttö on syy, miksi DoT ja DoQ tuntuvat käytännössä nopeammilta kuin ensimmäinen testi antaa ymmärtää.
  • Reititin palautuu vanhaan DNS-asetukseen uudelleenkäynnistyksen jälkeen. Osa reititinten laiteohjelmistoista nollaa mukautetut DNS-asetukset firmware-päivityksen yhteydessä. Tallenna konfiguraatio varmuuskopioksi asennuksen jälkeen ja tarkista asetus jokaisen laiteohjelmistopäivityksen jälkeen erikseen.

Systemd-resolvedin ja NextDNS CLI:n yhteensopivuusongelma on yksi yleisimmistä esteistä Linux-asennuksissa, koska molemmat yrittävät kuunnella porttia 53 paikallisesti. Korjaa se poistamalla systemd-resolvedin oma kuuntelija käytöstä ennen CLI:n asennusta:

sudo sed -i 's/#DNSStubListener=yes/DNSStubListener=no/' /etc/systemd/resolved.conf
sudo systemctl restart systemd-resolved
sudo rm /etc/resolv.conf
sudo ln -s /run/systemd/resolve/resolv.conf /etc/resolv.conf

Tämän jälkeen NextDNS CLI voi ottaa portin 53 haltuunsa ilman ristiriitaa, ja systemctl status nextdns näyttää palvelun tilan “active (running)” ilman porttivirheitä.

Edistyneet vinkit kokeneille käyttäjille

Kun perusasennus on kunnossa, muutama lisäasetus tekee ratkaisusta vielä käyttökelpoisemman pidemmällä aikavälillä. Ensinnäkin kannattaa ottaa käyttöön CLI:n sisäänrakennettu paikallinen välimuisti Linux-koneilla lisäämällä asennuskomentoon lippu -cache-size 10MB, mikä vähentää ulospäin lähteviä kyselyjä toistuville domain-nimille ja nopeuttaa selausta havaittavasti kotiverkon sisällä.

Toiseksi, jos ylläpidät useampaa kotiverkkoa tai toimit useiden asiakkaiden DNS-ylläpitäjänä, NextDNS tukee profiilien kloonausta hallintapaneelista, jolloin voit kopioida valmiiksi viritetyn suodatuslistan ja turvasuojat uuteen profiiliin sen sijaan, että rakentaisit jokaisen profiilin alusta.

Jos ylläpidät useampaa profiilia samalla Linux-koneella, esimerkiksi kotiprofiilia ja vierasprofiilia, CLI:n voi asentaa useana erillisenä instanssina eri porttiin kuuntelemaan. Tällöin jokainen sovellus tai käyttäjä voi osoittaa liikenteensä juuri sille profiilille, joka sopii kyseiseen käyttötarkoitukseen parhaiten, mikä on kätevää esimerkiksi kotipalvelimella, joka ajaa sekä henkilökohtaisia palveluja että jaettuja verkkopalveluja samalla laitteistolla.

Kolmanneksi, yhdistä NextDNS VPN-yhteyteen dynaamisen isäntänimen (DDNS) kautta, jos julkinen IP-osoitteesi vaihtuu. NextDNS tarjoaa oman DDNS-toiminnon, joka mahdollistaa profiilin tunnistamisen pelkän IP-osoitteen perusteella myös vaihtuvalla osoitteella, mikä on hyödyllistä jos käytät perinteistä DNS-osoitetta (portti 53) etätyöpisteessä ilman DoT/DoH-tukea.

Yksi tuore lisäys kannattaa myös tiedostaa asennuksen yhteydessä: NextDNS esitteli syyskuussa 2025 DNS-tason toiminnon, joka kiertää tiettyjä alustojen ikätarkistusjärjestelmiä. Ominaisuus liittyy laajempaan keskusteluun siitä, miten DNS-tason työkalut vaikuttavat EU:ssa ja Pohjoismaissa käyttöön otettaviin ikäverifiointivaatimuksiin, ja kannattaa ottaa huomioon erityisesti silloin, kun rakennat profiilia, jonka on tarkoitus rajoittaa eikä laajentaa alaikäisen käyttäjän pääsyä sisältöön. Jos profiili on tarkoitettu lapselle, tarkista Parental Control -kategorian asetukset erikseen sen varmistamiseksi, ettei mikään yleinen ohitustoiminto ole vahingossa päällä.

Neljänneksi, monitoroi kyselymäärää säännöllisesti, jos lähestyt ilmaisen tason rajaa. Hallintapaneelin Analytics-näkymä näyttää kuukauden kulutuksen kumulatiivisena käyränä, joten näet hyvissä ajoin, jos IoT-laite alkaa äkisti kysellä DNS:ää tavallista useammin, mikä on usein merkki laiteviasta tai epäilyttävästä taustaliikenteestä.

Viidenneksi, jos haluat automatisoida profiilien hallintaa useassa kotiverkossa tai asiakasympäristössä, NextDNS tarjoaa API-rajapinnan, jonka kautta voi lukea ja muokata profiilin asetuksia ohjelmallisesti ilman hallintapaneelin läpikäymistä käsin. Tämä on hyödyllistä esimerkiksi silloin, kun samaa suodatuspohjaa ylläpidetään usealle kiinteistölle tai kun asetuksia halutaan versioida omassa konfiguraationhallinnassa Gitin kautta.

Kuudenneksi, yhdistä NextDNS-lokit kotiverkon yleiseen seurantaan, jos haluat automaattisia hälytyksiä epätavallisesta DNS-liikenteestä. Koska NextDNS:n lokit ovat ladattavissa CSV-muodossa hallintapaneelista, niitä voi käyttää yksinkertaisena lähteenä kotiverkon poikkeamien seurantaan ilman erillistä verkkoanalytiikkatyökalua.

Tässä vaiheessa kotiverkossa on toimiva, monikerroksinen DNS-suojaus: reititin kattaa kaikki IoT-laitteet ja vieraat DoT:in kautta, henkilökohtaiset koneet ja puhelimet tunnistuvat lokeissa omina laitteinaan, ja jokainen kysely kulkee salattuna ja DNSSEC-validoituna. Kokonaisuus vastaa toiminnaltaan kotiin asennettua Pi-holea, mutta ilman erillistä laitteistoa, sähkönkulutusta tai ylläpitoa, ja se toimii myös kodin ulkopuolella matkapuhelinverkossa asennetuilla laitteilla.

Usein kysytyt kysymykset

Onko NextDNS ilmainen?
Kyllä osittain. Ilmainen taso sisältää 300 000 DNS-kyselyä kuukaudessa kaikilla suodatus- ja turvaominaisuuksilla samassa laajuudessa kuin maksullinen taso. Rajan ylittyessä profiili muuttuu tavalliseksi suodattamattomaksi resolveriksi kuukauden loppuun asti, eikä palvelu veloita mitään automaattisesti rajan ylittyessä. Pro-tilaus maksaa 1,99 dollaria kuukaudessa tai 19,90 dollaria vuodessa ja poistaa kyselyrajan kokonaan, jolloin suodatus ja lokitus jatkuvat katkeamatta riippumatta laitteiden määrästä.

Onko NextDNS parempi kuin Pi-hole?
Ne ratkaisevat eri ongelman eivätkä ole suoraan korvattavissa toisillaan kaikissa tilanteissa. Pi-hole vaatii oman laitteiston, yleensä Raspberry Pin, ja toimii vain siinä verkossa, johon se on fyysisesti kytketty, kun taas NextDNS toimii pilvipalveluna myös matkapuhelinverkossa ilman erillistä laitetta kotona tai matkalla. Pi-hole antaa täyden hallinnan datan sijaintiin, koska kaikki pysyy omalla laitteistolla, kun taas NextDNS tuo mukavuuden hinnalla, että data kulkee Yhdysvalloissa toimivan yrityksen kautta. Jos haluat datan pysyvän kokonaan omalla laitteistollasi EU:n sisällä, Pi-hole tai itse hostattu Unbound-resolveri on parempi valinta, ja osa käyttäjistä yhdistää molemmat käyttämällä Pi-holea kotiverkossa ja NextDNS:ää matkapuhelimen mobiiliyhteydellä.

Missä maassa NextDNS säilyttää dataa?
NextDNS Inc. on rekisteröity Wilmingtoniin, Delawareen, Yhdysvaltoihin, ja toimii siis Yhdysvaltain lainkäyttöalueella. Käyttäjä voi itse rajoittaa tallennettavan datan määrän ja säilytysajan Privacy-välilehdeltä, mukaan lukien nollaan asti.

Kannattaako valita DoH vai DoT reitittimelle?
DoT on useimmille reitittimille parempi valinta, koska se käyttää omaa porttiaan 853 ja on siksi helpompi tunnistaa ja sallia palomuurisäännöissä. DoH kannattaa valita vain, jos verkkoympäristösi estää portin 853 kokonaan.

Toimiiko NextDNS mobiiliverkossa, ei vain kotiverkossa?
Kyllä. Kun asennat profiilin iOS:n VPN- ja laitehallinta-asetuksiin tai Androidin Private DNS -kenttään, suojaus toimii kaikissa verkoissa, mukaan lukien matkapuhelinverkko ja julkiset Wi-Fi-verkot, ei vain kotireitittimen takana.

Onko NextDNS:llä olemassa riippumaton tietoturva-auditointi?
Elokuussa 2026 tehdyn kolmannen osapuolen katsauksen mukaan julkista, päivättyä riippumatonta auditointia ei ollut saatavilla. Yhtiö itse vakuuttaa tietosuojaselosteessaan, ettei se myy tai jaa käyttäjädataa, mutta väite perustuu yhtiön omaan ilmoitukseen, ei ulkopuoliseen todennukseen.

Miksi suodatus katkeaa kesken kuukauden?
Todennäköisin syy on ilmaisen tason 300 000 kyselyn raja. Tarkista hallintapaneelin Analytics-näkymästä kuukauden kulutus, ja jos raja on täynnä, joko odota seuraavaa laskutuskautta tai päivitä Pro-tilaukseen.

Voiko NextDNS:ää käyttää yhdessä VPN:n kanssa?
Kyllä, mutta VPN-sovelluksen oma DNS-asetus voi ohittaa NextDNS:n, jos VPN pakottaa oman resolverinsa käyttöön kaiken liikenteen reitittämisen yhteydessä. Tarkista VPN-sovelluksen asetuksista, sallitaanko mukautettu DNS-palvelin tunnelin sisällä, ja aseta se tarvittaessa manuaalisesti NextDNS:n DoT- tai DoH-osoitteeseen, jotta suodatus säilyy myös VPN-yhteyden ollessa päällä.

Estääkö NextDNS mainoksia samalla tavalla kuin selaimen mainosestin?
Osittain. NextDNS estää mainoksia ja seurantaa DNS-tasolla, eli se pysäyttää yhteyden tunnettuihin mainos- ja seurantapalvelimiin ennen kuin sivu edes yrittää ladata niitä. Tämä toimii hyvin kaikissa sovelluksissa ja laitteissa, mutta ei korvaa täysin selainlaajennusta, joka pystyy piilottamaan myös saman verkkotunnuksen sisällä tarjottavia mainoselementtejä, joita DNS-taso ei pysty erottelemaan.

Miten poistan NextDNS:n käytöstä, jos jokin ei toimi?
Linuxissa aja sudo nextdns uninstall, joka palauttaa järjestelmän alkuperäisen DNS-asetuksen. macOS:ssa ja Windowsissa riittää poistaa sovellus tai kytkeä suojaus pois valikkopalkin kuvakkeesta. Reitittimessä palauta DHCP- tai DNS-asetus takaisin automaattiseksi, ja mobiililaitteissa poista asennettu profiili tai tyhjennä Private DNS -kentän arvo. Kaikki nämä toimet ovat täysin palautettavissa, eivätkä jätä pysyviä muutoksia laitteeseen.

Toimiiko NextDNS julkisissa Wi-Fi-verkoissa, kuten kirjastossa tai kahvilassa?
Kyllä, kunhan laitteesi käyttää DoH- tai DoT-yhteyttä eikä pelkkää perinteistä porttia 53. Julkiset verkot usein pakottavat oman DNS-palvelimensa käyttöön kirjautumissivun kautta, mutta kun NextDNS on asennettu käyttöjärjestelmä- tai sovellustasolle salatulla protokollalla, yhteys pysyy salattuna eikä verkon ylläpitäjä näe, mitä palveluja käytät, vaikka itse verkkoyhteys kulkisikin heidän infrastruktuurinsa kautta.