Cloudflare DNS-Server: 1.1.1.1, 1.0.0.1, IPv6 & Einrichtung

Advertisement
Was ist Cloudflare DNS?
Mit Cloudflare DNS ist meist 1.1.1.1 gemeint, der kostenlose öffentliche DNS-Resolver, den Cloudflare am 1. April 2018 gestartet hat. Ein Resolver ist der Server, den dein Gerät fragt, um einen Namen wie github.com in eine IP-Adresse zu übersetzen. Dein Internetanbieter stellt dir standardmäßig einen bereit; 1.1.1.1 ist eine Alternative, auf die du in den meisten Routern und auf jedem Computer oder Smartphone umstellen kannst.
Der Name steht aber auch für ein zweites, eigenständiges Produkt: Cloudflares autoritatives DNS, also den Dienst, der die DNS-Einträge einer Domain hostet (die Zone, die du im Cloudflare-Dashboard bearbeitest). Das richtet sich an Website-Betreiber und hat nichts damit zu tun, welchen Resolver du zu Hause nutzt. Dieser Guide behandelt zuerst den Resolver; das Hosting bekommt gegen Ende einen eigenen Abschnitt.
Die Adresse 1.1.1.1 selbst gehört der APNIC, der regionalen Internet-Registry für den asiatisch-pazifischen Raum. Cloudflare betreibt den Resolver darauf im Rahmen einer Forschungsvereinbarung mit APNIC Labs. Deshalb war eine so einprägsame Adresse überhaupt verfügbar.
Cloudflare DNS-Server-Adressen (IPv4 und IPv6)
Diese Adressen trägst du in jedes Feld für DNS-Einstellungen ein. Nutze beide: Die zweite ist die Ausweichadresse, falls dein Gerät die erste nicht erreicht.
| Einstellung | IPv4 | IPv6 |
|---|---|---|
| Bevorzugter / primärer DNS | 1.1.1.1 | 2606:4700:4700::1111 |
| Alternativer / sekundärer DNS | 1.0.0.1 | 2606:4700:4700::1001 |
# 1.1.1.1 direkt fragen (funktioniert unter macOS, Linux und Windows mit den BIND-Tools)
dig @1.1.1.1 dnsrobot.net A +short
# Welches Cloudflare-Rechenzentrum hat geantwortet?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Das Gleiche mit Windows-Bordmitteln
nslookup dnsrobot.net 1.1.1.1Beide Paare erreichen denselben Dienst per Anycast: Hunderte Cloudflare-Rechenzentren kündigen dieselben Adressen an, und deine Anfrage landet beim im Netz nächstgelegenen. Welches dir geantwortet hat, siehst du mit dig @1.1.1.1 id.server CH TXT. Von unserem Testrechner in Indien kam "nag01" zurück, ein Cloudflare-Standort in Nagpur.
Wenn dein Netzwerk IPv6 hat, trag auch das IPv6-Paar ein. Sonst kann dein Gerät IPv6-Anfragen weiterhin an den Resolver deines Internetanbieters schicken und 1.1.1.1 umgehen, ohne dass du es merkst.
Advertisement
1.1.1.1 for Families: Filter für Malware und Inhalte für Erwachsene
Der normale Resolver 1.1.1.1 blockiert nichts. Cloudflare betreibt unter anderen Adressen zwei gefilterte Varianten namens 1.1.1.1 for Families. Auch sie sind kostenlos, und für den Wechsel musst du nur andere Zahlen eintragen.
| Variante | Blockiert | IPv4 | IPv6 | DoH-/DoT-Hostname |
|---|---|---|---|---|
| 1.1.1.1 | Nichts | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families: Malware | Malware und Phishing | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families: Malware + Erwachsene | Malware, Phishing und Inhalte für Erwachsene | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
Eine blockierte Domain antwortet mit 0.0.0.0 (bzw. :: bei IPv6), die Seite lädt also einfach nicht. Prüfen kannst du das mit Cloudflares Testdomains: dig @1.1.1.2 malware.testcategory.com und dig @1.1.1.3 nudity.testcategory.com lieferten in unserem Test beide 0.0.0.0, während dieselben Namen über 1.1.1.1 ganz normal aufgelöst werden.
Endpunkte für DNS over HTTPS und DNS over TLS
Klassisches DNS läuft unverschlüsselt über Port 53. Jeder auf dem Weg, auch dein Internetanbieter, kann also jeden Namen mitlesen, den du aufrufst. Cloudflare antwortet zusätzlich über zwei verschlüsselte Protokolle:
DNS over HTTPS (DoH):
https://cloudflare-dns.com/dns-query. Es läuft über Port 443 und sieht aus wie normaler Web-Traffic. Firefox, Chrome und Edge erreichen denselben Resolver über eigene Hostnamen (etwamozilla.cloudflare-dns.com), wenn du in der Einstellung für sicheres DNS Cloudflare auswählst.DNS over TLS (DoT): Hostname
one.one.one.oneauf Port 853. Das nutzt die Android-Einstellung Privates DNS.Gefilterte Varianten: Ersetze den Hostnamen durch
security.cloudflare-dns.com(Malware) oderfamily.cloudflare-dns.com(Malware + Erwachsene), sowohl für DoH als auch für DoT.
# DoH im JSON-Format: kein spezieller Client nötig
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
Ist Cloudflare DNS privat? Was protokolliert wird
Datenschutz ist das wichtigste Verkaufsargument von 1.1.1.1, und Cloudflare veröffentlicht seine Zusagen in der Datenschutzrichtlinie für 1.1.1.1. Kurz gesagt:
Deine vollständige IP-Adresse wird nie auf die Festplatte geschrieben. Cloudflare kürzt sie (das letzte Oktett bei IPv4, die letzten 80 Bit bei IPv6) und löscht selbst die gekürzte Fassung innerhalb von 25 Stunden.
Resolver-Logs werden innerhalb von 25 Stunden gelöscht. Nur aggregierte Statistiken, wie sie auf Cloudflare Radar zu sehen sind, bleiben länger erhalten.
Cloudflare verkauft keine Resolver-Daten und nutzt sie nicht für gezielte Werbung. APNIC erhält Anfragedaten für seine Forschung, aber nie die IP-Adressen dahinter.
1.1.1.1 sendet kein EDNS Client Subnet (einen Teil deiner IP) an die DNS-Server von Websites. Google Public DNS tut das.
Eine der Big-Four-Wirtschaftsprüfungsgesellschaften hat diese Zusagen geprüft; Cloudflare hat die Ergebnisse 2020 veröffentlicht.
Damit ist 1.1.1.1 privater als ein typischer Resolver eines Internetanbieters, der Anfragen speichern, für Werbung nutzen oder auf Anfrage herausgeben kann. Anonym ist es trotzdem nicht: Cloudflare sieht jede Anfrage, während es sie beantwortet. Brauchst du mehr, schau dir verschlüsseltes DNS über ein VPN an oder Privates DNS auf deinem Smartphone.
Cloudflare vs. Google vs. Quad9: Unser Geschwindigkeitstest
In den meisten öffentlichen Benchmarks gehört 1.1.1.1 zu den schnellsten Resolvern der Welt, aber entscheidend ist der Wert aus deinem Netzwerk. Wir haben am 4. Oktober 2026 denselben Test an zwei Orten in Indien durchgeführt: an einem Jio-Heimanschluss in Andhra Pradesh und auf unserem Webserver in einem Rechenzentrum in Navi Mumbai. Jeder Resolver bekam 15 Abfragen eines populären Namens (im Cache) und 15 Abfragen völlig neuer Namen, die er noch nie gesehen hatte (nicht im Cache). Die Tabelle zeigt den Median.
| Resolver | Heimanschluss: im Cache | Heimanschluss: ohne Cache | Rechenzentrum: im Cache | Rechenzentrum: ohne Cache |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
Für den globalen Überblick: DNSPerfs Resolver-Ranking (letzte 30 Tage, abgerufen am 4. Oktober 2026) sieht 1.1.1.1 bei durchschnittlich 13.63 ms, Google bei 19.47 ms und Quad9 bei 21.62 ms. Unsere eigenen Werte aus Indien zeichnen ein gemischteres Bild.
Drei Dinge fallen auf. Vom Rechenzentrum aus beantwortete jeder Resolver Namen aus dem Cache in 2–3 ms, weil alle drei einen Standort in der Nähe haben. Am Heimanschluss war Cloudflare bei Namen aus dem Cache am schnellsten (26 ms gegenüber 31–53 ms bei Google). Bei Namen, die noch niemand abgefragt hatte, war Google in beiden Netzen schneller, und Quad9 war am langsamsten.
Die Lehre daraus: Einen universellen Sieger gibt es nicht. Antworten aus dem Cache hängen davon ab, wie nah das nächste Rechenzentrum des Anbieters an deinem Internetanbieter liegt, Antworten ohne Cache davon, wie schnell der Anbieter die DNS-Server der jeweiligen Website erreicht. Teste von deinem eigenen Anschluss aus, bevor du wechselst.
Advertisement
Cloudflare DNS (1.1.1.1) einrichten
Stell es nach Möglichkeit im Router um: Dann nutzt jedes Gerät in deinem WLAN 1.1.1.1 ohne weitere Einrichtung. Ändere es auf einem einzelnen Gerät, wenn du nicht an den Router kommst oder das Gerät auch außer Haus genutzt wird (Laptops, Smartphones).
Im Router
Öffne die Admin-Oberfläche deines Routers. Sie liegt meist unter 192.168.1.1 oder 192.168.0.1; unser Router-Login-Guide listet Standardadresse und Passwort für 25+ Marken und Internetanbieter.
Such die DNS-Einstellungen, meist unter Internet, WAN oder DHCP.
Stell von automatischem DNS bzw. dem DNS des Internetanbieters auf manuell um und trag 1.1.1.1 und 1.0.0.1 ein. Gibt es einen IPv6-Bereich, ergänze dort 2606:4700:4700::1111 und 2606:4700:4700::1001.
Speichere und starte dann den Router neu oder verbinde deine Geräte neu, damit sie die neuen Einstellungen übernehmen.
Unter Windows 11 und 10
Öffne Einstellungen → Netzwerk und Internet, wähle WLAN oder Ethernet und klicke auf deine Verbindung.
Klicke neben DNS-Serverzuweisung auf Bearbeiten und wähle Manuell.
Aktiviere IPv4 und trag 1.1.1.1 als bevorzugten und 1.0.0.1 als alternativen DNS ein. Unter Windows 11 kannst du DNS über HTTPS auf Ein (automatische Vorlage) stellen.
Aktiviere IPv6, trag 2606:4700:4700::1111 und 2606:4700:4700::1001 ein und klicke auf Speichern.
Windows 10 hat in den Einstellungen keine eigene DNS-Option. Drücke Win + R, führe
ncpa.cplaus, klicke mit der rechten Maustaste auf deinen Adapter und öffne Eigenschaften → Internetprotokoll, Version 4 (TCP/IPv4) → Eigenschaften → Folgende DNS-Serveradressen verwenden. Der PowerShell-Befehl unten funktioniert unter beiden Versionen.
# PowerShell (als Administrator ausführen): 1.1.1.1 auf dem aktiven Adapter setzen
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# Alte zwischengespeicherte Antworten löschen
ipconfig /flushdnsUnter macOS
Öffne Systemeinstellungen → Netzwerk, wähle WLAN (oder Ethernet) und klicke neben deinem Netzwerk auf Details.
Öffne den Bereich DNS, klicke auf + und füge 1.1.1.1, 1.0.0.1, 2606:4700:4700::1111 und 2606:4700:4700::1001 hinzu.
Entferne ältere Einträge, die du nicht mehr brauchst, und klicke auf OK.
# Alternative im Terminal (bei Kabelverbindung "Ethernet" statt Wi-Fi; auf deutschen Systemen heißt der Dienst oft "WLAN")
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# DNS-Cache von macOS leeren
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderUnter Android und auf dem iPhone
Android 9 oder neuer: Öffne Einstellungen → Netzwerk & Internet → Privates DNS (bei manchen Smartphones unter Erweitert), wähle Hostname des privaten DNS-Anbieters und gib one.one.one.one ein. Das verschlüsselt deine Anfragen und funktioniert auch über mobile Daten.
iPhone und iPad: Geh zu Einstellungen → WLAN, tippe auf das (i) neben deinem Netzwerk und dann auf DNS konfigurieren → Manuell. Lösche die vorhandenen Server und füge 1.1.1.1 und 1.0.0.1 hinzu. Das gilt nur für dieses WLAN.
Verschlüsseltes DNS in jedem Netz, auch über mobile Daten: Installiere Cloudflares kostenlose App 1.1.1.1 für iOS oder Android. Sie startet im WARP-Modus, der auch deinen übrigen Datenverkehr über Cloudflare leitet; stell sie auf den reinen Modus 1.1.1.1 (nur DNS) um, wenn du nur verschlüsseltes DNS willst.
So prüfst du, ob du 1.1.1.1 nutzt
Am schnellsten geht es mit Cloudflares eigener Testseite one.one.one.one/help. Sie zeigt, ob deine Anfragen 1.1.1.1 erreichen, ob sie verschlüsselt sind (DoH oder DoT) und welches Rechenzentrum geantwortet hat.
Im Terminal kannst du Cloudflare fragen, wer du bist. Ohne den Teil @1.1.1.1 geht die Anfrage an den Resolver, den dein Gerät tatsächlich verwendet:
# Liefert deine öffentliche IP nur, wenn die Anfrage wirklich bei Cloudflare angekommen ist
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows: Ist auf diesem PC 1.1.1.1 eingestellt, zeigt die Server-Zeile 1.1.1.1 (oder one.one.one.one)
nslookup example.com
# DNSSEC-Test: Eine absichtlich fehlerhafte Domain muss mit SERVFAIL scheitern
dig dnssec-failed.org | grep statusWenn whoami.cloudflare nichts liefert oder nslookup weiterhin den Resolver deines Internetanbieters zeigt, überschreibt etwas deine Einstellung: ein VPN, die eigene Einstellung für sicheres DNS im Browser oder der Router, der seine eigene Adresse verteilt. Hast du DNS im Router statt auf dem Gerät geändert, ist es normal, dass nslookup den Router nennt, und manche Router leiten die whoami-Anfrage nicht weiter; verlass dich dann auf die Hilfeseite. Nach jeder Änderung solltest du deinen DNS-Cache leeren, damit alte Antworten das Ergebnis nicht verfälschen.
Advertisement
Cloudflare DNS für deine Domain (Nameserver und Proxy)
Wenn du eine Website betreibst, bedeutet „Cloudflare DNS“, dass die DNS-Einträge deiner Domain bei Cloudflare gehostet werden. Das ist in jedem Tarif kostenlos. Du fügst die Domain bei Cloudflare hinzu und stellst dann bei deinem Registrar die Nameserver auf die beiden um, die Cloudflare dir zuweist. Cloudflares Standard-Nameserver folgen dem Muster name.ns.cloudflare.com, wobei der Name ein Vorname ist. dnsrobot.net selbst läuft so: Seine Nameserver sind sofia.ns.cloudflare.com und terin.ns.cloudflare.com, was du mit unserer NS-Abfrage bestätigen kannst.
Jeder A-, AAAA- oder CNAME-Eintrag hat einen Proxy-Schalter:
Proxied (orange Wolke): Abfragen liefern Cloudflares IP-Adressen statt der deines Servers, und der Web-Traffic läuft über Cloudflares CDN und Firewall. Deshalb zeigt eine Abfrage von dnsrobot.net
172.67.150.248und104.21.0.129statt unseres Servers. Proxied-Einträge nutzen immer eine automatische TTL von 300 Sekunden.Nur DNS (DNS only, graue Wolke): Cloudflare antwortet einfach mit deinem Eintrag, so wie du ihn angelegt hast. Nutze das für Mailserver, SSH, Gameserver und alles andere, was nicht HTTP oder HTTPS ist.
Alle anderen Eintragstypen, darunter MX und TXT, lassen sich nicht über den Proxy leiten. Cloudflare liefert sie immer als „Nur DNS“ aus, genau so, wie du sie einträgst.
Cloudflare DNS funktioniert nicht? Häufige Ursachen
Wenn nach dem Wechsel zu 1.1.1.1 Seiten nicht mehr laden, steckt meist eine dieser Ursachen dahinter:
Dein Netzwerk fängt DNS ab. Manche Internetanbieter, Hotels und Firmen-Firewalls leiten jede Anfrage auf Port 53 an ihren eigenen Resolver um, egal was du einstellst. Wenn
dig @1.1.1.1 whoami.cloudflare CH TXTleer zurückkommt, statt deine IP zu zeigen, passiert genau das. Verschlüsseltes DNS (DoH oder DoT) umgeht das, wo es erlaubt ist.Geräte oder Internetanbieter, die 1.1.1.1 zweckentfremden. Bevor der Resolver 2018 startete, nutzten manche Router von Internetanbietern und Captive Portals in Cisco-WLANs 1.1.1.1 als interne Adresse, und einige Internetanbieter verwarfen oder filterten die Adresse. In solchen Netzen kommt 1.1.1.1 nie bei Cloudflare an. Wenn 1.0.0.1 funktioniert und 1.1.1.1 nicht, ist das die wahrscheinliche Ursache.
Ein seltener Cloudflare-Ausfall. Am 14. Juli 2025 legte ein Konfigurationsfehler 1.1.1.1 weltweit für 62 Minuten lahm, und am 27. Juni 2024 machte ein BGP-Hijack den Dienst aus einigen Netzen für mehrere Stunden unerreichbar. Wenn du dir nicht einmal das leisten kannst, nimm einen anderen Anbieter wie 8.8.8.8 als sekundären DNS.
Eine Domain mit fehlerhaftem DNSSEC. 1.1.1.1 prüft Signaturen, also scheitert eine Domain mit einem DNSSEC-Fehler hier mit SERVFAIL, während ein Resolver ohne Validierung vielleicht noch antwortet. Das muss der Domaininhaber beheben.
Veraltete Antworten. Nach dem Wechsel behalten Gerät und Browser alte zwischengespeicherte Antworten, bis ihre TTL abläuft. Leere den Cache und teste dann erneut.
Wenn gar nichts mehr aufgelöst wird, arbeite unseren Guide zu DNS-Server antwortet nicht durch. Und zeigt eine Website eine Cloudflare-Fehlerseite statt eines DNS-Fehlers, liegt es am Proxy der Website, nicht an deinem Resolver; siehe Cloudflare-Fehler 520.
Ist 1.1.1.1 bei dir wirklich schneller?
Starte den DNS-Geschwindigkeitstest von DNS Robot in deinem eigenen Browser. Er misst Cloudflare, Google und Quad9 mit DNS-over-HTTPS-Abfragen ohne Cache und sortiert sie nach dem Median der Antwortzeit in deinem Netzwerk.
Testen DNS-GeschwindigkeitstestAdvertisement
Häufig gestellte Fragen
Die öffentlichen DNS-Server von Cloudflare sind 1.1.1.1 und 1.0.0.1 für IPv4 sowie 2606:4700:4700::1111 und 2606:4700:4700::1001 für IPv6. Nutze jeweils die erste Adresse als primären und die zweite als sekundären DNS.