Om din VPN redan hanterar dina DNS-frågor genom sin egen krypterade tunnel behöver du sällan aktivera DoH eller DoT separat – det är i praktiken samma skydd, fast inbyggt. Problemet är att inte alla VPN-appar gör detta konsekvent, vilket är varför DNS-läckor fortfarande är en av de vanligaste svagheterna som testas för när man kontrollerar att ett VPN faktiskt fungerar.
Mullvad är den leverantör i vårt underlag som gått längst: de lanserade och lät oberoende granska en egen publik DoH/DoT-tjänst redan 2021, och kompletterade den senare med DNS-baserad blockering av annonser och spårare. Proton VPN löser samma problem på ett annat sätt genom att dirigera alla DNS-frågor via sina egna säkra servrar istället för tredjepartsservrar.
💡 Vår rekommendation
För de flesta som undrar vilket DNS-skydd som faktiskt behövs vid sidan av en VPN rekommenderar vi Mullvad.
Mullvad är den enda leverantören i vårt underlag som byggt en egen publik DNS-tjänst med uttalat stöd för både DNS-over-HTTPS och DNS-over-TLS, granskad i en oberoende säkerhetsrapport redan i februari 2021. De kompletterade tjänsten i juni samma år med DNS-baserade blocklistor mot annonser, spårare och skadlig kod – funktioner som uppdateras löpande och är öppet publicerade. I kombination med ett fast pris på cirka 55 kr/mån utan bindningstid och ett Trustpilot-betyg på 4,3–4,7 av 5 blir Mullvad det tydligaste valet specifikt för DNS-integritet, snarare än för streaming eller ett stort servernätverk.
📊 Jämförelse: Ledande VPN-leverantörers DNS-skydd
| Leverantör | DNS-läckskydd | DNS-relaterad specialfunktion | Trustpilot | Erbjudande |
|---|---|---|---|---|
| Mullvad VPN | ✅ | Egen granskad publik DoH/DoT-resolver, kompletterad med DNS-blocklistor mot annonser och spårare | 4,3–4,7/5 | Skaffa Mullvad direkt → |
| ProtonVPN | ✅ | Alla DNS-frågor hanteras via egna säkra servrar; NetShield filtrerar annonser och skadlig kod på DNS-nivå | 3,8–4,4/5 | Se ProtonVPNs erbjudande → |
| TorGuard | ✅ | Anpassningsbar DNS-kontroll med möjlighet att välja en reklamblockerande DNS-server | 4,2–4,6/5 | Jämför TorGuards pris → |
| Private Internet Access | ✅ | Blockerar annonser, spårare och skadliga webbplatser via funktionen MACE, samt egen Smart DNS-funktion | 4,2–4,3/5 | Skaffa PIA VPN → |
| CyberGhost | ✅ | Inbyggt DNS-läckageskydd kombinerat med Kill switch som standard | 4,2–4,5/5 | Se CyberGhosts erbjudande → |
| NordVPN | ✅ | Threat Protection Pro™ blockerar skadliga webbplatser, spårare och popup-annonser, även när VPN är avstängt | 4,2–4,6/5 | Jämför NordVPNs pris → |
| Surfshark | ⚠️ | CleanWeb blockerar annonser och skadlig kod; specifikt DNS-läckageskydd är inte lika utförligt dokumenterat i tillgängligt källmaterial | 4,3–4,6/5 | Se Surfsharks erbjudande → |
📋 Vad du lär dig i den här guiden
- Vad DNS-over-HTTPS (DoH) och DNS-over-TLS (DoT) faktiskt är, och vad de skyddar mot
- Varför en bra VPN redan löser samma problem – och när den inte gör det
- Vilka vanliga missförstånd som finns kring DNS-skydd och VPN
- Vad DNS-relaterade funktioner kostar och vilka leverantörer som dokumenterat stödjer dem
- Hur du praktiskt kontrollerar att din egen anslutning inte läcker DNS-frågor
🔒 DNS-over-HTTPS och DNS-over-TLS förklarat
Varje gång du skriver in en webbadress översätter DNS-systemet (Domain Name System) den till en IP-adress som din enhet kan ansluta till. Normalt skickas den frågan okrypterad till en DNS-server, ofta din internetleverantörs egen, vilket innebär att leverantören (eller vem som helst som avlyssnar nätverket) kan se exakt vilka domäner du besöker – även om själva webbtrafiken efteråt är krypterad via HTTPS.
DNS-over-HTTPS (DoH) och DNS-over-TLS (DoT) är två olika sätt att kryptera just den frågan. DoH paketerar DNS-frågan inuti vanlig HTTPS-trafik på port 443, vilket gör den svår att skilja från annan webbtrafik och därför svårare att blockera eller filtrera för nätverksadministratörer. DoT använder istället en dedikerad, krypterad TLS-anslutning på en egen port (853), vilket gör trafiken lättare att identifiera som DNS-trafik – men fortfarande lika krypterad mot avlyssning.
Ingen av protokollen gör dig anonym gentemot den DNS-resolver du faktiskt använder. De skyddar frågan under transporten, mellan din enhet och resolvern, men den som driver resolvern (din VPN-leverantör, ett offentligt DNS-alternativ eller din internetleverantör) kan fortfarande se vilka domäner du slår upp. Det är precis den distinktionen som gör Mullvads modell intressant: genom att själva driva en granskad DoH/DoT-resolver flyttar de förtroendefrågan till en aktör som redan har ett uttalat integritetslöfte, snarare än till en okänd tredje part.
En bra VPN-tjänst löser samma grundproblem på ett tredje sätt: genom att dra hela din trafik, inklusive DNS-frågorna, genom en redan krypterad VPN-tunnel till leverantörens egna DNS-servrar. Proton VPN beskriver detta uttryckligen som skydd mot DNS-läckage, eftersom ingen – inte ens internetleverantören – då kan se eller spåra webbhistoriken via DNS-begäranden. Frågan du egentligen behöver ställa dig är därför inte ”DoH eller DoT”, utan ”hanterar min VPN redan DNS korrekt, och om inte – var lägger jag skyddet istället?”.
✅ Vad DNS-skydd faktiskt löser – och vad det inte gör
| Scenario | Stämmer? | Notering |
|---|---|---|
| Mitt VPN krypterar redan all trafik, så DoH/DoT gör ingen skillnad | ⚠️ | Delvis sant. Om VPN-appen konsekvent dirigerar DNS-frågor genom sin egen tunnel är du redan skyddad, men inte alla appar gör detta lika strikt på alla plattformar eller vid protokollbyten. |
| Jag måste aktivera DoH i webbläsaren för att vara skyddad, även med VPN aktivt | ❌ | Om leverantören redan hanterar DNS-frågor via egna säkra servrar tillför webbläsarens DoH sällan extra skydd, och kan i vissa fall krocka med VPN-appens egna DNS-inställningar. |
| DoH och DoT skyddar mig mot att min VPN-leverantör själv ser mina DNS-frågor | ❌ | Protokollen krypterar frågan under transporten mellan enhet och resolver. Om VPN-leverantören är resolvern ser de fortfarande frågorna – skyddet gäller nätverket du är ansluten till, inte leverantören själv. |
| En VPN utan dokumenterat DNS-läckageskydd kan läcka DNS-frågor till internetleverantören trots en aktiv tunnel | ✅ | Detta är en av de mest dokumenterade VPN-svagheterna, vilket är anledningen till att ett DNS-läckagetest räknas som ett standardsteg när man kontrollerar att ett VPN faktiskt fungerar. |
💰 Vad kostar en VPN-tjänst?
DNS-läckageskydd, egna DNS-servrar och DNS-baserad annonsblockering säljs normalt inte som separata tillägg – de ingår i det ordinarie VPN-abonnemanget. Prisnivån varierar dock kraftigt beroende på bindningstid och vilken extra funktionalitet som byggs in kring DNS-hanteringen.
Mullvads modell sticker ut genom att vara helt fast: cirka 55 kr/mån oavsett om du betalar för en månad eller ett år, utan rabattkrokar eller automatisk förnyelse till högre pris. Proton VPN erbjuder istället en gratisnivå med obegränsad datamängd där grundläggande DNS-läckageskydd ingår, medan det fullständiga NetShield-skyddet på DNS-nivå kräver Plus-abonnemanget till cirka 95 kr/mån vid enstaka månader eller cirka 38 kr/mån vid ett års bindning. Leverantörer med mer avancerad, manuellt konfigurerbar DNS-kontroll, som TorGuard, ligger i spannet 37–95 kr/mån beroende på bindningstid.
Generellt gäller samma prisfaktorer för DNS-relaterade funktioner som för VPN-priser i stort: längre bindningstid sänker månadskostnaden betydligt (ofta 50–70 % lägre pris/mån vid 2–3 år jämfört med en enstaka månad), medan extra lager av skydd – granskade DNS-tjänster, dedikerade blocklistor, avancerad manuell konfiguration – tenderar att finnas hos leverantörer som redan positionerar sig som integritets- eller power-user-fokuserade snarare än hos de mest aggressivt prissatta massmarknadsalternativen.
🎯 Så väljer och kommer du igång med rätt DNS-skydd
- Kontrollera hur din nuvarande VPN hanterar DNS. Slå upp leverantörens egen produktsida eller supportmaterial för uttryck som ”DNS-läckageskydd”, ”egna DNS-servrar” eller ”DNS leak protection”.
- Aktivera Kill switch i VPN-appen. Funktionen blockerar all trafik, inklusive DNS-frågor, om VPN-tunneln oväntat bryts – utan den kan även en i övrigt bra DNS-lösning läcka vid ett tillfälligt anslutningsavbrott.
- Kör ett DNS-läckagetest medan VPN är aktivt. Det visar konkret om dina DNS-frågor faktiskt går via leverantörens servrar eller om de fortfarande skickas till din internetleverantör.
- Bedöm om du behöver skydd utanför VPN:t. På nätverk eller enheter där du inte alltid kör VPN kan DoH eller DoT aktiverat direkt i operativsystemet eller webbläsaren fylla samma funktion som VPN:ets inbyggda DNS-hantering gör när tunneln är uppe.
- Undvik att lägga dubbla, motstridiga DNS-inställningar. Att aktivera DoH i webbläsaren samtidigt som en VPN-app med egen strikt DNS-hantering kan i vissa konfigurationer orsaka att frågor omedvetet skickas förbi VPN-tunneln.
- Prioritera leverantörer vars DNS-hantering är dokumenterad och helst oberoende granskad, snarare än att bara lita på ett marknadsföringspåstående om ”no DNS leaks”.
| Krav | Vad du bör kontrollera |
|---|---|
| Plattformsstöd | Att DNS-skyddet gäller på samtliga enheter du använder (dator, mobil, router) – inte bara i standardappen |
| Oberoende granskning | Om leverantörens DNS-hantering är säkerhetsgranskad, som Mullvads publika DoH/DoT-tjänst |
| Gratis testperiod / öppet köp | Möjlighet att själv köra ett DNS-läckagetest innan bindningstiden eller ångerrätten går ut |
| Extra DNS-baserad filtrering | Om leverantören blockerar annonser eller skadlig kod redan innan sidan laddas, t.ex. Proton VPNs NetShield eller PIA:s MACE |
❓ Vanliga frågor
🔒 Vad är DNS-over-HTTPS (DoH) egentligen?
DoH är ett protokoll som paketerar DNS-frågor i vanlig HTTPS-trafik på port 443. Det gör att en DNS-fråga ser ut som vilken annan krypterad webbtrafik som helst, vilket skyddar mot avlyssning på nätverksnivå och gör det svårare för till exempel en offentlig Wi-Fi-router att filtrera eller logga vilka domäner du slår upp.
⚡ Vad är DNS-over-TLS (DoT), och skiljer det sig mycket från DoH?
DoT krypterar samma typ av DNS-fråga men skickar den via en dedikerad TLS-anslutning på en egen port (853) istället för att gömma den i vanlig HTTPS-trafik. Skyddsnivån mot avlyssning är i praktiken likvärdig med DoH, men eftersom DoT-trafik går på en egen port kan den lättare identifieras och blockeras av ett nätverk som aktivt vill stoppa krypterad DNS.
🛡️ Behöver jag DoH eller DoT om jag redan använder en VPN?
I de flesta fall inte separat, förutsatt att din VPN-tjänst redan dirigerar DNS-frågor genom sin egen krypterade tunnel till egna servrar, vilket exempelvis Proton VPN och Mullvad gör uttryckligen. Fördelen med att ändå känna till DoH/DoT är att du kan lägga samma typ av skydd på enheter eller nätverk där du av någon anledning inte alltid kör VPN.
📊 Vilket är säkrast – DoH eller DoT?
Ingen av dem är objektivt ”säkrare” än den andra rent kryptografiskt – båda skyddar frågan under transport med liknande kryptering. Skillnaden ligger snarare i vem som driver resolvern på andra sidan: Mullvads modell, där leverantören själv driver en granskad DoH/DoT-tjänst, adresserar en risk som varken protokollet DoH eller DoT i sig löser, nämligen frågan om vem du egentligen litar på med dina DNS-frågor.
🎯 Kan jag aktivera DoH i webbläsaren samtidigt som jag kör en VPN?
Tekniskt går det, men det är sällan nödvändigt om din VPN redan har dokumenterat DNS-läckageskydd, och det kan i vissa konfigurationer leda till att webbläsaren skickar DNS-frågor via en annan väg än VPN-tunneln. Kontrollera hellre med ett DNS-läckagetest att VPN:ets egen lösning fungerar innan du lägger till fler lager.
🔍 Vad är en DNS-läcka och hur upptäcker jag en?
En DNS-läcka innebär att dina DNS-frågor skickas okrypterat till din internetleverantör eller en annan tredje part, trots att du är ansluten till en VPN-tunnel som i övrigt krypterar din trafik. Det vanligaste sättet att upptäcka en läcka är att köra ett dedikerat DNS-läckagetest medan VPN-anslutningen är aktiv och jämföra vilken DNS-server som faktiskt svarar.
🛡️ Vilka VPN-tjänster har dokumenterat DNS-läckageskydd?
Enligt tillgängligt källmaterial har Mullvad, Proton VPN, TorGuard, CyberGhost, NordVPN och Private Internet Access samtliga uttryckligt DNS-läckageskydd eller motsvarande DNS-baserad filtreringsfunktion inbyggd i sina appar. Surfshark har en jämförbar annons-/skadekodsblockerare (CleanWeb), men specifikt DNS-läckageskydd är mindre utförligt beskrivet i det material vi haft tillgång till.
📋 Skyddar DoH/DoT mig mot min internetleverantör om jag inte har någon VPN alls?
Ja, i grunden gör det det – frågan krypteras mellan din enhet och den DNS-resolver du valt, så internetleverantören kan inte längre läsa av innehållet i frågan lika enkelt. Din internetleverantör ser dock fortfarande att du ansluter till en viss IP-adress och hur mycket data som överförs, vilket är en betydligt bredare typ av skydd som en fullständig VPN-tunnel täcker.
⭐ Är Mullvads DNS-tjänst öppen även utan ett betalt VPN-abonnemang?
Mullvad lanserade sin publika DoH/DoT-resolver som en fristående, granskad tjänst 2021, separat från det ordinarie VPN-abonnemanget. Det innebär att grundfunktionen för krypterad DNS-uppslagning inte är beroende av att du samtidigt kör Mullvads VPN-tunnel, även om det fulla DNS-läckageskyddet är starkast när båda används tillsammans.
💰 Påverkar DoH eller DoT min internethastighet märkbart?
Normalt sett är effekten marginell, eftersom en DNS-uppslagning är en mycket liten datamängd jämfört med resten av din internettrafik. Den lilla fördröjning som kan uppstå beror snarare på vilken resolver du väljer och hur nära den geografiskt ligger, än på själva krypteringen i DoH eller DoT.
🔧 Vad är skillnaden mellan DNS-läckageskydd i en VPN-app och att manuellt konfigurera DoH i webbläsaren?
VPN-appens DNS-läckageskydd gäller normalt all trafik från enheten så länge tunneln är aktiv, medan DoH konfigurerat i webbläsaren enbart skyddar DNS-frågor som går via just den webbläsaren – andra program på samma enhet kan fortfarande använda en okrypterad DNS-anslutning. Det gör VPN-appens lösning bredare, men webbläsarens DoH kan vara ett komplement på enheter där du inte alltid har VPN aktivt.
🏆 Vilken VPN rekommenderar ni om DNS-integritet är min högsta prioritet?
Baserat på tillgängligt källmaterial är Mullvad det tydligaste valet, eftersom de är den enda leverantören som byggt och låtit granska en egen publik tjänst med uttalat stöd för både DoH och DoT, samt kompletterat den med DNS-baserad blockering av annonser och spårare.
🏆 Sammanfattning
DNS-over-HTTPS och DNS-over-TLS löser i grunden samma problem – att kryptera DNS-frågan under transport – men på olika sätt: DoH gömmer frågan i vanlig HTTPS-trafik, medan DoT skickar den via en egen, dedikerad krypterad kanal. För de flesta som redan använder en VPN med dokumenterat DNS-läckageskydd, som Mullvad eller Proton VPN, är den viktigaste åtgärden inte att lägga till ytterligare ett DNS-protokoll, utan att bekräfta att skyddet faktiskt fungerar genom ett DNS-läckagetest och en aktiverad Kill switch.
Om du använder flera enheter eller nätverk utan att alltid ha VPN aktivt kan DoH eller DoT konfigurerat direkt i operativsystemet vara ett rimligt komplement. Den som prioriterar DNS-integritet som sin viktigaste faktor bör i första hand titta på leverantörer med oberoende granskad DNS-hantering, medan den som redan är nöjd med sin nuvarande VPN i första hand bör verifiera – inte nödvändigtvis byta.
Priser, serverutbud och funktioner ändras löpande. Verifiera alltid aktuell information direkt hos leverantören innan du tecknar abonnemang.