Software-update: Technitium DNS server 15.5

Technitium DNS Server logo Technitium DNS Server is een open source DNS-server met uitgebreide mogelijkheden, die kan worden gebruikt om ad- en malware buiten de deur te houden en je privacy te beschermen. Het is daarmee vergelijkbaar met Pi-hole en AdGuard Home. De software is beschikbaar voor Windows, Linux, macOS en Docker en is eenvoudig op te zetten en eenvoudig in gebruik. Versie 15.5 is uitgekomen en hierin zijn de volgende veranderingen en verbeteringen aangebracht:

Version 15.5
  • Added support for LDAP authentication. Thanks to Roy Hagland for the PR #1869.
  • Implemented support for draft-farrokhi-dnsop-ede-nta. NTA can be added by creating a Conditional Forwarder zone for the domain name with DNSSEC validation disabled. The FWD record's comments are used with the Extended DNS Error (EDE) included in the response.
  • Added Zone File Editor option for Primary and Conditional Forwarder zones.
  • Added support for predefined static API sessions that are configured using new DNS_SERVER_AUTH_STATIC_SESSIONS environment variable.
  • Added new DNS_SERVER_WEB_SERVICE_WWW_FOLDER_PATH environment variable that allows changing the web service www root folder to allow using custom web service GUI. Thanks to Adrián García for PR #2138.
  • Updated docker compose to add health check option that uses the Health Check API call.
  • Updated Health Check API to be allowed to be called from loopback addresses without requiring authentication to support Docker health check.
  • Fixed multi-hop amplification vulnerability reported by Qifan Zhang from Palo Alto Networks, that used multiple CNAME and delegation hops achieving a 4,096:1 packet amplification factor.
  • Fixed cache poisoning vulnerability reported by Qifan Zhang from Palo Alto Networks, that allowed caching out-of-bailiwick DNAME record received from an attacker controlled zone targeting any domain name.
  • Fixed DNSSEC validation bypass vulnerability reported by Qifan Zhang from Palo Alto Networks, that allowed an attacker controlled zone to inject out-of-bailiwick DS (Delegation Signer) records in referral responses to poison the resolver cache and disable DNSSEC validation for arbitrary signed zones.
  • Fixed Denial of Service (DoS) vulnerability reported by Xuanchao Xie, that allowed an attacker to exploit DNS-over-HTTPS/3 (DoH/3) protocol service implementation to cause the DNS server to buffer large amount of data in memory causing the server to crash with Out Of Memory (OOM) error.
  • Fixed authorization bypass vulnerability reported by Tao Pan, that allowed using ptr option feature in Add Record and Update Record API calls, and Delete Record API call to add/overwrite/delete PTR record in arbitrary reverse zone that the current user did not have modify permissions to.
  • Fixed persistent Denial of Service (DoS) vulnerability affecting attacker selected victim domain name reported by Abdullah Al Ishtiaq, Kai Tu, Matthew Carter, Xiaotian Zhou, Ananna Rahman, Yilu Dong, Tianwei Yu, Ali Ranjbar, and Syed Rafiul Hussain from SyNSec Lab, The Pennsylvania State University. This vulnerability caused the attacker to add victim domain name to the background resolver task which fails to execute and requires the DNS Server to restart to recover.
  • Fixed off-path cache poisoning vulnerability reported by Lior Shafir, Ameer Saleh, Prof. Raja Giryes, and Prof. Avishai Wool from Tel-Aviv University, that allowed an attacker to inject CNAME record in cache that caused all queries for the victim domain name to get redirected to the attacker's domain name that the CNAME specified.
  • Fixed multiple stored XSS vulnerabilities reported by Yuqi Qiu and Xiang Li from AOSP Lab, Nankai University.
  • Fixed zone name validation bypass vulnerability in Clone Zone and DNS Client Import API calls reported by Yuqi Qiu and Xiang Li from AOSP Lab, Nankai University.
  • Fixed severe bug in DNS Client response sanitization function that caused Out Of Memory (OOM) exception resulting the DNS server to crash when specific types of response was received.
  • Removed Auto Prefetch feature since it was not really effective while requiring too many system resources to function. Note that basic Prefetch feature is still available.
  • Wild IP App: Updated app to add hex string support for IPv4. Thanks to Marty Cannon for the PR #2056.
  • Multiple other minor bug fixes and improvements.

Technitium DNS Server

Versienummer 15.5
Releasestatus Final
Besturingssystemen Linux, macOS, Windows 10, Windows 11
Website Technitium DNS server
Download https://technitium.com/dns
Licentietype GPL

Door Bart van Klaveren

Downloads en Best Buy Guide

21-09-2026 • 09:00

20

Submitter: endus

Bron: Technitium DNS server

Reacties (20)

Sorteer op:

Weergave:

Toevallig laatst veel over gelezen. Mede door de clustering mogelijkheden voor DNS.

Enige nadeel zie ik, dat dit niet standaard op opnsense draait, waar ik nu mij adguardhome op heb draaien.
Clustering is enkel config sync, niet echt HA. Maar goed, dit heeft Adguard of PiHole niet.

Dan heb je een primair en secundair DNS server.
Ik heb het zelf thuis draaien als LXC op proxmox met daarvoor een Virtual Server (LB) VIP adres op mijn Fortigate.

Die kan namelijk ook echte dns health checks doen en daarnaast heb ik nog een Pi in de pool als "standby" fallback.

Als je echt DNS guru bent, draai je bijvoorbeeld PowerDNS, maar die heeft niet echt functie zoals ad removal.

Adguard Home of Pihole zijn de simpelere variant van Technitium.
Met Technitium is net even wat meer uitgebreider. :)
config zou ook voor mij de reden zijn. Ik gebruik daar nu een docker script voor, wat 2 adguard instance config repliceerd. Werkt ook redelijk goed. Maar ik wil eigenlijk meer met DNS.

Ik zit er naar te kijken om idd PowerDNS eventueel ook te gebruik gebruiken voor interne DNS resolving. Adguard voor filtering, maar de forward naar PowerDNS voor mijn interne DNS resolving.
PiHole kan je wel laten syncen met 2e Pihole (of zoveel je wilt) met container nebula-sync kan je dat relatief makkelijk instellen.
Je kunt pi holes wel als primary en secondary dns server gebruiken hoor. Er is zelfs een tooltje dat configuraties synct tussen beide instanties zodat ze beiden dezelfde domeinen blokkeren. Je moet er alleen wel voor zorgen dat ze niet met dhcp zichzelf en de andere instantie als dns server instellen want dan kan het in een cirkeltje gaan lopen pollen.
edit:
Ik zit net te kijken hoe vaak mijn pi hole eruit heeft gelegen afgelopen jaar inclusief reboots voor updates, ongeveer een keer of 15 maximaal een paar minuten. Heb een pi 4b en die moet al makkelijk 1500 dns requests per seconde kunnen afhandelen dus een tweede pi hole instantie heb ik weer uit mijn netwerk gehaald: availability hoog genoeg en alleen als er een device op hol slaat gaat hij over de limiet van 100 requests per seconde per device heen.

[Reactie gewijzigd door Raymond Deen op 21 september 2026 20:38]

Ik zou niet zo snel mijn dns server draaien met een dotNET (Technitium) tool. Dan toch liever C (PiHole) of Go (Adguard Home).
Ik wel, buiten dat, pihole, en adguard zijn geen dns resolvers

[Reactie gewijzigd door nullbyte op 21 september 2026 09:35]

Ik ken Adguard niet, maar mijn Pi-hole heeft weg degelijk lokale DNS namen en IP adressen zodat mijn interne namen resolved kunnen worden. Ik draai er overigens 2, eentje met alle adressen en eentje met de adressen die van buiten benaderbaar zijn. De laatste doet ook DoT zodat mijn Android telefoon overal en altijd mijn Pi-hole als DNS server heeft.

Je kan Pi-hole overigens ook naar je lokale DHCP/DNS server wijzen waar je dan je interne DNS namen neerzet.

[Reactie gewijzigd door asing op 21 september 2026 09:48]

Maar als je PiHole combineerd met Unbound heb je toch wel een DNS resolver?
Pihole is wel een DNS resolver maar primair een DNS forwarder.
Je kan met Unbound (zoals @edwin2021 ook al aangeeft) resolven en je kan locale entries aanmaken.

https://docs.pi-hole.net/ftldns/dns-resolver/
Is er ook ergens een beetje een uitleg van een tweaker die hier meer over kan vertellen. Ik wil ook thuis op de home server dit of vergelijkbaar. maar dan via de router zodat ik bijvoorbeeld ook de LG tv kan blokkeren met telemetry.

Is daar ergens een uitleg voor?
Even heel basic overview:
  1. Op de homeserver via docker/lxc een pihole, adguard of technitium instantie maken, zorg voor een statisch ip(!)
  2. Op die instantie wil je een block list, bijvoorbeeld iets van oisd.nl of firebog (even Googlen).
  3. Zeg tegen je tv dat die de instantie gebruikt voor dns. Kan direct, kan via router (Tv: dns - "router ip", op router: dns "pihole/adguard/technitium ip").
  4. Optionele stap, maar zet je tv aan, zap wat rond en kijk op de webpagina van je dns of er toch iets doorheen komt wat je niet wil, blokkeer dit handmatig.
Op internet zijn redelijk wat handleidingen te vinden, je zou ook aan AI kunnen vragen je te begeleiden. Succes!
Als toevoeging:

Je hebt apparaten met hardcoded 8.8.8.8 als DNS, daarnaast zijn er ook apparaten die https://dns.google willen bereiken.

Geef dus in je DHCP server op dat ze de DNS server van pihole, adguard of technitium gebruiken. Daarnaast blokkeer in je in de uitgaande firewall op de internetverbinding alles naar publieke DNS op internet op TCP/UDP 53 + 853.

Dan houd je nog DoH en DoQ over, dat is (TCP/UDP 443).
Dat kan je niet blokkeren op poort niveau in de firewall, want dan breek je het internet thuis.
Dus die blokkeer je vervolgens in pihole, adguard of technitium op basis van DNS record, daar heb je ook wel lijstjes voor.

Want voordat de client weet waar dns.google leeft, moet hij dit eerst resolven..
En na aantal mislukte pogingen.. zal hij terugvallen naar unencrypted DNS, maar dat mag ook niet.

Kortom, dan dwing je de clients om door je eigen DNS server te gaan.
en mocht je toch bezig zijn met zoiets.. prak er dan ook gelijk een NTP server bij.

Zo halen al je clients intern DNS/NTP op en die servers halen het 1x op naar buiten.
PS: Vergeet niet een allow regel in je firewall boven de deny te zetten, dat je dns server zelf wel uitgaand kan communiceren met externe dns servers.
Ik ben ook zeer tevreden.

Enige nadeel vind ik dat er 1 developer in india achter zit, geloof ik.
Had het meer gedragen zien worden door een team of helemaal opensource.

Ik had ook liever gezien dat het zonder dotnet gemaakt was.

Grote verschil is, dat Technitium een DNS server is met ad blocking mogelijkheid.
Pihole en Adguard zijn andersom, dat zijn ad blockers die ook DNS server mogelijkheid heeft.

In Technitium zit ook een DHCP server, die je zelfs met meerdere pools aan kan maken.
Dat miste ik ook in PiHole en Adguard.

Technitium heeft wel mooi opgelost als je systemen intern maar ook extern benaderbaar moet zijn. Daar kan je een forward zone voor aanmaken, alles wat er in staat resolved intern, alles wat er niet in staat, resolved hij netjes extern.

Kijk ook eens naar de extra apps die Technitium aanbied.
Daar kan je vaak ook al een hele hoop tructjes mee oplossen.
Enige nadeel vind ik dat er 1 developer in india achter zit, geloof ik.
Had het meer gedragen zien worden door een team of helemaal opensource.
Dit blijft inderdaad een ding met dit soort projecten. Of iemand uit India, Nieuw Zeeland of Portugal komt, maakt me niet zoveel uit. Als het één persoon is, is inderdaad lastig. Als die persoon vandaag besluit ermee te stoppen (al dan niet vrijwillig), dan staat alles stil.

Volledig open source boeit me persoonlijk niet zo. Het maakt het natuurlijk makkelijker voor een ander om het over te nemen, maar dan moet die persoon er wel zijn.
Ik zit recent te kijken naar Technitium, het lijkt well een paar voordelen te hebben zeker omdat het makelijk is een cluster to bouwen voor HA DNS binnen de homelab. Enige probleem daar is het feit dat het veel complexer is kwa inrichting. Ik draaide voor een langere periode blocky, die heeft ook heel wat features maar het fijnen is dat het eigenlijk puur alleen lokaal file config hefts.

Dus dat betekent dat het enige wat ik hoef te doen een nieuwe instance op zetten met toegang tot de shared storage(ceph) en het werkt. Maar technitium heeft well goede native ondersteuning, dus heb er ook naar zitten kijken.
Draai al een tijdje Technitium met volle tevredenheid. Ik wacht dan ook op het clusteren van dhcp. Kan nu opzich al met technitium door de reactie van dhcp op de secundaire node wat hoger te zetten.

En als je kinderen hebt en vibecoded tools niet erg vind kijk dan eens naar guardium-dns. Leuk tooltje waar je makkelijk profielen aan devices kan koppelen voor bijvoorbeeld blokkade van youtube. Of hele internet blokkade tijdens het eten.
Yariva Moderator internet & netwerken 21 september 2026 10:53
Na een paar jaar Pi-Hole en daarna Adguard te hebben gedraaid ben ik nu volledig om naar Technitium.

Ik had een aantal onverklaarbare problemen in de software stack van Adguard op mijn Unraid bak. Daar gaat softwarematig natuurlijk ook best wel wat door elkaar. Uit eindelijk het probleem met DNS time outs weten te traceren naar Adguard zelf en niet naar bijvoorbeeld de software netwerklaag van docker of Unraid. Daarna Adguard ingeruild voor Technitium en na een weekje monitoren de conclusie gemaakt dat al mijn problemen foetsie zijn.

Kortom: volwassen product, aanrader voor de gemiddelde thuis DNS server-guru!
Ik moet hier ook toch naar eens kijken. Ik heb nu adguard home (2 losse containers op 2 servers die met elkaar syncen met adguard sync) en wat DNS rewrites maar daar kom ik niet altijd mee uit. Zou fijn zijn als je het hele DNS gedeelte ook bij je thuis hebt staan als alles offline gaat namelijk.
Zelf heb ik de combi pihole+unbound draaien. Zojuist even technitium geprobeerd maar schrok een beetje van het geheugengebruik, zo’n 700mb. Dat in vergelijking met de max 100mb van pihole+unbound.

Om te kunnen reageren moet je ingelogd zijn