199.254 Domains. So lang ist die Liste, die eine FritzBox mit FRITZ!OS 8.50 von selbst ins Leere laufen lässt, wenn du sie einmal einträgst: Werbeserver, Tracker, Phishing-Adressen, ohne ein zusätzliches Gerät im Netz und ohne eine Erweiterung im Browser. Die Community nennt die Funktion „Fritz Hole", in Anlehnung an Pi-hole, und der Name hat sich so schnell durchgesetzt, dass ihn inzwischen mehr Leute suchen als das, was AVM auf die Einstellungsseite geschrieben hat: DNS-Filter.

Der Haken steht in der Versionsnummer. FRITZ!OS 8.50 ist für die FritzBoxen noch nicht fertig; der Filter steckt in der Laborversion, also der Beta, die du selbst einspielen musst. Das ist kein Grund zu warten, aber ein Grund, vorher zu sichern. Diese Anleitung geht den ganzen Weg, und sie sagt am Ende auch, wann Pi-hole die bessere Wahl bleibt.

Kurz gesagt: Am Ende blockt deine FritzBox Werbe- und Tracker-Domains für jedes Gerät im Heimnetz und im Gastnetz, mit einer HaGeZi-Liste, die die Box periodisch nachlädt. Eine Sicherung, ein Labor-Update, zwei Felder auf einer Seite, rund 20 Minuten, Stufe Einsteiger. Stand: FRITZ!OS 8.50 als Laborversion (Reihe 8.4x), HaGeZi-Listen vom 20-09-2026, geprüft am 21-09-2026.
Fritz Hole in drei Schritten: Sicherung und Laborversion, Filterliste eintragen, mit nslookup prüfen und Ausnahmen setzen
Der ganze Weg auf einen Blick: Schritt 2 ist die eigentliche Arbeit, Schritt 1 ist der Grund, warum du sie ohne Bauchweh machen kannst.

Was Fritz Hole ist, und warum es noch Beta heißt

Jedes Gerät in deinem Netz fragt, bevor es eine Seite lädt, nach der Adresse hinter dem Namen: Wo ist sakis.tech? Das ist DNS, das Telefonbuch des Internets, und in den meisten Haushalten ist die FritzBox derjenige, der das Telefonbuch aufschlägt. Genau an dieser Stelle setzt der DNS-Filter an. Steht der gefragte Name auf einer Sperrliste, antwortet die Box laut ComputerBase mit 0.0.0.0, einer Adresse, hinter der nichts ist. Der Werbebanner wird nie geladen, weil das Gerät nie erfährt, wo er liegt.

Handy, Laptop, TV→ fragt „wo ist ad.001zb.com?" →FritzBox mit DNS-Filter→ auf der Liste: 0.0.0.0 / sonst →DNS deines Anbieters

Das ist exakt das Prinzip von Pi-hole, nur ohne das eigene Gerät. Wer Pi-hole kennt, erkennt auch die Grenze sofort: Die Box entscheidet nach Namen, nicht nach Inhalt. Werbung, die vom selben Server kommt wie das Video, geht durch. Dazu unten mehr.

Zum Beta-Status: AVM liefert neue Funktionen zuerst als Laborversion aus, eine Vorabversion, die du von Hand einspielst und jederzeit wieder gegen die reguläre Version tauschen kannst. Der DNS-Filter ist Teil der Laborreihe, die zu FRITZ!OS 8.50 führt. Laut teltarif läuft die Beta auf zehn Boxen, darunter 7690, 7630, 7590 AX, 7590, 7530 AX, 4690, 4050 und die Kabelmodelle 6690, 6670 und 6660; einen Termin für die fertige Version will AVM im Oktober nennen. Ich würde nicht darauf warten. Eine Laborversion ist bei AVM seit Jahren ein ruhiges Geschäft, und der Rückweg ist ein Klick. Aber sichern würde ich vorher, und das ist Schritt 1.

Was du brauchst

  • Eine FritzBox, für die es die Laborversion mit DNS-Filter gibt. AVM führt die Liste auf der Seite „Frisch aus der Entwicklung"; Stand heute stehen dort unter anderem die Modelle 5690 Pro, 5690, 5590 Fiber, 7690, 7630, 7590 AX, 7590, 7530 AX, 6690, 6670, 6660, 4690, 4050 und die 6850-Reihe. Prüfen: Auf http://fritz.box anmelden, auf der Übersicht steht oben dein Modell.
  • Die aktuelle reguläre FRITZ!OS-Version. AVM verlangt sie als Ausgangspunkt für das Labor. Prüfen: SystemUpdate, dort steht die installierte Version und ob eine neuere verfügbar ist.
  • Einen PC oder Mac mit Browser für den Download der Labor-Datei und das Einspielen. Vom Handy aus ist es umständlich, weil du eine ZIP-Datei entpacken und die Datei darin hochladen musst.
  • Die FritzBox als DNS-Server deiner Geräte. Das ist die Werkseinstellung. Wenn du aber schon Pi-hole in der FritzBox eingetragen hast, fragen deine Geräte Pi-hole und nicht die Box; der Filter sieht diese Anfragen dann nie. Beides parallel ergibt keinen Sinn, dazu unten ein Urteil.
  • Zwanzig Minuten, davon fünf, in denen die Box neu startet und niemand Internet hat.

Diese Werte benutze ich im ganzen Beitrag; ersetze sie durch deine:

  • FritzBox: http://fritz.box, Adresse 192.168.178.1
  • Name der Filterliste: HaGeZi Multi NORMAL
  • Adresse der Filterliste: https://cdn.jsdelivr.net/gh/hagezi/dns-blocklists@latest/wildcard/multi-onlydomains.txt
  • Test-Domain (erste Zeile dieser Liste am 20-09-2026): ad.001zb.com
So liest du diese Anleitung: Alles, was du selbst tun sollst, steht in einem farbigen Kasten. [ per klick ] heißt: Das erledigst du mit der Maus in einer Web-Oberfläche, hier die FritzBox unter fritz.box. [ über die shell ] heißt: Den Befehl kopieren, ins Terminal einfügen, Enter. Stehen beide Kästen direkt untereinander, führen sie zum selben Ergebnis. Du gehst EINEN davon, nicht beide.

Schritt 1: Einstellungen sichern

Vor einem Firmware-Wechsel kommt bei mir der Reflex, den Stammleser schon auswendig können: erst sichern. Bei der FritzBox ist es eine Datei mit allen Zugangsdaten, Telefonnummern, WLAN-Schlüsseln und Portfreigaben, und sie ist dein Rückweg, falls die Beta etwas verstellt. AVM beschreibt den Weg in der Wissensdatenbank so:

Auf http://fritz.box anmelden. Links SystemSicherung → Reiter Sichern. Ein Kennwort für die Sicherungsdatei vergeben und notieren; ohne dieses Kennwort ist die Datei später wertlos. Auf Sichern klicken und, falls die Box danach fragt, die Ausführung am Gerät bestätigen; die Seite zeigt dir dann, welche Taste an der Box du dafür drücken kannst. Die Datei FRITZ.Box_….export auf dem PC speichern.

Kontrolle: Im Download-Ordner liegt eine Datei, die mit FRITZ.Box beginnt und auf .export endet. Blockiert der Browser den Download, wie es Edge und Chrome bei unbekannten Endungen tun, wählst du Beibehalten. Die Datei kopierst du auf einen Ort, der nicht die FritzBox ist; ein USB-Stick reicht.

Schritt 2: Die Laborversion einspielen

Das Labor ist kein automatisches Update. Du lädst eine ZIP-Datei für dein Modell herunter, entpackst sie und reichst die Firmware-Datei darin an die Box. AVM beschreibt genau diesen Ablauf auf der Laborseite, und dort steht auch der Satz, der die Sache entspannt: Zurück zur regulären Version geht jederzeit über System, Update, FRITZ!OS-Version.

Im Browser https://fritz.com/pages/fritz-labor öffnen, beim eigenen Modell die Laborversion herunterladen (eine ZIP-Datei). Die ZIP-Datei entpacken: unter Windows Rechtsklick → Alle extrahieren, auf dem Mac Doppelklick. Darin liegt eine Datei mit der Endung .image. Dann auf http://fritz.box: SystemUpdate → Reiter FRITZ!OS-Datei. Die entpackte .image-Datei auswählen, Update starten und den Anweisungen folgen. Die Box startet neu; das dauert ein paar Minuten, in denen die Seite nicht erreichbar ist.

Kontrolle: Nach dem Neustart neu anmelden. Auf der Übersicht steht unter FRITZ!OS jetzt die Labor-Version, eine Nummer aus der Reihe 8.4x mit dem Zusatz Labor, statt der regulären. Und links unter HeimnetzNetzwerkNetzwerkeinstellungen gibt es den Reiter, den es vorher nicht gab. Fehlt er, bist du noch auf der alten Version; dann einmal die Seite neu laden oder die Ansicht unten links auf Erweitert stellen.

Schritt 3: Den DNS-Filter einschalten und die Liste eintragen

Jetzt der Teil, um den es geht, und er ist kürzer als die Vorbereitung. Der Filter braucht eine Liste, und die Liste kommt nicht von AVM. Die Box versteht laut AVM „gängige Standards", und die Community hat sich auf die Listen von HaGeZi eingeschossen, einem Entwickler, der auf GitHub seit Jahren Sperrlisten in mehreren Größen pflegt. Das Schöne daran: HaGeZi hat die FritzBox in seiner Formattabelle inzwischen ausdrücklich aufgenommen, mit dem Vermerk „FRITZ!OS v8.40 or newer", und zwar beim Format „Wildcard Domains". Das ist die Variante, deren Dateiname auf -onlydomains.txt endet. Nimm keine andere; mydealz berichtet, dass die Box andere Formate nicht korrekt einliest.

Drei Größen stehen zur Wahl. Ich würde mit Multi NORMAL anfangen: 199.254 Einträge, und der Autor selbst beschreibt sie als die Liste, die „meist keine Einschränkungen verursacht", ein guter Startpunkt, wenn niemand im Haus Lust hat, jeden Abend eine Ausnahme einzutragen. Multi LIGHT mit 33.818 Einträgen ist die vorsichtige Wahl, Multi PRO mit 226.500 die gründliche; PRO ist HaGeZis eigene Empfehlung, aber dort kommt es eher zu blockierten Seiten. Die Adressen findest du unten im Kasten.

Links HeimnetzNetzwerk → Reiter Netzwerkeinstellungen. Nach unten scrollen, Erweiterte Netzwerkeinstellungen ändern aufklappen und den Reiter DNS-Filter öffnen. Den Haken bei DNS-Filterlisten nutzen setzen, dann Filterliste hinzufügen. Als Name HaGeZi Multi NORMAL eintragen, als Adresse https://cdn.jsdelivr.net/gh/hagezi/dns-blocklists@latest/wildcard/multi-onlydomains.txt. Den Eintrag bestätigen, dann Filterlisten aktualisieren, damit die Box die Liste sofort holt.

Die drei Adressen, je nach Größe, alle im Format, das HaGeZi für die FritzBox nennt:

  • Multi LIGHT: https://cdn.jsdelivr.net/gh/hagezi/dns-blocklists@latest/wildcard/light-onlydomains.txt
  • Multi NORMAL: https://cdn.jsdelivr.net/gh/hagezi/dns-blocklists@latest/wildcard/multi-onlydomains.txt
  • Multi PRO: https://cdn.jsdelivr.net/gh/hagezi/dns-blocklists@latest/wildcard/pro-onlydomains.txt

Kontrolle auf der Seite selbst: Die Liste steht jetzt mit Namen und Adresse unter dem Haken. Ob sie auch greift, prüfst du im nächsten Schritt an einem Gerät, weil die Box keinen Zähler mitliefert, der dir das sagt.

Schritt 4: Prüfen, ob die Box wirklich blockt

Der Beweis ist eine einzige Frage an die FritzBox: nach einer Domain, die auf der Liste steht. Nimm die erste Zeile deiner Liste; in Multi NORMAL war das am 20-09-2026 ad.001zb.com. Die Liste ändert sich mehrmals täglich, also öffne die Adresse im Browser und nimm, was dort nach den Kommentarzeilen zuerst steht. Dann am Laptop, unter Windows in der Eingabeaufforderung, auf dem Mac im Terminal, unter Linux ebenso:

nslookup ad.001zb.com
Server:  fritz.box
Address:  192.168.178.1

Name:    ad.001zb.com
Address:  0.0.0.0

Die erste Zeile zeigt, wen der Laptop gefragt hat, und das muss die FritzBox sein. Steht dort eine andere Adresse, etwa dein Pi-hole oder 8.8.8.8, dann läuft die Anfrage an der Box vorbei, und der Filter kann nichts tun. Die letzte Zeile ist der Moment, auf den du gewartet hast: 0.0.0.0. Die Box hat den Namen erkannt und ins Leere geschickt. Kommt stattdessen eine echte Adresse zurück, ist die Liste noch nicht geladen; einmal Filterlisten aktualisieren und eine Minute warten. Für die Gegenprobe fragst du nach sakis.tech, das muss weiterhin eine echte Adresse liefern.

Und dann der Alltagstest: irgendeine Nachrichtenseite öffnen, die du sonst wegen der Banner meidest. Wo Werbung war, ist jetzt oft eine graue Fläche oder gar nichts. Das ist der Filter, und es ist ein kleiner Moment, den du dir gönnen darfst, denn er kostet dich weder Strom noch ein weiteres Gerät.

Was am Ende eingestellt ist: fünf Dinge, die den Filter brauchbar machen

1. Die Liste hält sich selbst frisch. HaGeZi baut seine Listen mehrmals täglich neu, in der Kopfzeile steht „Expires: 8 hours". AVM sagt, die Box aktualisiert eingetragene Listen „periodisch oder manuell". Eine Liste, die einmal geladen und dann vergessen wird, ist in drei Monaten ein Sieb, weil Werbenetzwerke ihre Domains wechseln. Wie oft „periodisch" bei AVM heißt, steht nirgends; ich würde nach ein paar Wochen den Test aus Schritt 4 mit einer Domain wiederholen, die neu in der Liste steht. Blockt die Box sie nicht, gehört Filterlisten aktualisieren in deinen Kalender, bis AVM das Intervall dokumentiert.

2. Ausnahmen, bevor die Familie meckert. Jede Sperrliste trifft irgendwann eine Domain, die du brauchst: den Link in der Paketbenachrichtigung, den Klick-Zähler in einem Newsletter, den Anmelde-Server einer App. Dafür gibt es auf der Filterseite Eigene Domain hinzufügen; die Domain, die du dort einträgst, bleibt erlaubt. Der erste Reflex sollte nie „Filter aus" sein, sondern die eine Domain. Im Hardwareluxx-Forum tauchen dabei zwei Kandidaten immer wieder auf: Amazon-Links, die über einen Tracking-Server laufen, und Samsung TV Plus, das ohne seine Telemetrie-Domains den Dienst verweigert.

Auf derselben Seite DNS-Filter unterhalb der Filterlisten auf Eigene Domain hinzufügen, den Domainnamen eintragen (nur den Namen, ohne https:// und ohne Pfad), speichern. Die Seite, die eben nicht ging, neu laden.

3. Geräte mit eigenem Telefonbuch. Der Filter sieht nur Anfragen, die bei der Box ankommen. Ein Browser, der DNS über HTTPS verschlüsselt an Cloudflare schickt, ein Apple-Gerät mit iCloud Private Relay, ein Smart-TV mit fest eingebautem Google-DNS: Die fragen an der Box vorbei, und dort ist die Werbung dann auch wieder da. Bei Firefox findest du die Einstellung unter EinstellungenDatenschutz & SicherheitDNS über HTTPS; auf „Aus" fragt er wieder die Box. Das Handy im Mobilfunknetz ist ohnehin nie hinter dem Filter; mydealz nennt beides als die häufigsten Gründe, warum Fritz Hole „nicht funktioniert".

4. Das Gastnetz läuft mit. AVM schreibt, dass der Filter DNS-Anfragen „aus Heim- und Gastnetz" filtert. Das ist der Punkt, an dem die Box Pi-hole voraus ist: Bei Pi-hole ist das Gastnetz ein Umweg mit Einschränkungen, hier ist es einfach dabei. Wer Gäste bewusst nicht filtern will, hat dafür allerdings keinen Schalter.

5. Kein Protokoll, keine Zahlen. Die Box zeigt nicht, welches Gerät wie oft geblockt wurde. heise nennt das fehlende Abfrageprotokoll die größte Schwäche gegenüber Pi-hole und AdGuard Home, und ich sehe es genauso: Ohne Log rätst du, welche Domain gerade eine Seite kaputt macht, statt es nachzuschlagen. Für den Alltag reicht der Filter; für die Fehlersuche bleibt der Weg über Eigene Domain hinzufügen und Ausprobieren.

Wo es erfahrungsgemäß klemmt

YouTube zeigt weiter Werbung. Das ist keine Fehlkonfiguration, sondern die Grenze des Prinzips. Die Werbeclips kommen von denselben Domains wie die Videos; wer die sperrt, sperrt YouTube. mydealz und giga nennen das übereinstimmend als erste Enttäuschung, und Pi-hole kann es genauso wenig.

Die Liste wird geladen, aber nichts wird geblockt. Fast immer das falsche Format. Die FritzBox ist bei HaGeZi ausdrücklich unter „Wildcard Domains" eingetragen; wer eine Adresse aus dem Ordner adblock oder hosts nimmt, bekommt laut mydealz eine Liste, die die Box nicht korrekt importiert. Die Adresse muss auf -onlydomains.txt enden.

Eine Seite bleibt weiß oder ein Button tut nichts. Eine Ausnahme setzen, siehe Punkt 2 oben. Welche Domain schuld ist, verrät die Box nicht; in der Entwicklerkonsole des Browsers (F12, Reiter Netzwerk) siehst du rot markierte Anfragen, und die erste davon ist meist der Kandidat.

Auf einem Gerät ist die Werbung noch da, auf den anderen weg. Punkt 3: Das Gerät fragt nicht die Box. nslookup zeigt in der ersten Zeile, wen es fragt.

Du willst zurück zur regulären Version. SystemUpdate → Reiter FRITZ!OS-Version, dort bietet die Box laut AVM den Wechsel jederzeit an. Der Filter verschwindet damit, deine übrigen Einstellungen bleiben; und falls nicht, hast du die Sicherung aus Schritt 1.

Fritz Hole oder Pi-hole?

Für die meisten Haushalte reicht Fritz Hole, und ich sage das als jemand, der Pi-hole auf dieser Seite dreimal beschrieben hat. Der Weg zu dem Urteil: Der Filter läuft auf einem Gerät, das ohnehin durchläuft, er kostet keinen Strom extra, und das Gastnetz ist dabei, ohne dass du an DNS-Rebind-Ausnahmen denken musst. Was fehlt, ist das Protokoll und die Möglichkeit, dem Fernseher andere Regeln zu geben als dem Laptop. Wer das braucht, wer wissen will, dass der Fernseher nachts 4.000 Mal nach Hause telefoniert, bleibt bei Pi-hole. Beides gleichzeitig würde ich nicht betreiben: Fragen deine Geräte Pi-hole, sieht die Box die Anfragen nicht, und der Filter ist ein Haken ohne Wirkung.

Und wer die Beta scheut: Die fertige Version kommt, AVM will im Oktober einen Termin nennen. Der Weg in dieser Anleitung bleibt derselbe, nur Schritt 2 fällt dann weg.

Welche Liste hast du genommen, und was war die erste Domain, die du auf die Ausnahmeliste setzen musstest? Bei mir wäre es der Paketdienst-Link, bei dir vielleicht etwas ganz anderes; schreib es in die Kommentare, dann sammle ich die häufigsten hier im Beitrag.

Und wenn du bei Pi-hole bleibst oder es gerade erst aufsetzt: Pi-hole in der FritzBox eintragen zeigt die drei Stellen, an denen die Box lernen muss, wen sie fragen soll, und warum die zweite davon die ist, die alle vergessen.

Quellen