Fast vier Jahrzehnte lang diente das Domain Name System (DNS) als unverschlüsseltes Telefonbuch des Internets und übertrug jede Webabfrage im Klartext über lokale Netzwerke, kommerzielle Internetanbieter und Transit-Backbones über den UDP-Port 53. Verschlüsselte DNS-Protokolle machen mittlerweile über 41 % des gesamten weltweiten Auflösungsverkehrs aus und verändern die Privatsphäre der Nutzer grundlegend, indem sie On-Path-Eavesdropping, das Erstellen von Browserverlaufsprofilen durch ISPs und Man-in-the-Middle-DNS-Hijacking verhindern. Die nachfolgenden empirischen Statistiken basieren auf langfristigen Internetmessungen von APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, der Internet Engineering Task Force (IETF) und unabhängigen Netzwerklaboren.
Weitere verwandte Analysen zu Netzwerksicherheitsprotokollen, Infrastruktur-Resilienz und Unternehmensgrenzen finden Sie in unseren Studien zu smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 und zero-trust-security-statistics-2026.
TL;DR
- 41,6 % der weltweiten Client-DNS-Anfragen sind über DoH oder DoT verschlüsselt, ein Anstieg von unter 5 % im Jahr 2019 (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare und Quad9 wickeln 68 % des weltweiten öffentlichen verschlüsselten DNS-Verkehrs ab (IETF Telemetry).
- Die native Private-DNS-Funktion von Android leitet 56 % der mobilen Abfragen automatisch über verschlüsselte Tunnel (Google Android / APNIC).
- Mozilla Firefox aktiviert DoH standardmäßig für 100 % der Desktop-Nutzer in den USA und Kanada über TRR-Partner (Trusted Recursive Resolver) (Mozilla).
- 71 % der Unternehmens-Sicherheitsarchitekturen beschränken unmanaged DoH, um Geräte auf verwaltete Firmen-Resolver zu zwingen (SANS Institute).
- Die Latenz verschlüsselter DNS-Abfragen lag über HTTP/3 (DoH3) bei durchschnittlich 10,4 Millisekunden und nähert sich den Geschwindigkeiten von UDP-Port 53 an (Fastly / Cloudflare).
- 58 % der Endkunden-ISPs betreiben native verschlüsselte DNS-Endpunkte, um den Datenschutzanforderungen der Abonnenten gerecht zu werden (EuroISPA).
- DNS-basierte Malware-Exfiltration und Tunneling-Angriffe sanken um 34 % in Netzwerken, die eine Inspektion von verschlüsseltem DNS durchsetzen (Cisco Talos).
- Windows 11 integriert die native DoH-Konfiguration direkt in die Systemeinstellungen, was die Einführung in Unternehmen beschleunigt (Microsoft).
- Oblivious DoH (ODoH)-Bereitstellungen stiegen im Jahresvergleich um 82 %, wodurch Client-IP-Adressen von Abfrageinhalten getrennt werden (Cloudflare / Fastly).
- Die Einführung von Authoritative DNS-over-TLS (ADoT) liegt weiterhin unter 4 %, was zeigt, dass die Verschlüsselung auf den rekursiven Hop konzentriert bleibt (IETF).
- 39 nationale Telekommunikationsregulierungsbehörden äußerten Bedenken hinsichtlich der rechtmäßigen Überwachung im Zusammenhang mit standardmäßigen Browser-DoH-Rollouts (BEREC).
1. Global Adoption and Query Volume Growth
Der Übergang zur verschlüsselten Auflösung stellt eine der schnellsten architektonischen Protokollmigrationen in der Geschichte des Internets dar, angetrieben von Anbietern von Client-Betriebssystemen und Webbrowser-Entwicklern.
| Mess-Meilenstein / Jahr | Anteil verschlüsselter globaler Abfragen | Wichtigster Protokoll-Treiber | Quelle |
|---|---|---|---|
| 2019 (Frühe Pilot-Rollouts) | 4,8 % | Erster experimenteller Firefox DoH-Rollout, manuelle Konfigurationen | APNIC Labs |
| 2021 (Integration in mobile Betriebssysteme) | 16,2 % | Standardmäßige Einführung von Android Private DNS, iOS 14-Profile | Cloudflare Radar |
| 2023 (Beschleunigung durch Browser-Standards) | 28,5 % | Automatisches Upgrade auf Chromium-DoH, native GUI-Unterstützung in Windows 11 | Mozilla Telemetry |
| 2024 (Standardisierung von HTTP/3 & DoH3) | 36,1 % | QUIC-basiertes DoH beseitigt Head-of-Line-Blocking | IETF |
| 2026 (Moderne Baseline) | 41,6 % | Standardmäßige Browser-Verschlüsselung auf Desktop- und Mobilplattformen | APNIC Labs |
| Prognostizierter Anteil verschlüsselter Abfragen 2028 | 62,0 % | Ausweitung von verschlüsseltem autoritativem DNS und IoT-Einführung | Gartner |
Quelle: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Während verschlüsseltes DNS Abfragen vor lokalen Lauschern und Standard-ISPs abschirmt, konsolidiert es die weltweite Browsing-Auflösung bei einer kleinen Gruppe von Hyperscale-Cloud-Plattformanbietern.
| Öffentlicher verschlüsselter Resolver | Marktanteil an öffentlichem DoH/DoT | Unterstützte Protokolle | Globale Anycast-POPs | Quelle |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4 % | DoH, DoT, DoH3, ODoH | Über 330 Städte weltweit | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8 % | DoH, DoT, DoH3 | Weltweites Google Edge-Netzwerk | Google Developers |
| Quad9 (9.9.9.9) | 8,2 % | DoH, DoT, DNSCrypt | Über 220 Standorte (Schweizer Rechtsprechung) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5 % | DoH, DoT | Enterprise- & Consumer-POPs | Cisco Umbrella |
| AdGuard DNS | 4,1 % | DoH, DoT, DoQ (DNS-over-QUIC) | Adblocking- und Filter-Cluster | AdGuard |
| Alle übrigen öffentlichen & kommerziellen Resolver | 21,0 % | Regionales Telco-DoH, NextDNS, Mullvad | Verteilte unabhängige Knoten | APNIC Labs |
Quelle: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Frühere ingenieurtechnische Einwände machten geltend, dass der Ersatz leichtgewichtiger UDP-Pakete durch TLS-Sitzungen mit mehreren Handshakes die Reaktionsfähigkeit beim Web-Browsing spürbar verschlechtern würde. Protokollinnovationen wie TLS 1.3 0-RTT und HTTP/3 haben diese Latenznachteile weitgehend ausgeglichen.
| DNS-Protokoll-Implementierung | Transport / Port | Durchschnittliche Median-Latenz (Kalt) | Durchschnittliche Latenz (Warm / Wiederaufnahme) | Quelle |
|---|---|---|---|---|
| Traditionelles unverschlüsseltes DNS | UDP / Port 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Port 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Port 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Port 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Port 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH über Proxys) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Quelle: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
Die Intransparenz von DoH stellt Security Operations Center (SOCs) in Unternehmen vor Herausforderungen, da diese auf passives DNS-Monitoring angewiesen sind, um Malware-Command-and-Control (C2)-Kommunikation und interne Datenexfiltration zu erkennen.
| Haltung / Kontrolle in Unternehmensnetzwerken | Adoptionsrate | Auswirkung auf die Betriebssicherheit | Quelle |
|---|---|---|---|
| Blockieren externer öffentlicher DoH-Resolver per Firewall | 71,4 % | Verwirft ausgehende Verbindungen zu bekannten öffentlichen DoH-IPs | SANS Institute |
| Erzwingen interner Enterprise-DoH/DoT-Endpunkte | 48,2 % | Verteilt unternehmenseigene CA-Zertifikate und interne Resolver | Gartner |
| Nutzung von Split-Horizon Encrypted DNS für Workstations | 43,5 % | Löst interne Unternehmensdomänen parallel zum öffentlichen Web auf | Cisco Security |
| Fehlende Möglichkeit zur Überprüfung von Endpunkt-DNS-Abfragen (Blindspot) | 26,8 % | Nicht verwaltete BYOD-Geräte umgehen Perimeter-Proxys | Ponemon Institute |
| Rückgang erfolgreicher C2-Kommunikation nach Erzwingung von Protective DNS | -62,4 % | Malware wird am Erreichen neu registrierter Domänen gehindert | CISA / NSA |
| Bereitstellung von Canary-Domains zur Deaktivierung von Browser-DoH | 38,1 % | Firefox-/Chrome-Canary-Domain-Erkennung löst Fallback aus | Mozilla |
Quelle: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Client-Betriebssysteme haben die primäre Kontrolle über die DNS-Konfiguration übernommen, was eine automatische Verschlüsselung ermöglicht, ohne dass Endbenutzer manuelle Netzwerkanpassungen vornehmen müssen.
| Betriebssystemplattform | Integrationsarchitektur | Standardmäßiges Konfigurationsverhalten | Quelle |
|---|---|---|---|
| Android (Android 9 bis Android 15+) | Natives ‘Privates DNS’ (DoT & DoH) | Automatisches Upgrade auf verschlüsseltes DNS, wenn ISP/Netzwerk unterstützt | Google Developers |
| Apple iOS & iPadOS (iOS 14+) | NetworkExtension Framework | Konfigurierbar über MDM oder verschlüsselte .mobileconfig-Profile | Apple Support |
| Apple macOS (macOS Big Sur+) | Systemweiter verschlüsselter Resolver | Unterstützt systemweite DoH- und DoT-Konfiguration | Apple Developer |
| Microsoft Windows 11 | Netzwerk-GUI in den Einstellungen (DoH) | Ermöglicht das Umschalten von ‘DNS over HTTPS’ auf einzelnen Netzwerkadaptern | Microsoft Learn |
| Google Chrome Browser | Funktion ‘Sicheres DNS’ | Führt automatisches Upgrade auf DoH durch, wenn Resolver mit Liste übereinstimmt | Chromium Project |
| Mozilla Firefox Desktop | Trusted Recursive Resolver (TRR) | Standardmäßig aktiv in den USA/Kanada; Opt-in in anderen Regionen | Mozilla Foundation |
Quelle: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Dimension | Wichtigste Kennzahl | Basisvergleich | Primärquelle |
|---|---|---|---|
| Globaler Anteil verschlüsselter Abfragen | 41,6 % des Client-Verkehrs | <5 % im Jahr 2019 | APNIC Labs |
| Marktkonzentration öffentlicher Resolver | 68,4 % bei den Top 3 (Cloudflare, Google, Quad9) | Vor 2018 stark fragmentiert | IETF Telemetry |
| Weltweiter Resolver-Anteil von Cloudflare | 32,4 % des öffentlichen DoH | Gestartet im Jahr 2018 | APNIC Labs |
| Anteil von Google Public DNS bei verschlüsseltem DoH | 27,8 % des öffentlichen DoH | Längstbestehendes öffentliches DNS | Google Developers |
| DoH-Blockierung durch Unternehmens-Firewalls | 71,4 % blockieren unmanaged DoH | 18,0 % im Jahr 2020 | SANS Institute |
| Abfrage-Latenz bei DoH3 (HTTP/3) | 19,8 ms Warm-Latenz | 18,2 ms bei traditionellem UDP | APNIC Labs |
| Unterbrechung von C2-Malware-Kanälen | -62,4 % durch Protective DNS | Kritische Bedrohungsreduzierung | CISA / NSA |
| Endkunden-ISPs mit verschlüsseltem DNS | 58,2 % der großen Anbieter | <2 % im Jahr 2019 | EuroISPA |
| Verschlüsselte Abfragen über Android Private DNS | 56,1 % der mobilen Android-Abfragen | Eingeführt in Android 9 | Google Android |
| Standardmäßiger DoH-Rollout in Firefox | 100 % der Desktop-Nutzer in USA/Kanada | Eingeführt im Jahr 2020 | Mozilla |
| Autoritatives verschlüsseltes DNS (ADoT) | 3,8 % der Top-Domainnamen | Aufstrebender Standard | IETF |
| Wachstum von Oblivious DoH (ODoH) | +82,0 % Abfragevolumen im Jahresvergleich | Standardisiert in RFC 9230 | Cloudflare |
| Native Integration in Windows 11 | Direkter Umschalter in Systemeinstellungen | In Windows 10 GUI nicht vorhanden | Microsoft Learn |
| Regulatorischer Widerspruch von Telcos eingereicht | 39 nationale Regulierungsbehörden | Erheblicher Widerstand der ISP-Branche | BEREC |
| Rückgang von DNS-Exfiltrationsvorfällen | -34,0 % in gefilterten Netzwerken | Häufiger Unternehmens-Leck-Vektor | Cisco Talos |
| Prognostizierter Anteil verschlüsselter Abfragen 2028 | 62,0 % aller Abfragen | Anhaltendes langfristiges Wachstum | Gartner |
Methodology and Sources
Die in diesem Bericht zusammengestellten Datenpunkte synthetisieren Echtzeit-DNS-Telemetrie, Sondierungen autonomer Systeme (AS), Mess-Engines in Browser-Clients und Umfragen zur Unternehmenssicherheit aus den Jahren 2021 bis 2026. Zu den primären Quellen gehören:
- APNIC Labs: Tägliche Messsonden zur Überprüfung der DNS-Auflösungsfähigkeiten in Zehntausenden weltweiter Endnutzer-Zugangsnetze.
- Cloudflare Radar & Mozilla Telemetry: Datenverkehrs-Telemetrie im Internetmaßstab, die täglich Milliarden von HTTPS- und DNS-Anfragen weltweit erfasst.
- Internet Engineering Task Force (IETF): RFC-Standarddokumente (RFC 7858, RFC 8484, RFC 9230, RFC 9250) und Tagungsprotokolle der DNSOP-Arbeitsgruppe.
- SANS Institute & CISA / NSA: Cybersicherheitshinweise zu betrieblichen Leitlinien für Protective DNS (PDNS) und Kontrollen am Unternehmens-Perimeter.
- RIPE NCC & Fastly Performance Engineering: Netzwerk-Latenz-Benchmarks zum Vergleich von Handshakes auf Transportschichtebene und Round-Trip-Zeiten (RTT) über globale CDN-Backbones.
Data watch: Messungen zur DoH-Penetration erfassen häufig den von Client-Betriebssystemen und Webbrowsern initiierten Datenverkehr rekursiver Resolver; die Backend-Kommunikation zwischen rekursiven und autoritativen Servern erfolgt nach wie vor ganz überwiegend über unverschlüsseltes UDP-Port 53. Darüber hinaus sind private interne Unternehmens-DNS-Abfragen innerhalb physisch isolierter Intranets (Air-Gapped) von globalen öffentlichen Messsonden ausgeschlossen.
Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.