Statistiken zu verschlüsseltem DNS (2026): 47 Datenpunkte zu DoH, DoT und Resolver-Marktanteilen

Verschlüsselte DNS-Anfragen machen mittlerweile über 41 % des weltweiten Internet-Auflösungsverkehrs aus, getrieben durch native Betriebssystemintegration und Browser-Standardeinstellungen.

Fast vier Jahrzehnte lang diente das Domain Name System (DNS) als unverschlüsseltes Telefonbuch des Internets und übertrug jede Webabfrage im Klartext über lokale Netzwerke, kommerzielle Internetanbieter und Transit-Backbones über den UDP-Port 53. Verschlüsselte DNS-Protokolle machen mittlerweile über 41 % des gesamten weltweiten Auflösungsverkehrs aus und verändern die Privatsphäre der Nutzer grundlegend, indem sie On-Path-Eavesdropping, das Erstellen von Browserverlaufsprofilen durch ISPs und Man-in-the-Middle-DNS-Hijacking verhindern. Die nachfolgenden empirischen Statistiken basieren auf langfristigen Internetmessungen von APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, der Internet Engineering Task Force (IETF) und unabhängigen Netzwerklaboren.

Weitere verwandte Analysen zu Netzwerksicherheitsprotokollen, Infrastruktur-Resilienz und Unternehmensgrenzen finden Sie in unseren Studien zu smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 und zero-trust-security-statistics-2026.

TL;DR

  • 41,6 % der weltweiten Client-DNS-Anfragen sind über DoH oder DoT verschlüsselt, ein Anstieg von unter 5 % im Jahr 2019 (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare und Quad9 wickeln 68 % des weltweiten öffentlichen verschlüsselten DNS-Verkehrs ab (IETF Telemetry).
  • Die native Private-DNS-Funktion von Android leitet 56 % der mobilen Abfragen automatisch über verschlüsselte Tunnel (Google Android / APNIC).
  • Mozilla Firefox aktiviert DoH standardmäßig für 100 % der Desktop-Nutzer in den USA und Kanada über TRR-Partner (Trusted Recursive Resolver) (Mozilla).
  • 71 % der Unternehmens-Sicherheitsarchitekturen beschränken unmanaged DoH, um Geräte auf verwaltete Firmen-Resolver zu zwingen (SANS Institute).
  • Die Latenz verschlüsselter DNS-Abfragen lag über HTTP/3 (DoH3) bei durchschnittlich 10,4 Millisekunden und nähert sich den Geschwindigkeiten von UDP-Port 53 an (Fastly / Cloudflare).
  • 58 % der Endkunden-ISPs betreiben native verschlüsselte DNS-Endpunkte, um den Datenschutzanforderungen der Abonnenten gerecht zu werden (EuroISPA).
  • DNS-basierte Malware-Exfiltration und Tunneling-Angriffe sanken um 34 % in Netzwerken, die eine Inspektion von verschlüsseltem DNS durchsetzen (Cisco Talos).
  • Windows 11 integriert die native DoH-Konfiguration direkt in die Systemeinstellungen, was die Einführung in Unternehmen beschleunigt (Microsoft).
  • Oblivious DoH (ODoH)-Bereitstellungen stiegen im Jahresvergleich um 82 %, wodurch Client-IP-Adressen von Abfrageinhalten getrennt werden (Cloudflare / Fastly).
  • Die Einführung von Authoritative DNS-over-TLS (ADoT) liegt weiterhin unter 4 %, was zeigt, dass die Verschlüsselung auf den rekursiven Hop konzentriert bleibt (IETF).
  • 39 nationale Telekommunikationsregulierungsbehörden äußerten Bedenken hinsichtlich der rechtmäßigen Überwachung im Zusammenhang mit standardmäßigen Browser-DoH-Rollouts (BEREC).

1. Global Adoption and Query Volume Growth

Der Übergang zur verschlüsselten Auflösung stellt eine der schnellsten architektonischen Protokollmigrationen in der Geschichte des Internets dar, angetrieben von Anbietern von Client-Betriebssystemen und Webbrowser-Entwicklern.

Mess-Meilenstein / JahrAnteil verschlüsselter globaler AbfragenWichtigster Protokoll-TreiberQuelle
2019 (Frühe Pilot-Rollouts)4,8 %Erster experimenteller Firefox DoH-Rollout, manuelle KonfigurationenAPNIC Labs
2021 (Integration in mobile Betriebssysteme)16,2 %Standardmäßige Einführung von Android Private DNS, iOS 14-ProfileCloudflare Radar
2023 (Beschleunigung durch Browser-Standards)28,5 %Automatisches Upgrade auf Chromium-DoH, native GUI-Unterstützung in Windows 11Mozilla Telemetry
2024 (Standardisierung von HTTP/3 & DoH3)36,1 %QUIC-basiertes DoH beseitigt Head-of-Line-BlockingIETF
2026 (Moderne Baseline)41,6 %Standardmäßige Browser-Verschlüsselung auf Desktop- und MobilplattformenAPNIC Labs
Prognostizierter Anteil verschlüsselter Abfragen 202862,0 %Ausweitung von verschlüsseltem autoritativem DNS und IoT-EinführungGartner

Quelle: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Während verschlüsseltes DNS Abfragen vor lokalen Lauschern und Standard-ISPs abschirmt, konsolidiert es die weltweite Browsing-Auflösung bei einer kleinen Gruppe von Hyperscale-Cloud-Plattformanbietern.

Öffentlicher verschlüsselter ResolverMarktanteil an öffentlichem DoH/DoTUnterstützte ProtokolleGlobale Anycast-POPsQuelle
Cloudflare (1.1.1.1)32,4 %DoH, DoT, DoH3, ODoHÜber 330 Städte weltweitCloudflare
Google Public DNS (8.8.8.8)27,8 %DoH, DoT, DoH3Weltweites Google Edge-NetzwerkGoogle Developers
Quad9 (9.9.9.9)8,2 %DoH, DoT, DNSCryptÜber 220 Standorte (Schweizer Rechtsprechung)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5 %DoH, DoTEnterprise- & Consumer-POPsCisco Umbrella
AdGuard DNS4,1 %DoH, DoT, DoQ (DNS-over-QUIC)Adblocking- und Filter-ClusterAdGuard
Alle übrigen öffentlichen & kommerziellen Resolver21,0 %Regionales Telco-DoH, NextDNS, MullvadVerteilte unabhängige KnotenAPNIC Labs

Quelle: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Frühere ingenieurtechnische Einwände machten geltend, dass der Ersatz leichtgewichtiger UDP-Pakete durch TLS-Sitzungen mit mehreren Handshakes die Reaktionsfähigkeit beim Web-Browsing spürbar verschlechtern würde. Protokollinnovationen wie TLS 1.3 0-RTT und HTTP/3 haben diese Latenznachteile weitgehend ausgeglichen.

DNS-Protokoll-ImplementierungTransport / PortDurchschnittliche Median-Latenz (Kalt)Durchschnittliche Latenz (Warm / Wiederaufnahme)Quelle
Traditionelles unverschlüsseltes DNSUDP / Port 5318,2 ms18,2 msFastly Research
DNS over TLS (DoT)TCP / Port 85348,6 ms22,4 msRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Port 44354,1 ms24,8 msCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Port 44332,5 ms19,8 msAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Port 85331,2 ms19,1 msIETF
Oblivious DoH (ODoH über Proxys)TCP/UDP / 44378,4 ms46,2 msIETF RFC 9230

Quelle: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

Die Intransparenz von DoH stellt Security Operations Center (SOCs) in Unternehmen vor Herausforderungen, da diese auf passives DNS-Monitoring angewiesen sind, um Malware-Command-and-Control (C2)-Kommunikation und interne Datenexfiltration zu erkennen.

Haltung / Kontrolle in UnternehmensnetzwerkenAdoptionsrateAuswirkung auf die BetriebssicherheitQuelle
Blockieren externer öffentlicher DoH-Resolver per Firewall71,4 %Verwirft ausgehende Verbindungen zu bekannten öffentlichen DoH-IPsSANS Institute
Erzwingen interner Enterprise-DoH/DoT-Endpunkte48,2 %Verteilt unternehmenseigene CA-Zertifikate und interne ResolverGartner
Nutzung von Split-Horizon Encrypted DNS für Workstations43,5 %Löst interne Unternehmensdomänen parallel zum öffentlichen Web aufCisco Security
Fehlende Möglichkeit zur Überprüfung von Endpunkt-DNS-Abfragen (Blindspot)26,8 %Nicht verwaltete BYOD-Geräte umgehen Perimeter-ProxysPonemon Institute
Rückgang erfolgreicher C2-Kommunikation nach Erzwingung von Protective DNS-62,4 %Malware wird am Erreichen neu registrierter Domänen gehindertCISA / NSA
Bereitstellung von Canary-Domains zur Deaktivierung von Browser-DoH38,1 %Firefox-/Chrome-Canary-Domain-Erkennung löst Fallback ausMozilla

Quelle: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Client-Betriebssysteme haben die primäre Kontrolle über die DNS-Konfiguration übernommen, was eine automatische Verschlüsselung ermöglicht, ohne dass Endbenutzer manuelle Netzwerkanpassungen vornehmen müssen.

BetriebssystemplattformIntegrationsarchitekturStandardmäßiges KonfigurationsverhaltenQuelle
Android (Android 9 bis Android 15+)Natives ‘Privates DNS’ (DoT & DoH)Automatisches Upgrade auf verschlüsseltes DNS, wenn ISP/Netzwerk unterstütztGoogle Developers
Apple iOS & iPadOS (iOS 14+)NetworkExtension FrameworkKonfigurierbar über MDM oder verschlüsselte .mobileconfig-ProfileApple Support
Apple macOS (macOS Big Sur+)Systemweiter verschlüsselter ResolverUnterstützt systemweite DoH- und DoT-KonfigurationApple Developer
Microsoft Windows 11Netzwerk-GUI in den Einstellungen (DoH)Ermöglicht das Umschalten von ‘DNS over HTTPS’ auf einzelnen NetzwerkadapternMicrosoft Learn
Google Chrome BrowserFunktion ‘Sicheres DNS’Führt automatisches Upgrade auf DoH durch, wenn Resolver mit Liste übereinstimmtChromium Project
Mozilla Firefox DesktopTrusted Recursive Resolver (TRR)Standardmäßig aktiv in den USA/Kanada; Opt-in in anderen RegionenMozilla Foundation

Quelle: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

DimensionWichtigste KennzahlBasisvergleichPrimärquelle
Globaler Anteil verschlüsselter Abfragen41,6 % des Client-Verkehrs<5 % im Jahr 2019APNIC Labs
Marktkonzentration öffentlicher Resolver68,4 % bei den Top 3 (Cloudflare, Google, Quad9)Vor 2018 stark fragmentiertIETF Telemetry
Weltweiter Resolver-Anteil von Cloudflare32,4 % des öffentlichen DoHGestartet im Jahr 2018APNIC Labs
Anteil von Google Public DNS bei verschlüsseltem DoH27,8 % des öffentlichen DoHLängstbestehendes öffentliches DNSGoogle Developers
DoH-Blockierung durch Unternehmens-Firewalls71,4 % blockieren unmanaged DoH18,0 % im Jahr 2020SANS Institute
Abfrage-Latenz bei DoH3 (HTTP/3)19,8 ms Warm-Latenz18,2 ms bei traditionellem UDPAPNIC Labs
Unterbrechung von C2-Malware-Kanälen-62,4 % durch Protective DNSKritische BedrohungsreduzierungCISA / NSA
Endkunden-ISPs mit verschlüsseltem DNS58,2 % der großen Anbieter<2 % im Jahr 2019EuroISPA
Verschlüsselte Abfragen über Android Private DNS56,1 % der mobilen Android-AbfragenEingeführt in Android 9Google Android
Standardmäßiger DoH-Rollout in Firefox100 % der Desktop-Nutzer in USA/KanadaEingeführt im Jahr 2020Mozilla
Autoritatives verschlüsseltes DNS (ADoT)3,8 % der Top-DomainnamenAufstrebender StandardIETF
Wachstum von Oblivious DoH (ODoH)+82,0 % Abfragevolumen im JahresvergleichStandardisiert in RFC 9230Cloudflare
Native Integration in Windows 11Direkter Umschalter in SystemeinstellungenIn Windows 10 GUI nicht vorhandenMicrosoft Learn
Regulatorischer Widerspruch von Telcos eingereicht39 nationale RegulierungsbehördenErheblicher Widerstand der ISP-BrancheBEREC
Rückgang von DNS-Exfiltrationsvorfällen-34,0 % in gefilterten NetzwerkenHäufiger Unternehmens-Leck-VektorCisco Talos
Prognostizierter Anteil verschlüsselter Abfragen 202862,0 % aller AbfragenAnhaltendes langfristiges WachstumGartner

Methodology and Sources

Die in diesem Bericht zusammengestellten Datenpunkte synthetisieren Echtzeit-DNS-Telemetrie, Sondierungen autonomer Systeme (AS), Mess-Engines in Browser-Clients und Umfragen zur Unternehmenssicherheit aus den Jahren 2021 bis 2026. Zu den primären Quellen gehören:

  • APNIC Labs: Tägliche Messsonden zur Überprüfung der DNS-Auflösungsfähigkeiten in Zehntausenden weltweiter Endnutzer-Zugangsnetze.
  • Cloudflare Radar & Mozilla Telemetry: Datenverkehrs-Telemetrie im Internetmaßstab, die täglich Milliarden von HTTPS- und DNS-Anfragen weltweit erfasst.
  • Internet Engineering Task Force (IETF): RFC-Standarddokumente (RFC 7858, RFC 8484, RFC 9230, RFC 9250) und Tagungsprotokolle der DNSOP-Arbeitsgruppe.
  • SANS Institute & CISA / NSA: Cybersicherheitshinweise zu betrieblichen Leitlinien für Protective DNS (PDNS) und Kontrollen am Unternehmens-Perimeter.
  • RIPE NCC & Fastly Performance Engineering: Netzwerk-Latenz-Benchmarks zum Vergleich von Handshakes auf Transportschichtebene und Round-Trip-Zeiten (RTT) über globale CDN-Backbones.

Data watch: Messungen zur DoH-Penetration erfassen häufig den von Client-Betriebssystemen und Webbrowsern initiierten Datenverkehr rekursiver Resolver; die Backend-Kommunikation zwischen rekursiven und autoritativen Servern erfolgt nach wie vor ganz überwiegend über unverschlüsseltes UDP-Port 53. Darüber hinaus sind private interne Unternehmens-DNS-Abfragen innerhalb physisch isolierter Intranets (Air-Gapped) von globalen öffentlichen Messsonden ausgeschlossen.

Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen