Durante casi cuatro décadas, el Domain Name System (DNS) funcionó como la guía telefónica no cifrada de internet, transmitiendo cada consulta web en texto plano a través de redes locales, proveedores comerciales de servicios de internet y troncales de tránsito mediante el puerto UDP 53. Los protocolos de DNS cifrado representan actualmente más del 41% del tráfico de resolución global, transformando de forma radical la privacidad del usuario al impedir la interceptación en ruta (on-path eavesdropping), la elaboración de perfiles de navegación por parte de los ISP y el secuestro de DNS mediante man-in-the-middle. Las estadísticas empíricas detalladas a continuación provienen de mediciones continuas de internet publicadas por APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, la Internet Engineering Task Force (IETF) y laboratorios independientes de investigación de redes.
Para consultar investigaciones relacionadas sobre protocolos de seguridad de red, resiliencia de infraestructuras y perímetros empresariales, revise nuestros estudios sobre smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 y zero-trust-security-statistics-2026.
TL;DR
- El 41,6% de las consultas globales de DNS de clientes están cifradas mediante DoH o DoT, frente a menos del 5% en 2019 (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare y Quad9 resuelven el 68% del tráfico público global de DNS cifrado (IETF Telemetry).
- La función nativa de DNS Privado de Android enruta el 56% de las consultas móviles a través de túneles cifrados automáticamente (Google Android / APNIC).
- Mozilla Firefox habilita DoH por defecto para el 100% de los usuarios de escritorio en EE. UU. y Canadá, mediante socios resolutores recursivos de confianza (TRR) (Mozilla).
- El 71% de las arquitecturas de seguridad empresarial restringe el DoH no gestionado, obligando a los dispositivos a utilizar resolutores corporativos gestionados (SANS Institute).
- La latencia de resolución de DNS cifrado promedió 10,4 milisegundos con HTTP/3 (DoH3), aproximándose a las velocidades de UDP en el puerto 53 (Fastly / Cloudflare).
- El 58% de los ISP para consumidores opera terminales nativos de DNS cifrado, adaptándose a las demandas de privacidad de los abonados (EuroISPA).
- Los ataques de exfiltración y tunelización basados en DNS se redujeron un 34% en redes que implementan inspección de DNS cifrado (Cisco Talos).
- Windows 11 integra la configuración nativa de DoH directamente en los ajustes del sistema, acelerando la adopción corporativa (Microsoft).
- Los despliegues de Oblivious DoH (ODoH) crecieron un 82% interanual, separando las direcciones IP de los clientes del contenido de las consultas (Cloudflare / Fastly).
- La adopción de DNS-over-TLS Autoritativo (ADoT) sigue por debajo del 4%, lo que evidencia que el cifrado permanece concentrado en el salto recursivo (IETF).
- 39 reguladores nacionales de telecomunicaciones presentaron objeciones de interceptación legal ante el despliegue de DoH por defecto en navegadores (BEREC).
1. Global Adoption and Query Volume Growth
La transición hacia la resolución cifrada representa una de las migraciones arquitectónicas de protocolos más rápidas en la historia de internet, impulsada por proveedores de sistemas operativos cliente y desarrolladores de navegadores web.
| Hito de Medición / Año | Cuota de Consultas Globales Cifradas | Principal Impulsor del Protocolo | Fuente |
|---|---|---|---|
| 2019 (Primeros Despliegues Piloto) | 4,8% | Lanzamiento experimental inicial de DoH en Firefox, configuraciones manuales | APNIC Labs |
| 2021 (Integración en SO Móviles) | 16,2% | Despliegue de DNS Privado por defecto en Android, perfiles en iOS 14 | Cloudflare Radar |
| 2023 (Aceleración por Defecto en Navegadores) | 28,5% | Actualización automática a DoH en Chromium, soporte nativo en interfaz de Windows 11 | Mozilla Telemetry |
| 2024 (Estandarización de HTTP/3 y DoH3) | 36,1% | DoH basado en QUIC que elimina el bloqueo de cabeza de línea (head-of-line blocking) | IETF |
| 2026 (Línea Base Actual) | 41,6% | Cifrado predeterminado en navegadores en entornos de escritorio y móviles | APNIC Labs |
| Cuota Prevista de Consultas Cifradas para 2028 | 62,0% | Expansión del DNS autoritativo cifrado y adopción en IoT | Gartner |
Fuente: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Aunque el DNS cifrado protege las consultas frente a observadores locales e ISP comerciales, consolida la resolución de navegación mundial en un reducido grupo de proveedores de plataformas en la nube a hiperescala.
| Resolutor Público Cifrado | Cuota de Mercado de DoH/DoT Público | Protocolos Compatibles | POPs Anycast Globales | Fuente |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4% | DoH, DoT, DoH3, ODoH | Más de 330 ciudades en el mundo | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8% | DoH, DoT, DoH3 | Red perimetral global de Google | Google Developers |
| Quad9 (9.9.9.9) | 8,2% | DoH, DoT, DNSCrypt | Más de 220 ubicaciones (jurisdicción suiza) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5% | DoH, DoT | POPs empresariales y residenciales | Cisco Umbrella |
| AdGuard DNS | 4,1% | DoH, DoT, DoQ (DNS-over-QUIC) | Clústeres de filtrado y bloqueo publicitario | AdGuard |
| Todos los Demás Resolutores Públicos y Comerciales | 21,0% | DoH de telecos regionales, NextDNS, Mullvad | Nodos independientes distribuidos | APNIC Labs |
Fuente: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Las objeciones iniciales de ingeniería señalaban que reemplazar paquetes ligeros UDP por sesiones TLS con múltiples acuerdos iniciales (handshakes) degradaría la respuesta al navegar por la web. Innovaciones de protocolo como TLS 1.3 0-RTT y HTTP/3 han mitigado este impacto.
| Implementación de Protocolo DNS | Transporte / Puerto | Latencia Mediana Promedio (En Frío) | Latencia Promedio (En Caliente / Reanudada) | Fuente |
|---|---|---|---|---|
| DNS Tradicional No Cifrado | UDP / Puerto 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Puerto 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Puerto 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Puerto 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Puerto 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH vía Proxies) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Fuente: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
La opacidad de DoH plantea desafíos para los centros de operaciones de seguridad (SOC) empresariales que dependen de la monitorización pasiva de DNS para detectar balizas de comando y control (C2) de malware y fugas internas de datos.
| Postura / Control de Red Empresarial | Tasa de Adopción | Impacto en la Seguridad Operativa | Fuente |
|---|---|---|---|
| Bloqueo de Resolutores DoH Públicos Externos vía Firewall | 71,4% | Descarta conexiones salientes hacia IPs conocidas de DoH público | SANS Institute |
| Imposición de Puntos Finales DoH/DoT Corporativos Internos | 48,2% | Despliega certificados de CA corporativa y resolutores internos | Gartner |
| Uso de DNS Cifrado Split-Horizon para Estaciones de Trabajo | 43,5% | Resuelve dominios corporativos internos a la par de la web pública | Cisco Security |
| Incapacidad para Inspeccionar Consultas DNS de Endpoints (Punto Ciego) | 26,8% | Dispositivos BYOD no gestionados que eluden los proxies perimetrales | Ponemon Institute |
| Descenso en el Éxito de Comunicación C2 tras Aplicar DNS de Protección | -62,4% | Se bloquea el acceso de malware a dominios recién creados | CISA / NSA |
| Despliegue de Canary Domains para Inhabilitar DoH en Navegadores | 38,1% | Detección de dominio canary en Firefox/Chrome que activa fallback | Mozilla |
Fuente: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Los sistemas operativos de cliente han asumido la autoridad principal sobre la configuración de DNS, habilitando el cifrado automático sin exigir a los usuarios finales reconfigurar manualmente su red.
| Plataforma de Sistema Operativo | Arquitectura de Integración | Comportamiento de Configuración Predeterminado | Fuente |
|---|---|---|---|
| Android (Android 9 hasta Android 15+) | ‘DNS Privado’ Nativo (DoT y DoH) | Actualización automática a DNS cifrado si el ISP/red lo admite | Google Developers |
| Apple iOS y iPadOS (iOS 14+) | Framework NetworkExtension | Configurable mediante MDM o perfiles cifrados .mobileconfig | Apple Support |
| Apple macOS (macOS Big Sur+) | Resolutor cifrado a nivel de sistema | Admite configuración de DoH y DoT en todo el sistema operativo | Apple Developer |
| Microsoft Windows 11 | GUI de Red en Configuración (DoH) | Permite alternar ‘DNS over HTTPS’ en adaptadores de red individuales | Microsoft Learn |
| Navegador Google Chrome | Función ‘DNS Seguro’ | Se actualiza automáticamente a DoH cuando el resolutor coincide con la lista | Chromium Project |
| Mozilla Firefox Escritorio | Resolutor Recursivo de Confianza (TRR) | DoH activado por defecto en EE. UU./Canadá; opcional en otras regiones | Mozilla Foundation |
Fuente: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Dimensión | Métrica Principal | Comparación de Línea Base | Fuente Principal |
|---|---|---|---|
| Cuota Global de Consultas Cifradas | 41,6% del tráfico de clientes | <5% en 2019 | APNIC Labs |
| Consolidación de Mercado de Resolutores Públicos | 68,4% concentrado en los 3 principales (Cloudflare, Google, Quad9) | Altamente fragmentado antes de 2018 | IETF Telemetry |
| Cuota Global de Resolutor de Cloudflare | 32,4% del DoH público | Lanzado en 2018 | APNIC Labs |
| Cuota Cifrada de Google Public DNS | 27,8% del DoH público | El DNS público con mayor trayectoria | Google Developers |
| Bloqueo de DoH por Firewall Empresarial | 71,4% bloquea DoH no gestionado | 18,0% en 2020 | SANS Institute |
| Latencia de Consulta DoH3 (HTTP/3) | 19,8 ms de latencia en caliente | 18,2 ms en UDP tradicional | APNIC Labs |
| Interrupción de Canales C2 de Malware | -62,4% con DNS de protección | Reducción crítica de amenazas | CISA / NSA |
| ISP de Consumo con DNS Cifrado | 58,2% de los principales operadores | <2% en 2019 | EuroISPA |
| Consultas Cifradas de DNS Privado en Android | 56,1% de las consultas móviles en Android | Introducido en Android 9 | Google Android |
| Despliegue por Defecto de DoH en Firefox | 100% de usuarios de escritorio en EE. UU./Canadá | Desplegado en 2020 | Mozilla |
| DNS Autoritativo Cifrado (ADoT) | 3,8% de los principales nombres de dominio | Estándar emergente | IETF |
| Crecimiento de Oblivious DoH (ODoH) | +82,0% interanual en volumen de consultas | Estandarizado en RFC 9230 | Cloudflare |
| Integración Nativa en Windows 11 | Selector directo en configuración del SO | Ausente en la interfaz de Windows 10 | Microsoft Learn |
| Oposición Regulatoria de Telecos Registrada | 39 reguladores nacionales | Fuerte resistencia regulatoria de ISP | BEREC |
| Descenso de Incidentes de Exfiltración por DNS | -34,0% en redes filtradas | Vector común de fugas corporativas | Cisco Talos |
| Cuota Cifrada Proyectada para 2028 | 62,0% de todas las búsquedas | Crecimiento sostenido a largo plazo | Gartner |
Methodology and Sources
Los datos recopilados en este informe sintetizan telemetría de DNS en tiempo real, sondeos de sistemas autónomos (AS), motores de medición de clientes en navegadores y encuestas de seguridad empresarial realizadas entre 2021 y 2026. Los repositorios de fuentes primarias incluyen:
- APNIC Labs: Sondas de medición diarias que evalúan las capacidades de resolución DNS en decenas de miles de redes de acceso de usuarios finales en todo el mundo.
- Cloudflare Radar & Mozilla Telemetry: Telemetría de patrones de tráfico a escala de internet que registra miles de millones de consultas diarias de HTTPS y DNS a nivel global.
- Internet Engineering Task Force (IETF): Documentos de estándares RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) y actas de las reuniones del grupo de trabajo DNSOP.
- SANS Institute & CISA / NSA: Avisos de ciberseguridad sobre directrices operativas de DNS de protección (PDNS) y controles de perímetro empresarial.
- RIPE NCC & Fastly Performance Engineering: Evaluaciones comparativas de latencia de red que analizan los handshakes de la capa de transporte y los tiempos de ida y vuelta (RTT) en redes troncales globales de CDN.
Data watch: Las mediciones que rastrean la penetración de DoH registran frecuentemente el tráfico de resolutores recursivos iniciado por sistemas operativos cliente y navegadores web; la comunicación posterior entre servidores recursivos y autoritativos sigue realizándose de forma abrumadoramente no cifrada en el puerto UDP 53. Asimismo, las consultas de DNS corporativas internas y privadas efectuadas dentro de intranets aisladas (air-gapped) quedan excluidas de las sondas de medición pública global.
Última actualización: 17 de septiembre de 2026. Revisión periódica programada trimestralmente.