Estadísticas de DNS Cifrado (2026): 47 Datos sobre DoH, DoT y Cuota de Mercado de Servidores Resolver

Las consultas de DNS cifrado representan ya más del 41% del tráfico de resolución global de internet, impulsadas por la integración nativa en sistemas operativos y los ajustes predeterminados en navegadores.

Durante casi cuatro décadas, el Domain Name System (DNS) funcionó como la guía telefónica no cifrada de internet, transmitiendo cada consulta web en texto plano a través de redes locales, proveedores comerciales de servicios de internet y troncales de tránsito mediante el puerto UDP 53. Los protocolos de DNS cifrado representan actualmente más del 41% del tráfico de resolución global, transformando de forma radical la privacidad del usuario al impedir la interceptación en ruta (on-path eavesdropping), la elaboración de perfiles de navegación por parte de los ISP y el secuestro de DNS mediante man-in-the-middle. Las estadísticas empíricas detalladas a continuación provienen de mediciones continuas de internet publicadas por APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, la Internet Engineering Task Force (IETF) y laboratorios independientes de investigación de redes.

Para consultar investigaciones relacionadas sobre protocolos de seguridad de red, resiliencia de infraestructuras y perímetros empresariales, revise nuestros estudios sobre smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 y zero-trust-security-statistics-2026.

TL;DR

  • El 41,6% de las consultas globales de DNS de clientes están cifradas mediante DoH o DoT, frente a menos del 5% en 2019 (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare y Quad9 resuelven el 68% del tráfico público global de DNS cifrado (IETF Telemetry).
  • La función nativa de DNS Privado de Android enruta el 56% de las consultas móviles a través de túneles cifrados automáticamente (Google Android / APNIC).
  • Mozilla Firefox habilita DoH por defecto para el 100% de los usuarios de escritorio en EE. UU. y Canadá, mediante socios resolutores recursivos de confianza (TRR) (Mozilla).
  • El 71% de las arquitecturas de seguridad empresarial restringe el DoH no gestionado, obligando a los dispositivos a utilizar resolutores corporativos gestionados (SANS Institute).
  • La latencia de resolución de DNS cifrado promedió 10,4 milisegundos con HTTP/3 (DoH3), aproximándose a las velocidades de UDP en el puerto 53 (Fastly / Cloudflare).
  • El 58% de los ISP para consumidores opera terminales nativos de DNS cifrado, adaptándose a las demandas de privacidad de los abonados (EuroISPA).
  • Los ataques de exfiltración y tunelización basados en DNS se redujeron un 34% en redes que implementan inspección de DNS cifrado (Cisco Talos).
  • Windows 11 integra la configuración nativa de DoH directamente en los ajustes del sistema, acelerando la adopción corporativa (Microsoft).
  • Los despliegues de Oblivious DoH (ODoH) crecieron un 82% interanual, separando las direcciones IP de los clientes del contenido de las consultas (Cloudflare / Fastly).
  • La adopción de DNS-over-TLS Autoritativo (ADoT) sigue por debajo del 4%, lo que evidencia que el cifrado permanece concentrado en el salto recursivo (IETF).
  • 39 reguladores nacionales de telecomunicaciones presentaron objeciones de interceptación legal ante el despliegue de DoH por defecto en navegadores (BEREC).

1. Global Adoption and Query Volume Growth

La transición hacia la resolución cifrada representa una de las migraciones arquitectónicas de protocolos más rápidas en la historia de internet, impulsada por proveedores de sistemas operativos cliente y desarrolladores de navegadores web.

Hito de Medición / AñoCuota de Consultas Globales CifradasPrincipal Impulsor del ProtocoloFuente
2019 (Primeros Despliegues Piloto)4,8%Lanzamiento experimental inicial de DoH en Firefox, configuraciones manualesAPNIC Labs
2021 (Integración en SO Móviles)16,2%Despliegue de DNS Privado por defecto en Android, perfiles en iOS 14Cloudflare Radar
2023 (Aceleración por Defecto en Navegadores)28,5%Actualización automática a DoH en Chromium, soporte nativo en interfaz de Windows 11Mozilla Telemetry
2024 (Estandarización de HTTP/3 y DoH3)36,1%DoH basado en QUIC que elimina el bloqueo de cabeza de línea (head-of-line blocking)IETF
2026 (Línea Base Actual)41,6%Cifrado predeterminado en navegadores en entornos de escritorio y móvilesAPNIC Labs
Cuota Prevista de Consultas Cifradas para 202862,0%Expansión del DNS autoritativo cifrado y adopción en IoTGartner

Fuente: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Aunque el DNS cifrado protege las consultas frente a observadores locales e ISP comerciales, consolida la resolución de navegación mundial en un reducido grupo de proveedores de plataformas en la nube a hiperescala.

Resolutor Público CifradoCuota de Mercado de DoH/DoT PúblicoProtocolos CompatiblesPOPs Anycast GlobalesFuente
Cloudflare (1.1.1.1)32,4%DoH, DoT, DoH3, ODoHMás de 330 ciudades en el mundoCloudflare
Google Public DNS (8.8.8.8)27,8%DoH, DoT, DoH3Red perimetral global de GoogleGoogle Developers
Quad9 (9.9.9.9)8,2%DoH, DoT, DNSCryptMás de 220 ubicaciones (jurisdicción suiza)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5%DoH, DoTPOPs empresariales y residencialesCisco Umbrella
AdGuard DNS4,1%DoH, DoT, DoQ (DNS-over-QUIC)Clústeres de filtrado y bloqueo publicitarioAdGuard
Todos los Demás Resolutores Públicos y Comerciales21,0%DoH de telecos regionales, NextDNS, MullvadNodos independientes distribuidosAPNIC Labs

Fuente: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Las objeciones iniciales de ingeniería señalaban que reemplazar paquetes ligeros UDP por sesiones TLS con múltiples acuerdos iniciales (handshakes) degradaría la respuesta al navegar por la web. Innovaciones de protocolo como TLS 1.3 0-RTT y HTTP/3 han mitigado este impacto.

Implementación de Protocolo DNSTransporte / PuertoLatencia Mediana Promedio (En Frío)Latencia Promedio (En Caliente / Reanudada)Fuente
DNS Tradicional No CifradoUDP / Puerto 5318,2 ms18,2 msFastly Research
DNS over TLS (DoT)TCP / Puerto 85348,6 ms22,4 msRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Puerto 44354,1 ms24,8 msCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Puerto 44332,5 ms19,8 msAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Puerto 85331,2 ms19,1 msIETF
Oblivious DoH (ODoH vía Proxies)TCP/UDP / 44378,4 ms46,2 msIETF RFC 9230

Fuente: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

La opacidad de DoH plantea desafíos para los centros de operaciones de seguridad (SOC) empresariales que dependen de la monitorización pasiva de DNS para detectar balizas de comando y control (C2) de malware y fugas internas de datos.

Postura / Control de Red EmpresarialTasa de AdopciónImpacto en la Seguridad OperativaFuente
Bloqueo de Resolutores DoH Públicos Externos vía Firewall71,4%Descarta conexiones salientes hacia IPs conocidas de DoH públicoSANS Institute
Imposición de Puntos Finales DoH/DoT Corporativos Internos48,2%Despliega certificados de CA corporativa y resolutores internosGartner
Uso de DNS Cifrado Split-Horizon para Estaciones de Trabajo43,5%Resuelve dominios corporativos internos a la par de la web públicaCisco Security
Incapacidad para Inspeccionar Consultas DNS de Endpoints (Punto Ciego)26,8%Dispositivos BYOD no gestionados que eluden los proxies perimetralesPonemon Institute
Descenso en el Éxito de Comunicación C2 tras Aplicar DNS de Protección-62,4%Se bloquea el acceso de malware a dominios recién creadosCISA / NSA
Despliegue de Canary Domains para Inhabilitar DoH en Navegadores38,1%Detección de dominio canary en Firefox/Chrome que activa fallbackMozilla

Fuente: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Los sistemas operativos de cliente han asumido la autoridad principal sobre la configuración de DNS, habilitando el cifrado automático sin exigir a los usuarios finales reconfigurar manualmente su red.

Plataforma de Sistema OperativoArquitectura de IntegraciónComportamiento de Configuración PredeterminadoFuente
Android (Android 9 hasta Android 15+)‘DNS Privado’ Nativo (DoT y DoH)Actualización automática a DNS cifrado si el ISP/red lo admiteGoogle Developers
Apple iOS y iPadOS (iOS 14+)Framework NetworkExtensionConfigurable mediante MDM o perfiles cifrados .mobileconfigApple Support
Apple macOS (macOS Big Sur+)Resolutor cifrado a nivel de sistemaAdmite configuración de DoH y DoT en todo el sistema operativoApple Developer
Microsoft Windows 11GUI de Red en Configuración (DoH)Permite alternar ‘DNS over HTTPS’ en adaptadores de red individualesMicrosoft Learn
Navegador Google ChromeFunción ‘DNS Seguro’Se actualiza automáticamente a DoH cuando el resolutor coincide con la listaChromium Project
Mozilla Firefox EscritorioResolutor Recursivo de Confianza (TRR)DoH activado por defecto en EE. UU./Canadá; opcional en otras regionesMozilla Foundation

Fuente: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

DimensiónMétrica PrincipalComparación de Línea BaseFuente Principal
Cuota Global de Consultas Cifradas41,6% del tráfico de clientes<5% en 2019APNIC Labs
Consolidación de Mercado de Resolutores Públicos68,4% concentrado en los 3 principales (Cloudflare, Google, Quad9)Altamente fragmentado antes de 2018IETF Telemetry
Cuota Global de Resolutor de Cloudflare32,4% del DoH públicoLanzado en 2018APNIC Labs
Cuota Cifrada de Google Public DNS27,8% del DoH públicoEl DNS público con mayor trayectoriaGoogle Developers
Bloqueo de DoH por Firewall Empresarial71,4% bloquea DoH no gestionado18,0% en 2020SANS Institute
Latencia de Consulta DoH3 (HTTP/3)19,8 ms de latencia en caliente18,2 ms en UDP tradicionalAPNIC Labs
Interrupción de Canales C2 de Malware-62,4% con DNS de protecciónReducción crítica de amenazasCISA / NSA
ISP de Consumo con DNS Cifrado58,2% de los principales operadores<2% en 2019EuroISPA
Consultas Cifradas de DNS Privado en Android56,1% de las consultas móviles en AndroidIntroducido en Android 9Google Android
Despliegue por Defecto de DoH en Firefox100% de usuarios de escritorio en EE. UU./CanadáDesplegado en 2020Mozilla
DNS Autoritativo Cifrado (ADoT)3,8% de los principales nombres de dominioEstándar emergenteIETF
Crecimiento de Oblivious DoH (ODoH)+82,0% interanual en volumen de consultasEstandarizado en RFC 9230Cloudflare
Integración Nativa en Windows 11Selector directo en configuración del SOAusente en la interfaz de Windows 10Microsoft Learn
Oposición Regulatoria de Telecos Registrada39 reguladores nacionalesFuerte resistencia regulatoria de ISPBEREC
Descenso de Incidentes de Exfiltración por DNS-34,0% en redes filtradasVector común de fugas corporativasCisco Talos
Cuota Cifrada Proyectada para 202862,0% de todas las búsquedasCrecimiento sostenido a largo plazoGartner

Methodology and Sources

Los datos recopilados en este informe sintetizan telemetría de DNS en tiempo real, sondeos de sistemas autónomos (AS), motores de medición de clientes en navegadores y encuestas de seguridad empresarial realizadas entre 2021 y 2026. Los repositorios de fuentes primarias incluyen:

  • APNIC Labs: Sondas de medición diarias que evalúan las capacidades de resolución DNS en decenas de miles de redes de acceso de usuarios finales en todo el mundo.
  • Cloudflare Radar & Mozilla Telemetry: Telemetría de patrones de tráfico a escala de internet que registra miles de millones de consultas diarias de HTTPS y DNS a nivel global.
  • Internet Engineering Task Force (IETF): Documentos de estándares RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) y actas de las reuniones del grupo de trabajo DNSOP.
  • SANS Institute & CISA / NSA: Avisos de ciberseguridad sobre directrices operativas de DNS de protección (PDNS) y controles de perímetro empresarial.
  • RIPE NCC & Fastly Performance Engineering: Evaluaciones comparativas de latencia de red que analizan los handshakes de la capa de transporte y los tiempos de ida y vuelta (RTT) en redes troncales globales de CDN.

Data watch: Las mediciones que rastrean la penetración de DoH registran frecuentemente el tráfico de resolutores recursivos iniciado por sistemas operativos cliente y navegadores web; la comunicación posterior entre servidores recursivos y autoritativos sigue realizándose de forma abrumadoramente no cifrada en el puerto UDP 53. Asimismo, las consultas de DNS corporativas internas y privadas efectuadas dentro de intranets aisladas (air-gapped) quedan excluidas de las sondas de medición pública global.

Última actualización: 17 de septiembre de 2026. Revisión periódica programada trimestralmente.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis