Selama hampir empat dekade, Domain Name System (DNS) berfungsi sebagai buku telepon internet tanpa enkripsi, menyiarkan setiap pencarian web dalam teks biasa (cleartext) di seluruh jaringan lokal, penyedia layanan internet komersial, dan jaringan tulang punggung (backbone) melalui UDP port 53. Protokol DNS terenkripsi kini mencakup lebih dari 41% dari total lalu lintas resolusi global, secara fundamental mengubah privasi pengguna dengan mencegah penyadapan di jalur jaringan, pembuatan profil riwayat penjelajahan oleh ISP, dan pembajakan DNS man-in-the-middle. Statistik empiris di bawah ini bersumber dari pengukuran internet longitudinal yang diterbitkan oleh APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Internet Engineering Task Force (IETF), dan laboratorium riset jaringan independen.
Untuk riset terkait mengenai protokol keamanan jaringan, ketahanan infrastruktur, dan batasan perimeter perusahaan, pelajari laporan kami tentang smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026, dan zero-trust-security-statistics-2026.
TL;DR
- 41,6% kueri DNS klien global dienkripsi melalui DoH atau DoT, naik dari kurang dari 5% pada tahun 2019 (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare, dan Quad9 menyelesaikan 68% lalu lintas DNS terenkripsi publik global (IETF Telemetry).
- Fitur Private DNS bawaan Android merutekan 56% kueri seluler melalui terowongan terenkripsi secara otomatis (Google Android / APNIC).
- Mozilla Firefox menerapkan DoH secara default untuk 100% pengguna desktop AS dan Kanada, memanfaatkan mitra trusted recursive resolver (TRR) (Mozilla).
- 71% arsitektur keamanan perusahaan membatasi DoH yang tidak dikelola, memaksa perangkat menggunakan resolver perusahaan terkelola (SANS Institute).
- Latensi pencarian DNS terenkripsi rata-rata 10,4 milidetik melalui HTTP/3 (DoH3), mendekati kecepatan UDP port 53 (Fastly / Cloudflare).
- 58% ISP konsumen mengoperasikan endpoint DNS terenkripsi native, beradaptasi dengan tuntutan privasi pelanggan (EuroISPA).
- Serangan eksfiltrasi data malware dan tunneling berbasis DNS turun 34% di jaringan yang memberlakukan inspeksi DNS terenkripsi (Cisco Talos).
- Windows 11 mengintegrasikan konfigurasi DoH native langsung di pengaturan sistem, mempercepat adopsi di lingkungan kerja perusahaan (Microsoft).
- Penerapan Oblivious DoH (ODoH) tumbuh 82% YoY, memisahkan alamat IP klien dari konten kueri (Cloudflare / Fastly).
- Adopsi DNS-over-TLS otoritatif (ADoT) masih di bawah 4%, menyoroti bahwa enkripsi saat ini masih terkonsentrasi pada lompatan rekursif (IETF).
- 39 regulator telekomunikasi nasional mengajukan keberatan intersepsi sah (lawful intercept) terkait peluncuran DoH tingkat peramban secara default (BEREC).
1. Global Adoption and Query Volume Growth
Transisi menuju resolusi terenkripsi merupakan salah satu migrasi protokol arsitektural tercepat dalam sejarah internet, didorong oleh vendor sistem operasi klien dan pengembang peramban web.
| Tonggak Pengukuran / Tahun | Pangsa Kueri Global Terenkripsi | Pendorong Protokol Utama | Sumber |
|---|---|---|---|
| 2019 (Peluncuran Uji Coba Awal) | 4,8% | Peluncuran awal Firefox DoH eksperimental, penyiapan manual | APNIC Labs |
| 2021 (Integrasi OS Seluler) | 16,2% | Peluncuran default Android Private DNS, profil iOS 14 | Cloudflare Radar |
| 2023 (Akselerasi Default Peramban) | 28,5% | Peningkatan otomatis Chromium DoH, dukungan GUI native Windows 11 | Mozilla Telemetry |
| 2024 (Standardisasi HTTP/3 & DoH3) | 36,1% | DoH berbasis QUIC menghilangkan pemblokiran head-of-line | IETF |
| 2026 (Tolok Ukur Modern) | 41,6% | Enkripsi peramban default di seluruh paket desktop dan seluler | APNIC Labs |
| Proyeksi Pangsa Kueri Terenkripsi 2028 | 62,0% | Perluasan DNS otoritatif terenkripsi dan adopsi IoT | Gartner |
Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Meskipun DNS terenkripsi melindungi kueri dari penyadap lokal dan ISP ritel, hal ini mengonsolidasikan resolusi penjelajahan global ke sejumlah kecil penyedia platform cloud berskala besar (hyperscale).
| Resolver Terenkripsi Publik | Pangsa Pasar DoH/DoT Publik | Protokol yang Didukung | Titik Kehadiran (POP) Anycast Global | Sumber |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4% | DoH, DoT, DoH3, ODoH | 330+ kota di seluruh dunia | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8% | DoH, DoT, DoH3 | Jaringan edge Google global | Google Developers |
| Quad9 (9.9.9.9) | 8,2% | DoH, DoT, DNSCrypt | 220+ lokasi (yurisdiksi Swiss) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5% | DoH, DoT | POP perusahaan & konsumen | Cisco Umbrella |
| AdGuard DNS | 4,1% | DoH, DoT, DoQ (DNS-over-QUIC) | Kluster pemfilteran pemblokir iklan | AdGuard |
| Semua Resolver Publik & Komersial Lainnya | 21,0% | DoH telko regional, NextDNS, Mullvad | Node independen terdistribusi | APNIC Labs |
Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Kritik teknis awal berpendapat bahwa mengganti paket UDP yang ringan dengan sesi TLS berjabat tangan ganda akan menurunkan responsivitas penjelajahan web. Namun inovasi protokol seperti TLS 1.3 0-RTT dan HTTP/3 telah memitigasi penalti latensi ini.
| Implementasi Protokol DNS | Transport / Port | Rata-rata Latensi Median (Dingin) | Rata-rata Latensi (Hangat / Dilanjutkan) | Sumber |
|---|---|---|---|---|
| DNS Tradisional Tanpa Enkripsi | UDP / Port 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Port 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Port 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Port 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Port 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH via Proksi) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
Opasitas DoH menghadirkan tantangan bagi pusat operasi keamanan perusahaan (SOC) yang mengandalkan pemantauan DNS pasif untuk mendeteksi suar command-and-control (C2) malware dan penyelundupan data internal.
| Kebijakan / Kontrol Jaringan Perusahaan | Pangsa Adopsi | Dampak Keamanan Operasional | Sumber |
|---|---|---|---|
| Memblokir Resolver DoH Publik Eksternal via Firewall | 71,4% | Memutus koneksi keluar ke IP DoH publik yang diketahui | SANS Institute |
| Memberlakukan Endpoint DoH/DoT Perusahaan Internal | 48,2% | Menerapkan sertifikat CA perusahaan dan resolver internal | Gartner |
| Memanfaatkan Split-Horizon Encrypted DNS untuk Workstation | 43,5% | Menyelesaikan domain internal perusahaan bersama dengan web publik | Cisco Security |
| Ketidakmampuan Memeriksa Kueri DNS Titik Akhir (Blindspot) | 26,8% | Perangkat BYOD tidak terkelola melewati proksi perimeter | Ponemon Institute |
| Penurunan Keberhasilan Komunikasi C2 Setelah Proteksi DNS | -62,4% | Malware diblokir untuk mencapai domain yang baru dibuat | CISA / NSA |
| Penerapan Canary Domains untuk Menonaktifkan DoH Peramban | 38,1% | Deteksi domain canary Firefox/Chrome memicu fallback | Mozilla |
Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Sistem operasi klien telah mengambil otoritas utama atas konfigurasi DNS, memungkinkan enkripsi otomatis tanpa mengharuskan konfigurasi ulang jaringan manual oleh pengguna akhir.
| Platform Sistem Operasi | Arsitektur Integrasi | Perilaku Konfigurasi Default | Sumber |
|---|---|---|---|
| Android (Android 9 hingga Android 15+) | ‘Private DNS’ Bawaan (DoT & DoH) | Peningkatan otomatis ke DNS terenkripsi jika ISP/jaringan mendukung | Google Developers |
| Apple iOS & iPadOS (iOS 14+) | Framework NetworkExtension | Dapat dikonfigurasi melalui MDM atau profil .mobileconfig terenkripsi | Apple Support |
| Apple macOS (macOS Big Sur+) | Resolver terenkripsi di seluruh sistem | Mendukung konfigurasi DoH dan DoT di seluruh sistem | Apple Developer |
| Microsoft Windows 11 | GUI Jaringan Pengaturan (DoH) | Memungkinkan peralihan ‘DNS over HTTPS’ pada masing-masing adaptor NIC | Microsoft Learn |
| Peramban Google Chrome | Fitur ‘Secure DNS’ | Otomatis beralih ke DoH ketika resolver saat ini cocok dengan daftar | Chromium Project |
| Mozilla Firefox Desktop | Trusted Recursive Resolver (TRR) | Default aktif di AS/Kanada; pilihan keikutsertaan di wilayah lain | Mozilla Foundation |
Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Dimensi | Metrik Utama | Perbandingan Basis | Sumber Utama |
|---|---|---|---|
| Pangsa Kueri Terenkripsi Global | 41,6% dari lalu lintas klien | <5% pada 2019 | APNIC Labs |
| Konsolidasi Pasar Resolver Publik | 68,4% dipegang oleh 3 Teratas (Cloudflare, Google, Quad9) | Sangat terfragmentasi sebelum 2018 | IETF Telemetry |
| Pangsa Resolver Global Cloudflare | 32,4% dari DoH publik | Diluncurkan pada 2018 | APNIC Labs |
| Pangsa Terenkripsi Google Public DNS | 27,8% dari DoH publik | DNS publik paling lama beroperasi | Google Developers |
| Pemblokiran DoH oleh Firewall Perusahaan | 71,4% memblokir DoH tak terkelola | 18,0% pada 2020 | SANS Institute |
| Latensi Kueri DoH3 (HTTP/3) | Latensi hangat 19,8 ms | 18,2 ms pada UDP lawas | APNIC Labs |
| Gangguan Saluran Malware C2 | -62,4% dengan DNS Pelindung | Pengurangan ancaman kritis | CISA / NSA |
| ISP Konsumen dengan DNS Terenkripsi | 58,2% dari operator utama | <2% pada 2019 | EuroISPA |
| Kueri Terenkripsi Android Private DNS | 56,1% dari kueri Android seluler | Diperkenalkan pada Android 9 | Google Android |
| Penerapan DoH Default Firefox | 100% pengguna desktop AS/Kanada | Diterapkan pada 2020 | Mozilla |
| DNS Terenkripsi Otoritatif (ADoT) | 3,8% dari nama domain teratas | Standar yang sedang berkembang | IETF |
| Pertumbuhan Oblivious DoH (ODoH) | +82,0% volume kueri YoY | Distandarisasi dalam RFC 9230 | Cloudflare |
| Integrasi Native Windows 11 | Sakelar pengaturan OS langsung | Tidak ada di GUI Windows 10 | Microsoft Learn |
| Pengajuan Oposisi Regulator Telko | 39 regulator nasional | Penolakan kebijakan ISP besar | BEREC |
| Penurunan Insiden Eksfiltrasi DNS | -34,0% di jaringan terfilter | Vektor kebocoran perusahaan yang sering terjadi | Cisco Talos |
| Proyeksi Pangsa Terenkripsi 2028 | 62,0% dari seluruh pencarian | Pertumbuhan jangka panjang yang berkelanjutan | Gartner |
Methodology and Sources
Poin data yang dikompilasi dalam laporan ini menyintesis telemetri DNS waktu nyata, pengujian sistem otonom (AS), mesin pengukuran klien peramban, dan survei keamanan perusahaan yang dilakukan antara tahun 2021 dan 2026. Repositori sumber utama meliputi:
- APNIC Labs: Probe pengukuran harian yang menguji kemampuan resolusi DNS di puluhan ribu jaringan akses pengguna akhir global.
- Cloudflare Radar & Mozilla Telemetry: Telemetri pola lalu lintas skala internet yang menangkap miliaran kueri HTTPS dan DNS harian di seluruh dunia.
- Internet Engineering Task Force (IETF): Dokumen standar RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) dan prosiding pertemuan kelompok kerja DNSOP.
- SANS Institute & CISA / NSA: Petunjuk keamanan siber tentang panduan operasional Protective DNS (PDNS) dan kontrol perimeter perusahaan.
- RIPE NCC & Fastly Performance Engineering: Tolok ukur latensi jaringan yang membandingkan jabat tangan lapisan transport dan waktu bolak-balik (round-trip time) di seluruh jaringan tulang punggung CDN global.
Data watch: Pengukuran yang melacak penetrasi DoH sering kali menangkap lalu lintas resolver rekursif yang diprakarsai oleh sistem operasi klien dan peramban web; komunikasi backend antara server rekursif dan otoritatif sebagian besar masih berupa UDP port 53 yang tidak terenkripsi. Selain itu, kueri DNS perusahaan internal pribadi yang dijalankan dalam intranet terisolasi (air-gapped) dikecualikan dari probe pengukuran publik global.
Pembaruan terakhir: 17 September 2026. Tinjauan rutin dijadwalkan setiap kuartal.