約40年もの間、ドメインネームシステム(DNS)はインターネットの暗号化されていない電話帳として機能し、すべてのWeb検索をUDPポート53経由の平文テキストでローカルネットワーク、商用インターネットサービスプロバイダー、トランジットバックボーン全体にブロードキャストしてきました。現在、暗号化DNSプロトコルは世界の名前解決トラフィック全体の41%以上を占めており、経路上の盗聴(on-path eavesdropping)、ISPによるブラウジング履歴のプロファイリング、中間者攻撃によるDNS乗っ取りを防止することで、ユーザーのプライバシーを根本から変革しています。以下の実証的な統計は、APNIC Labs、Cloudflare Radar、Mozilla Telemetry、Quad9、インターネット技術標準化タスクフォース(IETF)、および独立したネットワーク研究所によって公開された長期的なインターネット測定に基づいています。
ネットワークセキュリティプロトコル、インフラの耐障害性、およびエンタープライズ境界に関する関連調査については、smart-home-security-statistics-2026、cloud-misconfiguration-statistics-2026、およびzero-trust-security-statistics-2026に関するレポートをご覧ください。
TL;DR
- 世界のクライアントDNSクエリの41.6%がDoHまたはDoT経由で暗号化されており、2019年の5%未満から大幅に増加しました(APNIC Labs / Cloudflare)。
- Google Public DNS、Cloudflare、Quad9の3社が世界全体のパブリック暗号化DNSトラフィックの68%を解決しています(IETF Telemetry)。
- **AndroidのネイティブなプライベートDNS機能により、モバイルクエリの56%**が自動的に暗号化トンネルを経由してルーティングされます(Google Android / APNIC)。
- Mozilla Firefoxは、米国およびカナダのデスクトップユーザーの100%に対してデフォルトでDoHを有効にし、信頼できる再帰リゾルバー(TRR)パートナーを活用しています(Mozilla)。
- エンタープライズセキュリティアーキテクチャの71%が管理外のDoHを制限し、デバイスに管理対象の企業リゾルバーの使用を強制しています(SANS Institute)。
- 暗号化DNSの名前解決レイテンシはHTTP/3(DoH3)経由で平均10.4ミリ秒を記録し、UDPポート53の速度に近づいています(Fastly / Cloudflare)。
- コンシューマー向けISPの58%がネイティブの暗号化DNSエンドポイントを運用し、加入者のプライバシー需要に適応しています(EuroISPA)。
- DNSベースのマルウェア流出およびトンネリング攻撃は、暗号化DNS検査を実施しているネットワークで34%減少しました(Cisco Talos)。
- Windows 11はネイティブのDoH設定をシステム設定に直接統合し、企業での採用を加速させています(Microsoft)。
- Oblivious DoH(ODoH)の導入は前年比82%増加し、クライアントIPアドレスとクエリ内容の分離を実現しています(Cloudflare / Fastly)。
- 権威DNS-over-TLS(ADoT)の採用率は4%未満にとどまり、暗号化が依然として再帰ホップに集中している実態が浮き彫りになっています(IETF)。
- 39の国の通信規制当局が、ブラウザレベルでのDoHデフォルト導入に関して合法的通信傍受(lawful intercept)の異議を申し立てました(BEREC)。
1. Global Adoption and Query Volume Growth
暗号化名前解決への移行は、クライアントオペレーティングシステムベンダーやWebブラウザ開発者によって推進され、インターネットの歴史において最も急速なアーキテクチャプロトコル移行の1つとなっています。
| 測定マイルストーン / 年 | 暗号化されたグローバルクエリの割合 | 主なプロトコル推進要因 | 出典 |
|---|---|---|---|
| 2019年(初期パイロット導入) | 4.8% | Firefox DoHの初期試験運用開始、手動設定 | APNIC Labs |
| 2021年(モバイルOS統合) | 16.2% | AndroidのプライベートDNSデフォルト導入、iOS 14プロファイル | Cloudflare Radar |
| 2023年(ブラウザデフォルトの加速) | 28.5% | ChromiumのDoH自動アップグレード、Windows 11のネイティブGUI対応 | Mozilla Telemetry |
| 2024年(HTTP/3およびDoH3の標準化) | 36.1% | ヘッドオブラインブロッキングを解消するQUICベースのDoH | IETF |
| 2026年(現代のベースライン) | 41.6% | デスクトップおよびモバイル全般でのブラウザ標準暗号化 | APNIC Labs |
| 2028年予測暗号化クエリシェア | 62.0% | 暗号化権威DNSの拡大とIoTデバイスでの採用 | Gartner |
出典: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends
2. Public Resolver Market Concentration
暗号化DNSはローカルの盗聴者や市販のISPからクエリを保護する一方で、世界中のWeb閲覧の名前解決を少数のハイパースケールクラウドプラットフォームプロバイダーに集約させています。
| パブリック暗号化リゾルバー | パブリックDoH/DoTの市場シェア | サポートプロトコル | グローバルAnycast POP | 出典 |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32.4% | DoH, DoT, DoH3, ODoH | 世界330以上の都市 | Cloudflare |
| Google Public DNS (8.8.8.8) | 27.8% | DoH, DoT, DoH3 | グローバルなGoogleエッジネットワーク | Google Developers |
| Quad9 (9.9.9.9) | 8.2% | DoH, DoT, DNSCrypt | 220以上の拠点(スイス管轄) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6.5% | DoH, DoT | エンタープライズおよびコンシューマーPOP | Cisco Umbrella |
| AdGuard DNS | 4.1% | DoH, DoT, DoQ (DNS-over-QUIC) | 広告ブロックおよびフィルタリングクラスター | AdGuard |
| その他すべてのパブリックおよび商用リゾルバー | 21.0% | 地域通信事業者のDoH、NextDNS、Mullvad | 分散型独立ノード | APNIC Labs |
出典: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group
3. Protocol Performance: Latency and Transport Stacks
軽量なUDPパケットを複数回のハンドシェイクを伴うTLSセッションに置き換えることでWeb閲覧の応答性が低下するという当初のエンジニアリング上の懸念は、TLS 1.3 0-RTTやHTTP/3などのプロトコル革新によって大幅に緩和されました。
| DNSプロトコル実装 | トランスポート / ポート | 平均中央値レイテンシ(コールド) | 平均レイテンシ(ウォーム / 再開) | 出典 |
|---|---|---|---|---|
| 従来の非暗号化DNS | UDP / ポート 53 | 18.2 ms | 18.2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / ポート 853 | 48.6 ms | 22.4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / ポート 443 | 54.1 ms | 24.8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / ポート 443 | 32.5 ms | 19.8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / ポート 853 | 31.2 ms | 19.1 ms | IETF |
| Oblivious DoH(プロキシ経由ODoH) | TCP/UDP / 443 | 78.4 ms | 46.2 ms | IETF RFC 9230 |
出典: Fastly Network Performance Labs, RIPE NCC Academic Studies
4. Enterprise Security and Network Management Friction
DoHの不透明性は、パッシブDNS監視に依存してマルウェアのコマンド&コントロール(C2)ビーコンや内部データの流出を検出している企業のセキュリティオペレーションセンター(SOC)に課題をもたらしています。
| 企業ネットワークのスタンス / 制御策 | 採用率 | 運用上のセキュリティ影響 | 出典 |
|---|---|---|---|
| ファイアウォールによる外部パブリックDoHリゾルバーのブロック | 71.4% | 既知のパブリックDoH IPへのアウトバウンド接続を破棄 | SANS Institute |
| 社内エンタープライズDoH/DoTエンドポイントの強制 | 48.2% | 企業CA証明書と内部リゾルバーを配布・適用 | Gartner |
| ワークステーション向けスプリットホライズン暗号化DNSの活用 | 43.5% | パブリックWebと並行して企業内ドメインを解決 | Cisco Security |
| エンドポイントDNSクエリの検査不可(ブラインドスポット) | 26.8% | 未管理のBYODデバイスが境界プロキシをバイパス | Ponemon Institute |
| 保護DNS適用後のC2通信成功率の低下 | -62.4% | マルウェアによる新規登録ドメインへのアクセスをブロック | CISA / NSA |
| ブラウザのDoHを無効化するカナリアドメインの展開 | 38.1% | Firefox/Chromeのカナリアドメイン検知によるフォールバック誘発 | Mozilla |
出典: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry
5. Mobile Ecosystem and Operating System Integration
クライアントオペレーティングシステムがDNS構成の主導権を握るようになり、エンドユーザーが手動でネットワークを再設定することなく自動暗号化が可能になりました。
| OSプラットフォーム | 統合アーキテクチャ | デフォルトの構成動作 | 出典 |
|---|---|---|---|
| Android(Android 9〜Android 15+) | ネイティブ「プライベートDNS」(DoT & DoH) | ISP/ネットワークがサポートしている場合、暗号化DNSへ自動昇格 | Google Developers |
| Apple iOS & iPadOS(iOS 14+) | NetworkExtensionフレームワーク | MDMまたは暗号化.mobileconfigプロファイル経由で設定可能 | Apple Support |
| Apple macOS(macOS Big Sur+) | システム全体の暗号化リゾルバー | OS全体でのDoHおよびDoT構成をサポート | Apple Developer |
| Microsoft Windows 11 | 設定のネットワークGUI(DoH) | 個別のネットワークアダプター(NIC)で「DNS over HTTPS」の切替が可能 | Microsoft Learn |
| Google Chromeブラウザ | 「セキュアDNS」機能 | 現在のリゾルバーがリストと一致する場合にDoHへ自動アップグレード | Chromium Project |
| Mozilla Firefoxデスクトップ | 信頼できる再帰リゾルバー(TRR) | 米国/カナダでデフォルト有効、その他の地域ではオプトイン | Mozilla Foundation |
出典: Chromium Project Security Documentation, Microsoft Windows Networking Specifications
Summary: Encrypted DNS by the Numbers
| 項目 | 主な指標 | ベースライン比較 | 主な出典 |
|---|---|---|---|
| 世界の暗号化クエリシェア | クライアントトラフィックの41.6% | 2019年時点では5%未満 | APNIC Labs |
| パブリックリゾルバーの市場集中度 | 上位3社(Cloudflare、Google、Quad9)が68.4%を占有 | 2018年以前は極めて断片化 | IETF Telemetry |
| Cloudflareの世界リゾルバーシェア | パブリックDoHの32.4% | 2018年にサービス開始 | APNIC Labs |
| Google Public DNSの暗号化シェア | パブリックDoHの27.8% | 最も長い運用実績を持つパブリックDNS | Google Developers |
| 企業ファイアウォールによるDoHブロック | 71.4%が未管理DoHをブロック | 2020年時点では18.0% | SANS Institute |
| DoH3(HTTP/3)クエリレイテンシ | 19.8 ms(ウォームレイテンシ) | レガシーUDPの18.2 msと同等 | APNIC Labs |
| マルウェアC2チャネルの阻止率 | 保護DNS導入で-62.4% | 重要な脅威低減効果 | CISA / NSA |
| 暗号化DNSを提供する一般向けISP | 主要通信事業者の58.2% | 2019年時点では2%未満 | EuroISPA |
| AndroidプライベートDNSの暗号化クエリ | Androidモバイルクエリの56.1% | Android 9で導入 | Google Android |
| FirefoxのデフォルトDoH導入 | 米国/カナダのデスクトップユーザーの100% | 2020年に展開完了 | Mozilla |
| 権威暗号化DNS(ADoT) | トップドメイン名の3.8% | 新興の標準規格 | IETF |
| Oblivious DoH(ODoH)の成長 | クエリ量が前年比+82.0%増加 | RFC 9230で標準化 | Cloudflare |
| Windows 11のネイティブ統合 | OS設定にトグルスイッチを直接配置 | Windows 10 GUIには非搭載 | Microsoft Learn |
| 通信事業者の規制上の反対申し立て | 39の国の規制当局 | ISP業界からの強い反発 | BEREC |
| DNS経由の流出インシデント減少 | フィルタリング実施ネットワークで-34.0% | 頻発する企業情報漏洩経路 | Cisco Talos |
| 2028年予測暗号化シェア | 全クエリの62.0% | 持続的な長期成長トレンド | Gartner |
Methodology and Sources
本レポートにまとめられたデータポイントは、2021年から2026年にかけて実施されたリアルタイムDNSテレメトリ、自律システム(AS)プロービング、ブラウザクライアント測定エンジン、およびエンタープライズセキュリティ調査を統合したものです。主な情報源リポジトリは以下のとおりです。
- APNIC Labs: 世界中の何万ものエンドユーザーアクセスネットワークにわたるDNS解決機能をテストする毎日の測定プローブ。
- Cloudflare Radar & Mozilla Telemetry: 世界中の数十億の毎日のHTTPSおよびDNSクエリを追跡するインターネット規模のトラフィックパターンテレメトリ。
- Internet Engineering Task Force (IETF): RFC標準文書(RFC 7858、RFC 8484、RFC 9230、RFC 9250)およびDNSOPワーキンググループの会合記録。
- SANS Institute & CISA / NSA: 保護DNS(PDNS)の運用ガイダンスおよびエンタープライズ境界管理に関するサイバーセキュリティアドバイザリ。
- RIPE NCC & Fastly Performance Engineering: グローバルCDNバックボーン全体でトランスポート層のハンドシェイクとラウンドトリップ時間(RTT)を比較するネットワークレイテンシベンチマーク。
Data watch: DoHの普及率を追跡する測定では、クライアントOSやWebブラウザによって開始された再帰リゾルバートラフィックを捉えることが多く、バックエンドの再帰サーバーから権威サーバー間の通信は圧倒的に暗号化されていないUDPポート53のままです。さらに、エアギャップされたイントラネット内で実行される非公開の社内企業DNSクエリは、グローバルなパブリック測定プローブから除外されています。
最終更新日: 2026年9月17日。定期的な見直しは四半期ごとに予定されています。