거의 40년 동안 도메인 네임 시스템(DNS)은 인터넷의 암호화되지 않은 전화번호부 역할을 수행하며, UDP 포트 53을 통해 로컬 네트워크, 상용 인터넷 서비스 제공업체 및 전송 백본 전반에 모든 웹 조회를 평문으로 브로드캐스팅해 왔습니다. 암호화 DNS 프로토콜은 이제 전 세계 전체 확인 트래픽의 41% 이상을 차지하며, 경로 상의 도청, ISP의 브라우징 이력 프로파일링, 중간자 DNS 하이재킹을 방지하여 사용자 개인정보 보호 패러다임을 근본적으로 혁신하고 있습니다. 아래의 실증적 통계는 APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, 인터넷 엔지니어링 태스크 포스(IETF) 및 독립 네트워크 연구 기관들이 발표한 장기 인터넷 측정 결과에서 발췌되었습니다.
네트워크 보안 프로토콜, 인프라 복원력, 엔터프라이즈 경계 보안에 관한 관련 연구는 smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 및 zero-trust-security-statistics-2026 보고서에서 확인하실 수 있습니다.
TL;DR
- 전 세계 클라이언트 DNS 쿼리의 41.6%가 DoH 또는 DoT를 통해 암호화되고 있으며, 이는 2019년의 5% 미만에서 증가한 수치입니다(APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare, Quad9가 전 세계 퍼블릭 암호화 DNS 트래픽의 68%를 확인합니다(IETF Telemetry).
- Android의 네이티브 Private DNS 기능은 모바일 쿼리의 56%를 암호화된 터널을 통해 자동으로 라우팅합니다(Google Android / APNIC).
- Mozilla Firefox는 신뢰할 수 있는 재귀 리졸버(TRR) 파트너를 활용하여 미국 및 캐나다 데스크톱 사용자의 100%에게 DoH를 기본 활성화했습니다(Mozilla).
- 기업 보안 아키텍처의 71%가 관리되지 않는 DoH를 제한하여 디바이스가 관리형 기업 리졸버를 사용하도록 강제합니다(SANS Institute).
- 암호화 DNS 조회 지연 시간은 HTTP/3(DoH3) 환경에서 평균 10.4 밀리초를 기록하며 UDP 포트 53 속도에 근접했습니다(Fastly / Cloudflare).
- 소비자용 ISP의 58%가 가입자의 개인정보 보호 요구에 발맞추어 네이티브 암호화 DNS 엔드포인트를 운영하고 있습니다(EuroISPA).
- 암호화 DNS 검사를 시행하는 네트워크에서 DNS 기반 악성코드 데이터 유출 및 터널링 공격이 34% 감소했습니다(Cisco Talos).
- Windows 11은 시스템 설정에 네이티브 DoH 구성을 직접 통합하여 기업 도입을 가속화하고 있습니다(Microsoft).
- 클라이언트 IP 주소와 쿼리 내용을 분리하는 ODoH(Oblivious DoH) 배포는 전년 대비 82% 증가했습니다(Cloudflare / Fastly).
- 권한 있는 DNS-over-TLS(ADoT) 채택률은 여전히 4% 미만에 머물고 있어, 암호화가 재귀 홉에 집중되어 있음을 보여줍니다(IETF).
- 39개국의 통신 규제 기관이 브라우저 수준의 기본 DoH 출시에 대해 합법적 감청과 관련된 우려를 제기했습니다(BEREC).
1. Global Adoption and Query Volume Growth
암호화 확인으로의 전환은 클라이언트 운영체제 벤더와 웹 브라우저 개발사들이 주도한, 인터넷 역사상 가장 신속한 아키텍처 프로토콜 마이그레이션 중 하나입니다.
| 측정 이정표 / 연도 | 암호화된 전 세계 쿼리 점유율 | 주요 프로토콜 동인 | 출처 |
|---|---|---|---|
| 2019 (초기 파일럿 배포) | 4.8% | 초기 실험적 Firefox DoH 출시, 수동 설정 | APNIC Labs |
| 2021 (모바일 OS 통합) | 16.2% | Android Private DNS 기본 적용, iOS 14 프로필 | Cloudflare Radar |
| 2023 (브라우저 기본 적용 가속화) | 28.5% | Chromium DoH 자동 업그레이드, Windows 11 네이티브 GUI 지원 | Mozilla Telemetry |
| 2024 (HTTP/3 및 DoH3 표준화) | 36.1% | Head-of-line 블로킹을 제거한 QUIC 기반 DoH | IETF |
| 2026 (현재 기준치) | 41.6% | 데스크톱 및 모바일 제품군 전반의 기본 브라우저 암호화 | APNIC Labs |
| 2028 예상 암호화 쿼리 점유율 | 62.0% | 암호화된 권한 DNS 확장 및 IoT 기기 채택 | Gartner |
Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
암호화 DNS는 로컬 도청자와 소매 ISP로부터 쿼리를 보호하지만, 동시에 전 세계 브라우징 확인 트래픽을 소수의 하이퍼스케일 클라우드 플랫폼 제공업체로 집중시킵니다.
| 퍼블릭 암호화 리졸버 | 퍼블릭 DoH/DoT 시장 점유율 | 지원 프로토콜 | 글로벌 Anycast POP | 출처 |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32.4% | DoH, DoT, DoH3, ODoH | 전 세계 330개 이상 도시 | Cloudflare |
| Google Public DNS (8.8.8.8) | 27.8% | DoH, DoT, DoH3 | 글로벌 Google 엣지 네트워크 | Google Developers |
| Quad9 (9.9.9.9) | 8.2% | DoH, DoT, DNSCrypt | 220개 이상 거점 (스위스 관할권) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6.5% | DoH, DoT | 엔터프라이즈 및 소비자 POP | Cisco Umbrella |
| AdGuard DNS | 4.1% | DoH, DoT, DoQ (DNS-over-QUIC) | 광고 차단 필터링 클러스터 | AdGuard |
| 기타 모든 퍼블릭 및 상용 리졸버 | 21.0% | 지역 통신사 DoH, NextDNS, Mullvad | 분산형 독립 노드 | APNIC Labs |
Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
초기 엔지니어링 비판론자들은 가벼운 UDP 패킷을 다중 핸드셰이크 TLS 세션으로 대체하면 웹 브라우징 응답성이 저하될 것이라고 주장했습니다. 그러나 TLS 1.3 0-RTT 및 HTTP/3와 같은 프로토콜 혁신은 이러한 지연 페널티를 대폭 완화했습니다.
| DNS 프로토콜 구현 | 전송 계층 / 포트 | 평균 중앙값 지연 시간 (Cold) | 평균 지연 시간 (Warm / Resumed) | 출처 |
|---|---|---|---|---|
| 기존 비암호화 DNS | UDP / 포트 53 | 18.2 ms | 18.2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / 포트 853 | 48.6 ms | 22.4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / 포트 443 | 54.1 ms | 24.8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / 포트 443 | 32.5 ms | 19.8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / 포트 853 | 31.2 ms | 19.1 ms | IETF |
| Oblivious DoH (프록시 기반 ODoH) | TCP/UDP / 443 | 78.4 ms | 46.2 ms | IETF RFC 9230 |
Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
DoH의 불투명성은 악성코드 C2(Command-and-Control) 비콘과 내부자 데이터 유출을 탐지하기 위해 수동적 DNS 모니터링에 의존하는 기업 보안 운영 센터(SOC)에 새로운 도전 과제를 제기합니다.
| 기업 네트워크 정책 / 통제 조치 | 도입 비율 | 보안 운영에 미치는 영향 | 출처 |
|---|---|---|---|
| 방화벽을 통한 외부 퍼블릭 DoH 리졸버 차단 | 71.4% | 알려진 퍼블릭 DoH IP로 향하는 아웃바운드 연결 차단 | SANS Institute |
| 내부 기업용 DoH/DoT 엔드포인트 강제 적용 | 48.2% | 기업 CA 인증서 및 내부 리졸버 배포 강제 | Gartner |
| 워크스테이션용 Split-Horizon 암호화 DNS 활용 | 43.5% | 공용 웹과 함께 기업 내부 도메인 확인 | Cisco Security |
| 엔드포인트 DNS 쿼리 검사 불가 (가시성 사각지대) | 26.8% | 경계 프록시를 우회하는 비관리형 BYOD 기기 | Ponemon Institute |
| 보호형 DNS 적용 후 C2 통신 성공률 감소 | -62.4% | 악성코드가 신규 생성된 도메인에 접근하는 것을 차단 | CISA / NSA |
| 브라우저 DoH 비활성화를 위한 카나리 도메인 배포 | 38.1% | Firefox/Chrome 카나리 도메인 감지로 폴백 트리거 | Mozilla |
Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
클라이언트 운영체제는 DNS 구성에 대한 주도적 권한을 확보하여 최종 사용자가 수동으로 네트워크를 재구성할 필요 없이 자동 암호화를 지원하고 있습니다.
| 운영체제 플랫폼 | 통합 아키텍처 | 기본 구성 동작 방식 | 출처 |
|---|---|---|---|
| Android (Android 9 ~ Android 15+) | 네이티브 ‘Private DNS’ (DoT 및 DoH) | ISP/네트워크가 지원할 경우 암호화 DNS로 자동 업그레이드 | Google Developers |
| Apple iOS 및 iPadOS (iOS 14+) | NetworkExtension 프레임워크 | MDM 또는 암호화된 .mobileconfig 프로필을 통한 구성 지원 | Apple Support |
| Apple macOS (macOS Big Sur+) | 시스템 전반의 암호화 리졸버 | 시스템 전체에서 DoH 및 DoT 구성 지원 | Apple Developer |
| Microsoft Windows 11 | 설정 네트워크 GUI (DoH) | 개별 NIC 어댑터에서 ‘DNS over HTTPS’ 토글 설정 지원 | Microsoft Learn |
| Google Chrome 브라우저 | ’안전한 DNS(Secure DNS)’ 기능 | 현재 리졸버가 목록과 일치할 때 DoH로 자동 업그레이드 | Chromium Project |
| Mozilla Firefox 데스크톱 | 신뢰할 수 있는 재귀 리졸버 (TRR) | 미국/캐나다 기본 활성화, 기타 지역 옵트인 방식 | Mozilla Foundation |
Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| 항목 | 주요 지표 | 기준 비교치 | 주요 출처 |
|---|---|---|---|
| 전 세계 암호화 쿼리 점유율 | 클라이언트 트래픽의 41.6% | 2019년 5% 미만 | APNIC Labs |
| 퍼블릭 리졸버 시장 집중도 | 상위 3개사 점유율 68.4% (Cloudflare, Google, Quad9) | 2018년 이전 고도로 파편화 | IETF Telemetry |
| Cloudflare 글로벌 리졸버 점유율 | 퍼블릭 DoH의 32.4% | 2018년 서비스 출시 | APNIC Labs |
| Google Public DNS 암호화 점유율 | 퍼블릭 DoH의 27.8% | 최장수 퍼블릭 DNS | Google Developers |
| 기업 방화벽의 DoH 차단율 | 71.4%가 비관리형 DoH 차단 | 2020년 18.0% | SANS Institute |
| DoH3 (HTTP/3) 쿼리 지연 시간 | 19.8 ms (Warm 지연 시간) | 기존 UDP의 18.2 ms | APNIC Labs |
| 악성코드 C2 채널 차단 효과 | 보호형 DNS 적용 시 -62.4% | 중요 위협의 실질적 감소 | CISA / NSA |
| 암호화 DNS를 지원하는 소비자 ISP | 주요 통신사의 58.2% | 2019년 2% 미만 | EuroISPA |
| Android Private DNS 암호화 쿼리 | 모바일 Android 쿼리의 56.1% | Android 9에서 최초 도입 | Google Android |
| Firefox DoH 기본 배포율 | 미국/캐나다 데스크톱 사용자의 100% | 2020년 전면 배포 | Mozilla |
| 권한 있는 암호화 DNS (ADoT) | 상위 도메인의 3.8% | 초기 태동 단계 표준 | IETF |
| ODoH(Oblivious DoH) 성장률 | 전년 대비 쿼리 볼륨 +82.0% | RFC 9230으로 공식 표준화 | Cloudflare |
| Windows 11 네이티브 통합 | OS 설정 직접 토글 지원 | Windows 10 GUI에는 미지원 | Microsoft Learn |
| 통신 규제 기관 반대 의견서 제출 | 39개국 규제 기관 | 주요 ISP 정책적 반발 | BEREC |
| DNS 데이터 유출 사고 감소율 | 필터링 적용 네트워크에서 -34.0% | 빈번한 기업 정보 유출 경로 | Cisco Talos |
| 2028년 예상 암호화 쿼리 점유율 | 전체 조회의 62.0% | 지속적인 장기 성장세 | Gartner |
Methodology and Sources
본 보고서에 정리된 데이터 포인트는 2021년부터 2026년 사이에 수행된 실시간 DNS 텔레메트리, 자율 시스템(AS) 프로빙, 브라우저 클라이언트 측정 엔진, 기업 보안 설문조사를 종합 분석한 것입니다. 주요 출처 저장소는 다음과 같습니다:
- APNIC Labs: 수만 개의 전 세계 최종 사용자 접속 네트워크에서 DNS 확인 기능을 테스트하는 일일 측정 프로브.
- Cloudflare Radar & Mozilla Telemetry: 전 세계 수십억 건의 일일 HTTPS 및 DNS 쿼리를 캡처하는 인터넷 규모 트래픽 패턴 텔레메트리.
- Internet Engineering Task Force (IETF): RFC 표준 문서(RFC 7858, RFC 8484, RFC 9230, RFC 9250) 및 DNSOP 워킹 그룹 회의록.
- SANS Institute & CISA / NSA: 보호형 DNS(PDNS) 운영 가이드 및 기업 경계 통제에 관한 사이버 보안 권고문.
- RIPE NCC & Fastly Performance Engineering: 글로벌 CDN 백본 전반에서 전송 계층 핸드셰이크와 왕복 시간(RTT)을 비교하는 네트워크 지연 시간 벤치마크.
Data watch: DoH 보급률을 추적하는 측정값은 클라이언트 운영체제 및 웹 브라우저에서 시작되는 재귀 리졸버 트래픽을 주로 캡처합니다. 백엔드 재귀-권한 서버 간의 통신은 여전히 압도적으로 암호화되지 않은 UDP 포트 53을 사용하고 있습니다. 또한 에어갭 인트라넷 내부에서 실행되는 비공개 사내 DNS 쿼리는 글로벌 공용 측정 프로브에서 제외됩니다.
최종 업데이트: 2026년 9월 17일. 분기별 정기 검토 예정.