Przez niemal cztery dekady Domain Name System (DNS) służył jako nieszyfrowana książka telefoniczna internetu, rozsyłając każde zapytanie otwartym tekstem przez sieci lokalne, komercyjnych dostawców internetu i łącza tranzytowe na porcie UDP 53. Szyfrowane protokoły DNS stanowią obecnie ponad 41% całego globalnego ruchu rozwiązywania nazw, fundamentalnie zmieniając prywatność użytkowników poprzez zapobieganie podsłuchiwaniu na trasie (on-path eavesdropping), profilowaniu historii przeglądania przez ISP oraz atakom man-in-the-middle na zapytania DNS. Poniższe dane empiryczne pochodzą z wieloletnich pomiarów internetowych publikowanych przez APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Internet Engineering Task Force (IETF) oraz niezależne laboratoria badawcze.
Więcej powiązanych analiz dotyczących protokołów bezpieczeństwa sieciowego, odporności infrastruktury i granic korporacyjnych znajdziesz w naszych badaniach nad smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 oraz zero-trust-security-statistics-2026.
TL;DR
- 41,6% globalnych zapytań DNS po stronie klientów jest szyfrowanych przez DoH lub DoT, w porównaniu z poniżej 5% w 2019 roku (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare i Quad9 rozwiązują 68% globalnego publicznego ruchu szyfrowanego DNS (IETF Telemetry).
- Natywna funkcja Private DNS w systemie Android automatycznie kieruje 56% zapytań mobilnych przez szyfrowane tunele (Google Android / APNIC).
- Mozilla Firefox domyślnie włącza DoH dla 100% użytkowników desktopowych w USA i Kanadzie, korzystając z zaufanych partnerów TRR (Mozilla).
- 71% korporacyjnych architektur bezpieczeństwa ogranicza niezarządzany DoH, zmuszając urządzenia do korzystania z zarządzanych resolverów firmowych (SANS Institute).
- Średnie opóźnienie zapytań szyfrowanego DNS wyniosło 10,4 milisekundy przy HTTP/3 (DoH3), zbliżając się do prędkości UDP na porcie 53 (Fastly / Cloudflare).
- 58% konsumenckich dostawców ISP obsługuje natywne punkty końcowe szyfrowanego DNS, dostosowując się do wymogów prywatności abonentów (EuroISPA).
- Liczba ataków eksfiltracji danych i tunelowania przez DNS spadła o 34% w sieciach stosujących inspekcję szyfrowanego DNS (Cisco Talos).
- Windows 11 integruje natywną konfigurację DoH bezpośrednio w ustawieniach systemu, przyspieszając wdrażanie w przedsiębiorstwach (Microsoft).
- Wdrożenia Oblivious DoH (ODoH) wzrosły o 82% rok do roku, oddzielając adresy IP klientów od treści zapytań (Cloudflare / Fastly).
- Wskaźnik wdrożenia autorytatywnego DNS-over-TLS (ADoT) pozostaje poniżej 4%, co wskazuje, że szyfrowanie pozostaje skoncentrowane na skoku rekurencyjnym (IETF).
- 39 krajowych regulatorów telekomunikacyjnych zgłosiło zastrzeżenia dotyczące zgodnego z prawem przechwytywania (lawful intercept) w związku z domyślnym wdrażaniem DoH w przeglądarkach (BEREC).
1. Global Adoption and Query Volume Growth
Przejście na szyfrowane rozwiązywanie nazw stanowi jedną z najszybszych migracji architektonicznych protokołów w historii internetu, napędzaną przez twórców klienckich systemów operacyjnych oraz przeglądarek internetowych.
| Kamień milowy pomiaru / Rok | Udział szyfrowanych zapytań globalnych | Główny czynnik napędzający protokoły | Źródło |
|---|---|---|---|
| 2019 (Wczesne wdrożenia pilotażowe) | 4,8% | Początkowe eksperymentalne wdrożenie DoH w Firefoksie, konfiguracje ręczne | APNIC Labs |
| 2021 (Integracja z mobilnymi OS) | 16,2% | Wdrożenie domyślnego Private DNS w Androidzie, profile w iOS 14 | Cloudflare Radar |
| 2023 (Przyspieszenie ustawień domyślnych w przeglądarkach) | 28,5% | Automatyczne przejście na DoH w Chromium, natywne wsparcie w GUI Windows 11 | Mozilla Telemetry |
| 2024 (Standaryzacja HTTP/3 i DoH3) | 36,1% | DoH oparte na protokole QUIC eliminujące blokowanie początku kolejki (head-of-line blocking) | IETF |
| 2026 (Nowoczesny punkt odniesienia) | 41,6% | Domyślne szyfrowanie w przeglądarkach na komputerach i urządzeniach mobilnych | APNIC Labs |
| Prognozowany udział zapytań szyfrowanych w 2028 r. | 62,0% | Rozwój szyfrowanego autorytatywnego DNS i powszechna adopcja w IoT | Gartner |
Źródło: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Chociaż szyfrowany DNS chroni zapytania przed lokalnymi podsłuchiwaczami i komercyjnymi dostawcami ISP, konsoliduje on globalne rozwiązywanie ruchu internetowego w rękach zaledwie kilku hiperskalowych dostawców chmury.
| Publiczny szyfrowany resolver | Udział w rynku publicznego DoH/DoT | Obsługiwane protokoły | Globalne węzły Anycast POP | Źródło |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4% | DoH, DoT, DoH3, ODoH | Ponad 330 miast na świecie | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8% | DoH, DoT, DoH3 | Globalna sieć brzegowa Google | Google Developers |
| Quad9 (9.9.9.9) | 8,2% | DoH, DoT, DNSCrypt | Ponad 220 lokalizacji (jurysdykcja szwajcarska) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5% | DoH, DoT | Węzły korporacyjne i konsumenckie | Cisco Umbrella |
| AdGuard DNS | 4,1% | DoH, DoT, DoQ (DNS-over-QUIC) | Klastry filtrujące i blokujące reklamy | AdGuard |
| Wszyscy pozostali publiczni i komercyjni resolverzy | 21,0% | Regionalne DoH telekomów, NextDNS, Mullvad | Rozproszone węzły niezależne | APNIC Labs |
Źródło: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Początkowe obawy inżynierów wskazywały, że zastąpienie lekkich pakietów UDP wieloetapowymi sesjami TLS pogorszy responsywność przeglądania stron WWW. Innowacje protokołów, takie jak TLS 1.3 0-RTT oraz HTTP/3, w znacznej mierze zredukowały ten narzut.
| Implementacja protokołu DNS | Transport / Port | Średnia mediana opóźnienia (zimny start) | Średnie opóźnienie (ciepły start / wznowienie) | Źródło |
|---|---|---|---|---|
| Tradycyjny nieszyfrowany DNS | UDP / Port 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Port 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Port 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Port 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Port 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH przez proxy) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Źródło: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
Nieprzejrzystość DoH stanowi wyzwanie dla centrów operacji bezpieczeństwa (SOC), które polegają na pasywnym monitorowaniu DNS w celu wykrywania ruchu Command-and-Control (C2) złośliwego oprogramowania oraz wewnętrznej eksfiltracji danych.
| Podejście / Kontrola w sieci korporacyjnej | Wskaźnik wdrożenia | Wpływ na bezpieczeństwo operacyjne | Źródło |
|---|---|---|---|
| Blokowanie zewnętrznych publicznych resolverów DoH na firewallu | 71,4% | Odrzucanie połączeń wychodzących do znanych publicznych IP DoH | SANS Institute |
| Wymuszanie wewnętrznych korporacyjnych punktów DoH/DoT | 48,2% | Dystrybucja certyfikatów firmowych CA i wewnętrznych resolverów | Gartner |
| Użycie Split-Horizon Encrypted DNS dla stacji roboczych | 43,5% | Rozwiązywanie domen wewnętrznych równolegle z publicznym internetem | Cisco Security |
| Brak możliwości inspekcji zapytań DNS punktów końcowych (martwe pole) | 26,8% | Niezarządzane urządzenia BYOD omijające obwodowe serwery proxy | Ponemon Institute |
| Spadek skuteczności komunikacji C2 po wdrożeniu Protective DNS | -62,4% | Blokada komunikacji malware z nowo rejestrowanymi domenami | CISA / NSA |
| Wdrażanie domen Canary w celu wyłączenia DoH w przeglądarce | 38,1% | Wykrycie domeny canary w Firefox/Chrome powodujące powrót do fallback | Mozilla |
Źródło: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Systemy operacyjne po stronie klienta przejęły nadrzędną kontrolę nad konfiguracją DNS, umożliwiając automatyczne szyfrowanie bez wymogu ręcznej rekonfiguracji sieci przez użytkowników końcowych.
| Platforma systemu operacyjnego | Architektura integracji | Domyślne zachowanie konfiguracyjne | Źródło |
|---|---|---|---|
| Android (od Android 9 do Android 15+) | Natywny ‘Prywatny DNS’ (DoT i DoH) | Automatyczne przejście na szyfrowany DNS, jeśli sieć/ISP go obsługuje | Google Developers |
| Apple iOS i iPadOS (iOS 14+) | Framework NetworkExtension | Konfiguracja przez MDM lub szyfrowane profile .mobileconfig | Apple Support |
| Apple macOS (macOS Big Sur+) | Ogólnosystemowy szyfrowany resolver | Obsługa konfiguracji DoH i DoT na poziomie całego systemu | Apple Developer |
| Microsoft Windows 11 | GUI sieci w Ustawieniach (DoH) | Przełączanie ‘DNS over HTTPS’ dla poszczególnych kart sieciowych | Microsoft Learn |
| Przeglądarka Google Chrome | Funkcja ‘Bezpieczny DNS’ | Automatyczne uaktualnienie do DoH, gdy resolver znajduje się na liście | Chromium Project |
| Mozilla Firefox Desktop | Zaufany Resolver Rekurencyjny (TRR) | Domyślnie włączony w USA i Kanadzie; opcjonalny w innych regionach | Mozilla Foundation |
Źródło: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Wymiar | Główny wskaźnik | Porównanie z poziomem bazowym | Główne źródło |
|---|---|---|---|
| Globalny udział zapytań szyfrowanych | 41,6% ruchu klienckiego | <5% w 2019 r. | APNIC Labs |
| Konsolidacja rynku publicznych resolverów | 68,4% w rękach 3 głównych (Cloudflare, Google, Quad9) | Silnie rozproszony przed 2018 r. | IETF Telemetry |
| Globalny udział Cloudflare w resolverach | 32,4% publicznego DoH | Uruchomiony w 2018 r. | APNIC Labs |
| Udział szyfrowanego Google Public DNS | 27,8% publicznego DoH | Najdłużej działający publiczny DNS | Google Developers |
| Blokowanie DoH przez zapory korporacyjne | 71,4% blokuje niezarządzany DoH | 18,0% w 2020 r. | SANS Institute |
| Opóźnienie zapytań DoH3 (HTTP/3) | 19,8 ms przy wznowieniu sesji | 18,2 ms przy tradycyjnym UDP | APNIC Labs |
| Neutralizacja kanałów malware C2 | -62,4% przy użyciu Protective DNS | Kluczowa redukcja zagrożeń | CISA / NSA |
| Dostawcy ISP z szyfrowanym DNS | 58,2% wiodących operatorów | <2% w 2019 r. | EuroISPA |
| Szyfrowane zapytania w Android Private DNS | 56,1% zapytań z urządzeń Android | Wprowadzono w Androidzie 9 | Google Android |
| Domyślne wdrożenie DoH w Firefoksie | 100% użytkowników PC w USA/Kanadzie | Wdrożono w 2020 r. | Mozilla |
| Autorytatywny szyfrowany DNS (ADoT) | 3,8% czołowych nazw domen | Rozwijający się standard | IETF |
| Wzrost Oblivious DoH (ODoH) | +82,0% r/r w wolumenie zapytań | Standaryzacja w RFC 9230 | Cloudflare |
| Natywna integracja w Windows 11 | Bezpośredni przełącznik w ustawieniach | Brak w GUI Windows 10 | Microsoft Learn |
| Sprzeciw regulacyjny telekomów | 39 regulatorów krajowych | Poważny sprzeciw branży ISP | BEREC |
| Spadek incydentów wycieku danych przez DNS | -34,0% w filtrowanych sieciach | Częsty wektor wycieków w firmach | Cisco Talos |
| Prognozowany udział szyfrowania w 2028 r. | 62,0% wszystkich zapytań | Trwały trend długoterminowy | Gartner |
Methodology and Sources
Punkty danych zebrane w tym raporcie syntetyzują telemetrię DNS w czasie rzeczywistym, sondowanie systemów autonomicznych (AS), silniki pomiarowe w przeglądarkach oraz ankiety bezpieczeństwa korporacyjnego przeprowadzone w latach 2021–2026. Główne repozytoria źródeł obejmują:
- APNIC Labs: Codzienne sondy pomiarowe testujące możliwości rozwiązywania DNS w dziesiątkach tysięcy sieci dostępowych użytkowników końcowych na całym świecie.
- Cloudflare Radar & Mozilla Telemetry: Telemetria wzorców ruchu internetowego w skali globalnej, rejestrująca miliardy codziennych zapytań HTTPS i DNS.
- Internet Engineering Task Force (IETF): Dokumenty normatywne RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) oraz materiały z posiedzeń grupy roboczej DNSOP.
- SANS Institute & CISA / NSA: Komunikaty ds. cyberbezpieczeństwa dotyczące wytycznych operacyjnych Protective DNS (PDNS) oraz kontroli perymetrycznych w przedsiębiorstwach.
- RIPE NCC & Fastly Performance Engineering: Testy porównawcze opóźnień sieciowych analizujące uzgadnianie warstwy transportowej i czasy podróży w obie strony (RTT) w globalnych strukturach szkieletowych CDN.
Data watch: Pomiary penetracji DoH często rejestrują ruch resolverów rekurencyjnych inicjowany przez klienckie systemy operacyjne i przeglądarki; komunikacja backendowa między serwerami rekurencyjnymi a autorytatywnymi pozostaje w przeważającej mierze nieszyfrowana na porcie UDP 53. Ponadto prywatne wewnętrzne zapytania DNS przedsiębiorstw realizowane w odizolowanych intranetach (air-gapped) są wyłączone z globalnych publicznych sond pomiarowych.
Ostatnia aktualizacja: 17 września 2026 r. Regularny przegląd kwartalny.