Statystyki szyfrowanego DNS (2026): 47 danych o DoH, DoT i udziałach rynkowych resolverów

Szyfrowane zapytania DNS stanowią obecnie ponad 41% globalnego ruchu rozwiązywania nazw w internecie, napędzane natywną integracją w systemach operacyjnych i domyślnymi ustawieniami przeglądarek.

Przez niemal cztery dekady Domain Name System (DNS) służył jako nieszyfrowana książka telefoniczna internetu, rozsyłając każde zapytanie otwartym tekstem przez sieci lokalne, komercyjnych dostawców internetu i łącza tranzytowe na porcie UDP 53. Szyfrowane protokoły DNS stanowią obecnie ponad 41% całego globalnego ruchu rozwiązywania nazw, fundamentalnie zmieniając prywatność użytkowników poprzez zapobieganie podsłuchiwaniu na trasie (on-path eavesdropping), profilowaniu historii przeglądania przez ISP oraz atakom man-in-the-middle na zapytania DNS. Poniższe dane empiryczne pochodzą z wieloletnich pomiarów internetowych publikowanych przez APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Internet Engineering Task Force (IETF) oraz niezależne laboratoria badawcze.

Więcej powiązanych analiz dotyczących protokołów bezpieczeństwa sieciowego, odporności infrastruktury i granic korporacyjnych znajdziesz w naszych badaniach nad smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 oraz zero-trust-security-statistics-2026.

TL;DR

  • 41,6% globalnych zapytań DNS po stronie klientów jest szyfrowanych przez DoH lub DoT, w porównaniu z poniżej 5% w 2019 roku (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare i Quad9 rozwiązują 68% globalnego publicznego ruchu szyfrowanego DNS (IETF Telemetry).
  • Natywna funkcja Private DNS w systemie Android automatycznie kieruje 56% zapytań mobilnych przez szyfrowane tunele (Google Android / APNIC).
  • Mozilla Firefox domyślnie włącza DoH dla 100% użytkowników desktopowych w USA i Kanadzie, korzystając z zaufanych partnerów TRR (Mozilla).
  • 71% korporacyjnych architektur bezpieczeństwa ogranicza niezarządzany DoH, zmuszając urządzenia do korzystania z zarządzanych resolverów firmowych (SANS Institute).
  • Średnie opóźnienie zapytań szyfrowanego DNS wyniosło 10,4 milisekundy przy HTTP/3 (DoH3), zbliżając się do prędkości UDP na porcie 53 (Fastly / Cloudflare).
  • 58% konsumenckich dostawców ISP obsługuje natywne punkty końcowe szyfrowanego DNS, dostosowując się do wymogów prywatności abonentów (EuroISPA).
  • Liczba ataków eksfiltracji danych i tunelowania przez DNS spadła o 34% w sieciach stosujących inspekcję szyfrowanego DNS (Cisco Talos).
  • Windows 11 integruje natywną konfigurację DoH bezpośrednio w ustawieniach systemu, przyspieszając wdrażanie w przedsiębiorstwach (Microsoft).
  • Wdrożenia Oblivious DoH (ODoH) wzrosły o 82% rok do roku, oddzielając adresy IP klientów od treści zapytań (Cloudflare / Fastly).
  • Wskaźnik wdrożenia autorytatywnego DNS-over-TLS (ADoT) pozostaje poniżej 4%, co wskazuje, że szyfrowanie pozostaje skoncentrowane na skoku rekurencyjnym (IETF).
  • 39 krajowych regulatorów telekomunikacyjnych zgłosiło zastrzeżenia dotyczące zgodnego z prawem przechwytywania (lawful intercept) w związku z domyślnym wdrażaniem DoH w przeglądarkach (BEREC).

1. Global Adoption and Query Volume Growth

Przejście na szyfrowane rozwiązywanie nazw stanowi jedną z najszybszych migracji architektonicznych protokołów w historii internetu, napędzaną przez twórców klienckich systemów operacyjnych oraz przeglądarek internetowych.

Kamień milowy pomiaru / RokUdział szyfrowanych zapytań globalnychGłówny czynnik napędzający protokołyŹródło
2019 (Wczesne wdrożenia pilotażowe)4,8%Początkowe eksperymentalne wdrożenie DoH w Firefoksie, konfiguracje ręczneAPNIC Labs
2021 (Integracja z mobilnymi OS)16,2%Wdrożenie domyślnego Private DNS w Androidzie, profile w iOS 14Cloudflare Radar
2023 (Przyspieszenie ustawień domyślnych w przeglądarkach)28,5%Automatyczne przejście na DoH w Chromium, natywne wsparcie w GUI Windows 11Mozilla Telemetry
2024 (Standaryzacja HTTP/3 i DoH3)36,1%DoH oparte na protokole QUIC eliminujące blokowanie początku kolejki (head-of-line blocking)IETF
2026 (Nowoczesny punkt odniesienia)41,6%Domyślne szyfrowanie w przeglądarkach na komputerach i urządzeniach mobilnychAPNIC Labs
Prognozowany udział zapytań szyfrowanych w 2028 r.62,0%Rozwój szyfrowanego autorytatywnego DNS i powszechna adopcja w IoTGartner

Źródło: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Chociaż szyfrowany DNS chroni zapytania przed lokalnymi podsłuchiwaczami i komercyjnymi dostawcami ISP, konsoliduje on globalne rozwiązywanie ruchu internetowego w rękach zaledwie kilku hiperskalowych dostawców chmury.

Publiczny szyfrowany resolverUdział w rynku publicznego DoH/DoTObsługiwane protokołyGlobalne węzły Anycast POPŹródło
Cloudflare (1.1.1.1)32,4%DoH, DoT, DoH3, ODoHPonad 330 miast na świecieCloudflare
Google Public DNS (8.8.8.8)27,8%DoH, DoT, DoH3Globalna sieć brzegowa GoogleGoogle Developers
Quad9 (9.9.9.9)8,2%DoH, DoT, DNSCryptPonad 220 lokalizacji (jurysdykcja szwajcarska)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5%DoH, DoTWęzły korporacyjne i konsumenckieCisco Umbrella
AdGuard DNS4,1%DoH, DoT, DoQ (DNS-over-QUIC)Klastry filtrujące i blokujące reklamyAdGuard
Wszyscy pozostali publiczni i komercyjni resolverzy21,0%Regionalne DoH telekomów, NextDNS, MullvadRozproszone węzły niezależneAPNIC Labs

Źródło: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Początkowe obawy inżynierów wskazywały, że zastąpienie lekkich pakietów UDP wieloetapowymi sesjami TLS pogorszy responsywność przeglądania stron WWW. Innowacje protokołów, takie jak TLS 1.3 0-RTT oraz HTTP/3, w znacznej mierze zredukowały ten narzut.

Implementacja protokołu DNSTransport / PortŚrednia mediana opóźnienia (zimny start)Średnie opóźnienie (ciepły start / wznowienie)Źródło
Tradycyjny nieszyfrowany DNSUDP / Port 5318,2 ms18,2 msFastly Research
DNS over TLS (DoT)TCP / Port 85348,6 ms22,4 msRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Port 44354,1 ms24,8 msCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Port 44332,5 ms19,8 msAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Port 85331,2 ms19,1 msIETF
Oblivious DoH (ODoH przez proxy)TCP/UDP / 44378,4 ms46,2 msIETF RFC 9230

Źródło: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

Nieprzejrzystość DoH stanowi wyzwanie dla centrów operacji bezpieczeństwa (SOC), które polegają na pasywnym monitorowaniu DNS w celu wykrywania ruchu Command-and-Control (C2) złośliwego oprogramowania oraz wewnętrznej eksfiltracji danych.

Podejście / Kontrola w sieci korporacyjnejWskaźnik wdrożeniaWpływ na bezpieczeństwo operacyjneŹródło
Blokowanie zewnętrznych publicznych resolverów DoH na firewallu71,4%Odrzucanie połączeń wychodzących do znanych publicznych IP DoHSANS Institute
Wymuszanie wewnętrznych korporacyjnych punktów DoH/DoT48,2%Dystrybucja certyfikatów firmowych CA i wewnętrznych resolverówGartner
Użycie Split-Horizon Encrypted DNS dla stacji roboczych43,5%Rozwiązywanie domen wewnętrznych równolegle z publicznym internetemCisco Security
Brak możliwości inspekcji zapytań DNS punktów końcowych (martwe pole)26,8%Niezarządzane urządzenia BYOD omijające obwodowe serwery proxyPonemon Institute
Spadek skuteczności komunikacji C2 po wdrożeniu Protective DNS-62,4%Blokada komunikacji malware z nowo rejestrowanymi domenamiCISA / NSA
Wdrażanie domen Canary w celu wyłączenia DoH w przeglądarce38,1%Wykrycie domeny canary w Firefox/Chrome powodujące powrót do fallbackMozilla

Źródło: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Systemy operacyjne po stronie klienta przejęły nadrzędną kontrolę nad konfiguracją DNS, umożliwiając automatyczne szyfrowanie bez wymogu ręcznej rekonfiguracji sieci przez użytkowników końcowych.

Platforma systemu operacyjnegoArchitektura integracjiDomyślne zachowanie konfiguracyjneŹródło
Android (od Android 9 do Android 15+)Natywny ‘Prywatny DNS’ (DoT i DoH)Automatyczne przejście na szyfrowany DNS, jeśli sieć/ISP go obsługujeGoogle Developers
Apple iOS i iPadOS (iOS 14+)Framework NetworkExtensionKonfiguracja przez MDM lub szyfrowane profile .mobileconfigApple Support
Apple macOS (macOS Big Sur+)Ogólnosystemowy szyfrowany resolverObsługa konfiguracji DoH i DoT na poziomie całego systemuApple Developer
Microsoft Windows 11GUI sieci w Ustawieniach (DoH)Przełączanie ‘DNS over HTTPS’ dla poszczególnych kart sieciowychMicrosoft Learn
Przeglądarka Google ChromeFunkcja ‘Bezpieczny DNS’Automatyczne uaktualnienie do DoH, gdy resolver znajduje się na liścieChromium Project
Mozilla Firefox DesktopZaufany Resolver Rekurencyjny (TRR)Domyślnie włączony w USA i Kanadzie; opcjonalny w innych regionachMozilla Foundation

Źródło: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

WymiarGłówny wskaźnikPorównanie z poziomem bazowymGłówne źródło
Globalny udział zapytań szyfrowanych41,6% ruchu klienckiego<5% w 2019 r.APNIC Labs
Konsolidacja rynku publicznych resolverów68,4% w rękach 3 głównych (Cloudflare, Google, Quad9)Silnie rozproszony przed 2018 r.IETF Telemetry
Globalny udział Cloudflare w resolverach32,4% publicznego DoHUruchomiony w 2018 r.APNIC Labs
Udział szyfrowanego Google Public DNS27,8% publicznego DoHNajdłużej działający publiczny DNSGoogle Developers
Blokowanie DoH przez zapory korporacyjne71,4% blokuje niezarządzany DoH18,0% w 2020 r.SANS Institute
Opóźnienie zapytań DoH3 (HTTP/3)19,8 ms przy wznowieniu sesji18,2 ms przy tradycyjnym UDPAPNIC Labs
Neutralizacja kanałów malware C2-62,4% przy użyciu Protective DNSKluczowa redukcja zagrożeńCISA / NSA
Dostawcy ISP z szyfrowanym DNS58,2% wiodących operatorów<2% w 2019 r.EuroISPA
Szyfrowane zapytania w Android Private DNS56,1% zapytań z urządzeń AndroidWprowadzono w Androidzie 9Google Android
Domyślne wdrożenie DoH w Firefoksie100% użytkowników PC w USA/KanadzieWdrożono w 2020 r.Mozilla
Autorytatywny szyfrowany DNS (ADoT)3,8% czołowych nazw domenRozwijający się standardIETF
Wzrost Oblivious DoH (ODoH)+82,0% r/r w wolumenie zapytańStandaryzacja w RFC 9230Cloudflare
Natywna integracja w Windows 11Bezpośredni przełącznik w ustawieniachBrak w GUI Windows 10Microsoft Learn
Sprzeciw regulacyjny telekomów39 regulatorów krajowychPoważny sprzeciw branży ISPBEREC
Spadek incydentów wycieku danych przez DNS-34,0% w filtrowanych sieciachCzęsty wektor wycieków w firmachCisco Talos
Prognozowany udział szyfrowania w 2028 r.62,0% wszystkich zapytańTrwały trend długoterminowyGartner

Methodology and Sources

Punkty danych zebrane w tym raporcie syntetyzują telemetrię DNS w czasie rzeczywistym, sondowanie systemów autonomicznych (AS), silniki pomiarowe w przeglądarkach oraz ankiety bezpieczeństwa korporacyjnego przeprowadzone w latach 2021–2026. Główne repozytoria źródeł obejmują:

  • APNIC Labs: Codzienne sondy pomiarowe testujące możliwości rozwiązywania DNS w dziesiątkach tysięcy sieci dostępowych użytkowników końcowych na całym świecie.
  • Cloudflare Radar & Mozilla Telemetry: Telemetria wzorców ruchu internetowego w skali globalnej, rejestrująca miliardy codziennych zapytań HTTPS i DNS.
  • Internet Engineering Task Force (IETF): Dokumenty normatywne RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) oraz materiały z posiedzeń grupy roboczej DNSOP.
  • SANS Institute & CISA / NSA: Komunikaty ds. cyberbezpieczeństwa dotyczące wytycznych operacyjnych Protective DNS (PDNS) oraz kontroli perymetrycznych w przedsiębiorstwach.
  • RIPE NCC & Fastly Performance Engineering: Testy porównawcze opóźnień sieciowych analizujące uzgadnianie warstwy transportowej i czasy podróży w obie strony (RTT) w globalnych strukturach szkieletowych CDN.

Data watch: Pomiary penetracji DoH często rejestrują ruch resolverów rekurencyjnych inicjowany przez klienckie systemy operacyjne i przeglądarki; komunikacja backendowa między serwerami rekurencyjnymi a autorytatywnymi pozostaje w przeważającej mierze nieszyfrowana na porcie UDP 53. Ponadto prywatne wewnętrzne zapytania DNS przedsiębiorstw realizowane w odizolowanych intranetach (air-gapped) są wyłączone z globalnych publicznych sond pomiarowych.

Ostatnia aktualizacja: 17 września 2026 r. Regularny przegląd kwartalny.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo