เป็นเวลาเกือบสี่ทศวรรษที่ Domain Name System (DNS) ทำหน้าที่เป็นเสมือนสมุดโทรศัพท์ที่ไม่มีการเข้ารหัสของอินเทอร์เน็ต โดยกระจายการค้นหาเว็บทุกครั้งในรูปแบบข้อความธรรมดา (cleartext) ข้ามเครือข่ายท้องถิ่น ผู้ให้บริการอินเทอร์เน็ตเชิงพาณิชย์ และแกนเครือข่ายหลักผ่าน UDP พอร์ต 53 ในปัจจุบัน โปรโตคอล Encrypted DNS คิดเป็นสัดส่วนมากกว่า 41% ของปริมาณการแปลงชื่อโดเมนทั่วโลกทั้งหมด ซึ่งพลิกโฉมความเป็นส่วนตัวของผู้ใช้อย่างสิ้นเชิงด้วยการป้องกันการดักฟังระหว่างทาง การจัดทำประวัติการท่องเว็บโดย ISP และการจี้ระบบ DNS แบบคนกลาง (MitM) สถิติเชิงประจักษ์ด้านล่างนี้รวบรวมจากการวัดผลอินเทอร์เน็ตระยะยาวที่เผยแพร่โดย APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, คณะทำงานเฉพาะกิจด้านวิศวกรรมอินเทอร์เน็ต (IETF) และห้องปฏิบัติการวิจัยเครือข่ายอิสระ
สำหรับงานวิจัยที่เกี่ยวข้องเกี่ยวกับโปรโตคอลความปลอดภัยเครือข่าย ความยืดหยุ่นของโครงสร้างพื้นฐาน และขอบเขตความปลอดภัยระดับองค์กร สามารถศึกษาเพิ่มเติมได้จากรายงานของเราเกี่ยวกับ smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 และ zero-trust-security-statistics-2026
TL;DR
- 41.6% ของการสืบค้น DNS จากเครื่องลูกข่ายทั่วโลกได้รับการเข้ารหัสผ่าน DoH หรือ DoT เพิ่มขึ้นจากระดับต่ำกว่า 5% ในปี 2019 (APNIC Labs / Cloudflare)
- Google Public DNS, Cloudflare และ Quad9 ให้บริการแปลงชื่อโดเมนคิดเป็น 68% ของทราฟฟิก Encrypted DNS สาธารณะทั่วโลก (IETF Telemetry)
- ฟีเจอร์ Private DNS ในตัวของ Android นำส่ง 56% ของการสืบค้นบนมือถือ ผ่านช่องทางเข้ารหัสโดยอัตโนมัติ (Google Android / APNIC)
- Mozilla Firefox เปิดใช้งาน DoH เป็นค่าเริ่มต้นสำหรับผู้ใช้เดสก์ท็อป 100% ในสหรัฐอเมริกาและแคนาดา โดยใช้พันธมิตร trusted recursive resolver (TRR) (Mozilla)
- 71% ของสถาปัตยกรรมความปลอดภัยระดับองค์กรจำกัด DoH ที่ไม่มีการควบคุมดูแล เพื่อบังคับให้อุปกรณ์ใช้งาน resolver ที่องค์กรบริหารจัดการ (SANS Institute)
- ความหน่วงในการค้นหา Encrypted DNS เฉลี่ยอยู่ที่ 10.4 มิลลิวินาทีผ่าน HTTP/3 (DoH3) ซึ่งเข้าใกล้ความเร็วของ UDP พอร์ต 53 (Fastly / Cloudflare)
- 58% ของ ISP สำหรับผู้บริโภคเปิดให้บริการโหนดปลายทาง Encrypted DNS ในตัว เพื่อตอบสนองต่อความต้องการด้านความเป็นส่วนตัวของผู้ใช้บริการ (EuroISPA)
- การโจมตีเพื่อขโมยข้อมูลและเจาะระบบผ่าน DNS ลดลง 34% ในเครือข่ายที่มีการตรวจสอบ Encrypted DNS อย่างเข้มงวด (Cisco Talos)
- Windows 11 ผสานรวมการกำหนดค่า DoH ไว้ในการตั้งค่าระบบโดยตรง ซึ่งช่วยเร่งการนำไปใช้ในระดับองค์กร (Microsoft)
- การติดตั้งใช้งาน Oblivious DoH (ODoH) เติบโตขึ้น 82% เมื่อเทียบเป็นรายปี โดยแยกที่อยู่ IP ของเครื่องลูกข่ายออกจากเนื้อหาของคำค้นหา (Cloudflare / Fastly)
- การนำ Authoritative DNS-over-TLS (ADoT) มาใช้ยังคงต่ำกว่า 4% ชี้ให้เห็นว่าการเข้ารหัสยังคงกระจุกตัวอยู่ที่ช่วงรีเคอร์ซีฟฮอป (IETF)
- หน่วยงานกำกับดูแลกิจการโทรคมนาคมแห่งชาติ 39 แห่งได้ยื่นคัดค้านด้านการดักฟังทางกฎหมาย (lawful intercept) เกี่ยวกับการเปิดใช้ DoH เป็นค่าเริ่มต้นในระดับเบราว์เซอร์ (BEREC)
1. Global Adoption and Query Volume Growth
การเปลี่ยนผ่านสู่การแปลงชื่อโดเมนแบบเข้ารหัสถือเป็นหนึ่งในการอพยพโปรโตคอลเชิงสถาปัตยกรรมที่รวดเร็วที่สุดในประวัติศาสตร์อินเทอร์เน็ต ขับเคลื่อนโดยผู้พัฒนาระบบปฏิบัติการเครื่องลูกข่ายและผู้พัฒนาเว็บเบราว์เซอร์
| หมุดหมายการวัดผล / ปี | สัดส่วนคำค้นหาทั่วโลกที่เข้ารหัส | โปรโตคอลหลักที่เป็นตัวขับเคลื่อน | แหล่งข้อมูล |
|---|---|---|---|
| 2019 (การเปิดตัวโครงการนำร่องช่วงแรก) | 4.8% | การทดลองเปิดใช้ Firefox DoH ในระยะแรก, การตั้งค่าด้วยตนเอง | APNIC Labs |
| 2021 (การรวมเข้ากับ OS มือถือ) | 16.2% | การเปิดใช้งานเริ่มต้นของ Android Private DNS, โปรไฟล์ iOS 14 | Cloudflare Radar |
| 2023 (การเร่งเปิดใช้เป็นค่าเริ่มต้นในเบราว์เซอร์) | 28.5% | การอัปเกรดอัตโนมัติของ Chromium DoH, การรองรับ GUI ใน Windows 11 | Mozilla Telemetry |
| 2024 (การกำหนดมาตรฐาน HTTP/3 & DoH3) | 36.1% | DoH บนฐานของ QUIC ที่ช่วยขจัดปัญหาการติดขัดแบบ head-of-line | IETF |
| 2026 (เกณฑ์มาตรฐานยุคใหม่) | 41.6% | การเข้ารหัสเริ่มต้นของเบราว์เซอร์ทั้งบนเดสก์ท็อปและมือถือ | APNIC Labs |
| คาดการณ์สัดส่วนคำค้นหาเข้ารหัสปี 2028 | 62.0% | การขยายตัวของ Authoritative DNS ที่เข้ารหัสและการนำไปใช้ใน IoT | Gartner |
Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
แม้ว่า Encrypted DNS จะช่วยปกป้องคำค้นหาจากการดักฟังในเครือข่ายท้องถิ่นและ ISP ผู้ให้บริการ แต่ก็ได้รวมศูนย์การประมวลผลคำขอท่องเว็บทั่วโลกไปไว้ที่ผู้ให้บริการแพลตฟอร์มคลาวด์ระดับไฮเปอร์สเกลเพียงไม่กี่ราย
| Public Encrypted Resolver | ส่วนแบ่งตลาด Public DoH/DoT | โปรโตคอลที่รองรับ | โหนด Anycast POP ทั่วโลก | แหล่งข้อมูล |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32.4% | DoH, DoT, DoH3, ODoH | มากกว่า 330 เมืองทั่วโลก | Cloudflare |
| Google Public DNS (8.8.8.8) | 27.8% | DoH, DoT, DoH3 | เครือข่าย Edge ทั่วโลกของ Google | Google Developers |
| Quad9 (9.9.9.9) | 8.2% | DoH, DoT, DNSCrypt | มากกว่า 220 แห่ง (เขตอำนาจศาลสวิตเซอร์แลนด์) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6.5% | DoH, DoT | POP ระดับองค์กรและผู้บริโภคทั่วไป | Cisco Umbrella |
| AdGuard DNS | 4.1% | DoH, DoT, DoQ (DNS-over-QUIC) | คลัสเตอร์การกรองโฆษณา | AdGuard |
| Resolver สาธารณะและเชิงพาณิชย์อื่นๆ ทั้งหมด | 21.0% | DoH โทรคมนาคมระดับภูมิภาค, NextDNS, Mullvad | โหนดอิสระที่กระจายตัวอยู่ทั่วโลก | APNIC Labs |
Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
ข้อวิพากษ์วิจารณ์ทางวิศวกรรมในช่วงแรกแย้งว่าการแทนที่แพ็กเก็ต UDP ที่มีน้ำหนักเบาด้วยเซสชัน TLS ที่ต้องจับมือสื่อสารกันหลายขั้นตอนจะทำให้ความเร็วในการท่องเว็บลดลง แต่นวัตกรรมโปรโตคอลอย่างเช่น TLS 1.3 0-RTT และ HTTP/3 ได้ช่วยลดทอนข้อจำกัดด้านความหน่วงนี้ลงได้อย่างมาก
| การนำโปรโตคอล DNS ไปใช้งาน | สแต็กการส่งข้อมูล / พอร์ต | ความหน่วงค่ามัธยฐานเฉลี่ย (Cold) | ความหน่วงเฉลี่ย (Warm / ฟื้นฟูเซสชัน) | แหล่งข้อมูล |
|---|---|---|---|---|
| DNS ดั้งเดิมแบบไม่เข้ารหัส | UDP / พอร์ต 53 | 18.2 ms | 18.2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / พอร์ต 853 | 48.6 ms | 22.4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / พอร์ต 443 | 54.1 ms | 24.8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / พอร์ต 443 | 32.5 ms | 19.8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / พอร์ต 853 | 31.2 ms | 19.1 ms | IETF |
| Oblivious DoH (ODoH ผ่านพร็อกซี) | TCP/UDP / 443 | 78.4 ms | 46.2 ms | IETF RFC 9230 |
Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
ความทึบแสงของ DoH ก่อให้เกิดความท้าทายสำหรับศูนย์ปฏิบัติการความปลอดภัยระดับองค์กร (SOC) ที่ต้องพึ่งพาการตรวจสอบ DNS แบบพาสซีฟเพื่อตรวจจับสัญญาณมัลแวร์ควบคุมคำสั่ง (C2) และการขโมยข้อมูลภายใน
| นโยบาย / การควบคุมเครือข่ายองค์กร | อัตราการนำไปใช้ | ผลกระทบต่อความปลอดภัยในการดำเนินงาน | แหล่งข้อมูล |
|---|---|---|---|
| การบล็อก Public DoH Resolver ภายนอกผ่านไฟร์วอลล์ | 71.4% | ตัดการเชื่อมต่อไปยัง IP ของ Public DoH ที่เป็นที่รู้จัก | SANS Institute |
| การบังคับใช้ DoH/DoT ปลายทางภายในองค์กร | 48.2% | ติดตั้งใบรับรอง CA ของบริษัทและใช้งาน resolver ภายใน | Gartner |
| การใช้ Split-Horizon Encrypted DNS สำหรับเวิร์กสเตชัน | 43.5% | แปลงชื่อโดเมนภายในควบคู่ไปกับเว็บสาธารณะ | Cisco Security |
| ภาวะไม่สามารถตรวจสอบคำค้นหา DNS ที่อุปกรณ์ปลายทาง (จุดบอด) | 26.8% | อุปกรณ์ BYOD ที่ไม่มีการจัดการข้ามพร็อกซีของเครือข่าย | Ponemon Institute |
| การสื่อสารของมัลแวร์ C2 สำเร็จลดลงหลังบังคับใช้ Protective DNS | -62.4% | มัลแวร์ถูกสกัดกั้นไม่ให้เข้าถึงโดเมนที่เพิ่งจดทะเบียนใหม่ | CISA / NSA |
| การติดตั้ง Canary Domains เพื่อปิดการใช้งาน DoH บนเบราว์เซอร์ | 38.1% | การตรวจพบ canary domain บน Firefox/Chrome จะสั่งให้ย้อนกลับ | Mozilla |
Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
ระบบปฏิบัติการเครื่องลูกข่ายได้เข้ามาควบคุมการกำหนดค่า DNS เป็นหลัก ซึ่งช่วยให้สามารถเข้ารหัสได้โดยอัตโนมัติโดยที่ผู้ใช้ปลายทางไม่ต้องปรับแต่งเครือข่ายด้วยตนเอง
| แพลตฟอร์มระบบปฏิบัติการ | สถาปัตยกรรมการผสานรวม | พฤติกรรมการกำหนดค่าเริ่มต้น | แหล่งข้อมูล |
|---|---|---|---|
| Android (Android 9 ถึง Android 15+) | ‘Private DNS’ ในตัว (DoT และ DoH) | อัปเกรดเป็น Encrypted DNS อัตโนมัติหาก ISP/เครือข่ายรองรับ | Google Developers |
| Apple iOS & iPadOS (iOS 14+) | เฟรมเวิร์ก NetworkExtension | กำหนดค่าได้ผ่าน MDM หรือโปรไฟล์ .mobileconfig ที่เข้ารหัส | Apple Support |
| Apple macOS (macOS Big Sur+) | Resolver เข้ารหัสระดับระบบ | รองรับการกำหนดค่า DoH และ DoT ทั่วทั้งระบบปฏิบัติการ | Apple Developer |
| Microsoft Windows 11 | GUI เครือข่ายในการตั้งค่า (DoH) | รองรับการเปิดปิด ‘DNS over HTTPS’ บนการ์ดเครือข่ายแต่ละตัว | Microsoft Learn |
| เว็บเบราว์เซอร์ Google Chrome | ฟีเจอร์ ‘Secure DNS’ | อัปเกรดเป็น DoH อัตโนมัติเมื่อ resolver ตรงกับรายการที่กำหนด | Chromium Project |
| Mozilla Firefox เดสก์ท็อป | Trusted Recursive Resolver (TRR) | เปิดใช้งานตามค่าเริ่มต้นในสหรัฐฯ/แคนาดา ส่วนที่อื่นเป็นแบบเลือกใช้ | Mozilla Foundation |
Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| มิติการวัดผล | ตัวชี้วัดหลัก | การเปรียบเทียบกับเกณฑ์พื้นฐาน | แหล่งข้อมูลหลัก |
|---|---|---|---|
| สัดส่วนคำค้นหาแบบเข้ารหัสทั่วโลก | 41.6% ของทราฟฟิกเครื่องลูกข่าย | <5% ในปี 2019 | APNIC Labs |
| การรวมศูนย์ตลาด Public Resolver | 68.4% ถูกถือครองโดย 3 อันดับแรก (Cloudflare, Google, Quad9) | กระจัดกระจายอย่างมากก่อนปี 2018 | IETF Telemetry |
| ส่วนแบ่ง Resolver ทั่วโลกของ Cloudflare | 32.4% ของ Public DoH | เปิดตัวในปี 2018 | APNIC Labs |
| ส่วนแบ่ง DNS เข้ารหัสของ Google Public DNS | 27.8% ของ Public DoH | บริการ Public DNS ที่ยาวนานที่สุด | Google Developers |
| การบล็อก DoH บนไฟร์วอลล์องค์กร | 71.4% บล็อก DoH ที่ไม่มีการจัดการ | 18.0% ในปี 2020 | SANS Institute |
| ความหน่วงของคำค้นหา DoH3 (HTTP/3) | ความหน่วงแบบ Warm ที่ 19.8 ms | 18.2 ms บน UDP แบบดั้งเดิม | APNIC Labs |
| การสกัดกั้นช่องทางมัลแวร์ C2 | -62.4% เมื่อใช้ Protective DNS | การลดลงของภัยคุกคามสำคัญ | CISA / NSA |
| ISP ผู้บริโภคที่มีบริการ Encrypted DNS | 58.2% ของผู้ให้บริการรายใหญ่ | <2% ในปี 2019 | EuroISPA |
| คำค้นหาเข้ารหัสของ Android Private DNS | 56.1% ของคำค้นหาบนมือถือ Android | เปิดตัวใน Android 9 | Google Android |
| การติดตั้ง DoH เริ่มต้นบน Firefox | 100% ของผู้ใช้เดสก์ท็อปในสหรัฐฯ/แคนาดา | ปล่อยใช้งานในปี 2020 | Mozilla |
| Authoritative Encrypted DNS (ADoT) | 3.8% ของชื่อโดเมนชั้นนำ | มาตรฐานใหม่ที่กำลังเกิดขึ้น | IETF |
| การเติบโตของ Oblivious DoH (ODoH) | +82.0% ของปริมาณคำค้นหา YoY | กำหนดเป็นมาตรฐานใน RFC 9230 | Cloudflare |
| การผสานรวมในระบบ Windows 11 | สวิตช์เปิดปิดในการตั้งค่า OS โดยตรง | ไม่มีอยู่ใน GUI ของ Windows 10 | Microsoft Learn |
| การยื่นคัดค้านจากหน่วยงานกำกับดูแลกิจการโทรคมนาคม | 39 หน่วยงานกำกับดูแลระดับชาติ | การต่อต้านเชิงนโยบายจาก ISP รายใหญ่ | BEREC |
| เหตุการณ์ข้อมูลรั่วไหลผ่าน DNS ลดลง | -34.0% บนเครือข่ายที่มีการคัดกรอง | เส้นทางการรั่วไหลขององค์กรที่พบบ่อย | Cisco Talos |
| คาดการณ์สัดส่วนการเข้ารหัสในปี 2028 | 62.0% ของการค้นหาทั้งหมด | การเติบโตระยะยาวอย่างยั่งยืน | Gartner |
Methodology and Sources
จุดข้อมูลที่รวบรวมในรายงานนี้สังเคราะห์จากการวัดระยะไกล DNS แบบเรียลไทม์ การสุ่มสำรวจระบบอัตโนมัติ (AS) เครื่องมือวัดผลเครื่องลูกข่ายเบราว์เซอร์ และแบบสำรวจความปลอดภัยระดับองค์กรที่ดำเนินการระหว่างปี 2021 ถึง 2026 คลังข้อมูลแหล่งที่มาหลักประกอบด้วย:
- APNIC Labs: การตรวจวัดประจำวันเพื่อทดสอบความสามารถในการแปลงชื่อโดเมน DNS ในเครือข่ายการเข้าถึงของผู้ใช้ปลายทางหลายหมื่นเครือข่ายทั่วโลก
- Cloudflare Radar & Mozilla Telemetry: ข้อมูลการวัดระยะไกลรูปแบบทราฟฟิกระดับอินเทอร์เน็ตที่รวบรวมคำค้นหา HTTPS และ DNS หลายพันล้านรายการต่อวันทั่วโลก
- Internet Engineering Task Force (IETF): เอกสารมาตรฐาน RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) และรายงานการประชุมคณะทำงาน DNSOP
- SANS Institute & CISA / NSA: คำแนะนำด้านความปลอดภัยทางไซเบอร์เกี่ยวกับแนวทางการดำเนินงาน Protective DNS (PDNS) และการควบคุมขอบเขตเครือข่ายองค์กร
- RIPE NCC & Fastly Performance Engineering: การวัดเปรียบเทียบความหน่วงเครือข่ายโดยเปรียบเทียบการจับมือสื่อสารของเลเยอร์การส่งข้อมูลและเวลาเดินทางไปกลับ (RTT) บนโครงข่ายหลักของ CDN ทั่วโลก
Data watch: การวัดผลที่ติดตามการแพร่หลายของ DoH มักบันทึกทราฟฟิกของรีเคอร์ซีฟรีโซลเวอร์ที่เริ่มต้นโดยระบบปฏิบัติการของเครื่องลูกข่ายและเว็บเบราว์เซอร์ ส่วนการสื่อสารแบ็กเอนด์ระหว่างรีเคอร์ซีฟเซิร์ฟเวอร์กับเซิร์ฟเวอร์ผู้มีอำนาจ (authoritative) ส่วนใหญ่ยังคงเป็น UDP พอร์ต 53 ที่ไม่ได้เข้ารหัส นอกจากนี้ คำขอค้นหา DNS ภายในองค์กรที่เป็นส่วนตัวซึ่งดำเนินการภายในอินทราเน็ตแบบแยกขาด (air-gapped) จะไม่รวมอยู่ในการตรวจวัดสาธารณะทั่วโลก
อัปเดตล่าสุด: 17 กันยายน 2026 กำหนดการทบทวนสม่ำเสมอเป็นประจำทุกไตรมาส