Neredeyse kırk yıl boyunca Alan Adı Sistemi (DNS), internetin şifrelenmemiş telefon rehberi olarak hizmet verdi ve her web aramasını yerel ağlar, ticari internet servis sağlayıcıları ve transit omurgalar üzerinden UDP bağlantı noktası 53 ile düz metin olarak yayınladı. Şifreli DNS protokolleri artık toplam küresel çözümleme trafiğinin %41’inden fazlasını oluşturuyor; yol üzerindeki dinlemeleri, İSS tarama geçmişi profillemesini ve aradaki adam (MitM) DNS ele geçirme saldırılarını engelleyerek kullanıcı gizliliğini temelden dönüştürüyor. Aşağıdaki ampirik istatistikler APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, İnternet Mühendisliği Görev Gücü (IETF) ve bağımsız ağ araştırma laboratuvarları tarafından yayımlanan boylamsal internet ölçümlerinden derlenmiştir.
Ağ güvenliği protokolleri, altyapı dayanıklılığı ve kurumsal sınırlar hakkındaki ilgili araştırmalar için smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 ve zero-trust-security-statistics-2026 çalışmalarımızı inceleyebilirsiniz.
TL;DR
- Küresel istemci DNS sorgularının %41,6’sı DoH veya DoT aracılığıyla şifrelenmektedir; bu oran 2019’da %5’in altındaydı (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare ve Quad9, küresel genel şifreli DNS trafiğinin %68’ini çözümlemektedir (IETF Telemetry).
- Android’in yerel Private DNS özelliği, mobil sorguların %56’sını şifreli tüneller üzerinden otomatik olarak yönlendirmektedir (Google Android / APNIC).
- Mozilla Firefox, güvenilir özyinelemeli çözümleyici (TRR) ortaklarını kullanarak ABD ve Kanada masaüstü kullanıcılarının %100’ü için DoH’u varsayılan hale getirmiştir (Mozilla).
- Kurumsal güvenlik mimarilerinin %71’i yönetilmeyen DoH’u kısıtlamakta ve cihazları yönetilen kurumsal çözümleyicileri kullanmaya zorlamaktadır (SANS Institute).
- Şifreli DNS arama gecikmesi HTTP/3 (DoH3) üzerinden ortalama 10,4 milisaniye kaydedilerek UDP bağlantı noktası 53 hızlarına yaklaşmıştır (Fastly / Cloudflare).
- Bireysel İSS’lerin %58’i yerel şifreli DNS uç noktaları işletmekte ve abone gizliliği taleplerine uyum sağlamaktadır (EuroISPA).
- Şifreli DNS denetimi uygulayan ağlarda DNS tabanlı kötü amaçlı yazılım sızıntısı ve tünelleme saldırıları %34 azaldı (Cisco Talos).
- Windows 11, yerel DoH yapılandırmasını doğrudan sistem ayarlarına entegre ederek kurumsal benimsemeyi hızlandırmaktadır (Microsoft).
- İstemci IP adreslerini sorgu içeriğinden ayıran Oblivious DoH (ODoH) dağıtımları yıllık %82 büyüdü (Cloudflare / Fastly).
- Yetkili DNS-over-TLS (ADoT) benimsemesi %4’ün altında kalmaktadır; bu durum şifrelemenin özyinelemeli atlama noktasında yoğunlaştığını vurgulamaktadır (IETF).
- 39 ulusal telekomünikasyon düzenleyicisi, varsayılan tarayıcı düzeyinde DoH dağıtımlarına ilişkin yasal dinleme itirazlarında bulundu (BEREC).
1. Global Adoption and Query Volume Growth
Şifreli çözümlemeye geçiş, istemci işletim sistemi satıcıları ve web tarayıcısı geliştiricileri tarafından yönlendirilen, internet tarihindeki en hızlı mimari protokol geçişlerinden birini temsil etmektedir.
| Ölçüm Dönüm Noktası / Yıl | Şifrelenmiş Küresel Sorgu Payı | Birincil Protokol İtici Gücü | Kaynak |
|---|---|---|---|
| 2019 (İlk Pilot Dağıtımlar) | %4,8 | İlk deneysel Firefox DoH lansmanı, manuel kurulumlar | APNIC Labs |
| 2021 (Mobil İşletim Sistemi Entegrasyonu) | %16,2 | Android Private DNS varsayılan dağıtımı, iOS 14 profilleri | Cloudflare Radar |
| 2023 (Tarayıcı Varsayılan Hızlandırması) | %28,5 | Chromium DoH otomatik yükseltme, Windows 11 yerel GUI desteği | Mozilla Telemetry |
| 2024 (HTTP/3 ve DoH3 Standardizasyonu) | %36,1 | Head-of-line engellemesini ortadan kaldıran QUIC tabanlı DoH | IETF |
| 2026 (Modern Temel Çizgi) | %41,6 | Masaüstü ve mobil paketlerde varsayılan tarayıcı şifrelemesi | APNIC Labs |
| 2028 Öngörülen Şifreli Sorgu Payı | %62,0 | Şifreli yetkili DNS genişlemesi ve IoT benimsemesi | Gartner |
Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Şifreli DNS, sorguları yerel dinleyicilerden ve perakende İSS’lerden korurken, küresel tarama çözümleme trafiğini az sayıda hiper ölçekli bulut platformu sağlayıcısında konsolide etmektedir.
| Genel Şifreli Çözümleyici | Genel DoH/DoT Pazar Payı | Desteklenen Protokoller | Küresel Anycast POP Sayısı | Kaynak |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | %32,4 | DoH, DoT, DoH3, ODoH | Dünya çapında 330+ şehir | Cloudflare |
| Google Public DNS (8.8.8.8) | %27,8 | DoH, DoT, DoH3 | Küresel Google uç ağı | Google Developers |
| Quad9 (9.9.9.9) | %8,2 | DoH, DoT, DNSCrypt | 220+ konum (İsviçre yargı yetkisi) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | %6,5 | DoH, DoT | Kurumsal ve bireysel POP’lar | Cisco Umbrella |
| AdGuard DNS | %4,1 | DoH, DoT, DoQ (DNS-over-QUIC) | Reklam engelleme filtreleme kümeleri | AdGuard |
| Diğer Tüm Genel ve Ticari Çözümleyiciler | %21,0 | Bölgesel telekom DoH, NextDNS, Mullvad | Dağıtık bağımsız düğümler | APNIC Labs |
Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
İlk mühendislik eleştirileri, hafif UDP paketlerinin çoklu el sıkışmalı TLS oturumlarıyla değiştirilmesinin web tarama yanıt hızını düşüreceğini savunuyordu. TLS 1.3 0-RTT ve HTTP/3 gibi protokol yenilikleri bu gecikme cezasını önemli ölçüde azalttı.
| DNS Protokol Uygulaması | Aktarım / Bağlantı Noktası | Ortalama Medyan Gecikme (Soğuk) | Ortalama Gecikme (Sıcak / Sürdürülen) | Kaynak |
|---|---|---|---|---|
| Geleneksel Şifrelenmemiş DNS | UDP / Port 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Port 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Port 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Port 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Port 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (Proxy Aracılığıyla ODoH) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
DoH’un opaklığı, kötü amaçlı yazılım komuta-kontrol (C2) sinyallerini ve içeriden veri sızıntılarını tespit etmek için pasif DNS izlemesine güvenen kurumsal güvenlik operasyon merkezleri (SOC) için zorluklar yaratmaktadır.
| Kurumsal Ağ Tutumu / Denetimi | Benimseme Payı | Operasyonel Güvenlik Etkisi | Kaynak |
|---|---|---|---|
| Güvenlik Duvarı ile Harici Genel DoH Çözümleyicilerini Engelleme | %71,4 | Bilinen genel DoH IP’lerine giden giden bağlantıları keser | SANS Institute |
| Dahili Kurumsal DoH/DoT Uç Noktalarını Zorunlu Kılma | %48,2 | Şirket CA sertifikalarını ve dahili çözümleyicileri devreye sokar | Gartner |
| İş İstasyonları İçin Ayrık Ufuklu (Split-Horizon) Şifreli DNS Kullanımı | %43,5 | Dahili kurumsal etki alanlarını genel web ile birlikte çözer | Cisco Security |
| Uç Nokta DNS Sorgularını İnceleyememe (Kör Nokta) | %26,8 | Çevre proxy’lerini atlayan yönetilmeyen BYOD cihazları | Ponemon Institute |
| Koruyucu DNS Uygulandıktan Sonra C2 İletişim Başarısındaki Düşüş | -%62,4 | Kötü amaçlı yazılımların yeni oluşturulan etki alanlarına erişimi engellenir | CISA / NSA |
| Tarayıcı DoH’unu Devre Dışı Bırakmak İçin Kanarya Etki Alanı Dağıtımı | %38,1 | Firefox/Chrome kanarya etki alanı tespiti geri dönüşü tetikler | Mozilla |
Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
İstemci işletim sistemleri DNS yapılandırması üzerinde birincil yetkiyi üstlenerek, son kullanıcıların manuel ağ yeniden yapılandırmasına ihtiyaç duymadan otomatik şifrelemeyi etkinleştirmiştir.
| İşletim Sistemi Platformu | Entegrasyon Mimarisi | Varsayılan Yapılandırma Davranışı | Kaynak |
|---|---|---|---|
| Android (Android 9’dan Android 15+‘e) | Yerel ‘Private DNS’ (DoT ve DoH) | İSS/ağ destekliyorsa şifreli DNS’e otomatik yükseltme | Google Developers |
| Apple iOS ve iPadOS (iOS 14+) | NetworkExtension Çerçevesi | MDM veya şifreli .mobileconfig profilleri ile yapılandırılabilir | Apple Support |
| Apple macOS (macOS Big Sur+) | Sistem genelinde şifreli çözümleyici | Sistem genelinde DoH ve DoT yapılandırmasını destekler | Apple Developer |
| Microsoft Windows 11 | Ağ Ayarları Arayüzü (DoH) | Tek tek NIC bağdaştırıcılarında ‘DNS over HTTPS’ açılıp kapatılabilir | Microsoft Learn |
| Google Chrome Tarayıcısı | ’Güvenli DNS’ Özelliği | Mevcut çözümleyici listeyle eşleştiğinde otomatik olarak DoH’a geçer | Chromium Project |
| Mozilla Firefox Masaüstü | Güvenilir Özyinelemeli Çözümleyici (TRR) | ABD/Kanada’da varsayılan açık; diğer yerlerde isteğe bağlı | Mozilla Foundation |
Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Boyut | Birincil Metrik | Temel Karşılaştırma | Birincil Kaynak |
|---|---|---|---|
| Küresel Şifreli Sorgu Payı | İstemci trafiğinin %41,6’sı | 2019’da <%5 | APNIC Labs |
| Genel Çözümleyici Pazar Konsolidasyonu | İlk 3 sağlayıcı %68,4’ünü elinde tutuyor (Cloudflare, Google, Quad9) | 2018 öncesinde oldukça parçalıydı | IETF Telemetry |
| Cloudflare Küresel Çözümleyici Payı | Genel DoH’un %32,4’ü | 2018’de başlatıldı | APNIC Labs |
| Google Public DNS Şifreli Payı | Genel DoH’un %27,8’i | En uzun süredir çalışan genel DNS | Google Developers |
| Kurumsal Güvenlik Duvarı DoH Engelleme | %71,4 yönetilmeyen DoH’u engelliyor | 2020’de %18,0 | SANS Institute |
| DoH3 (HTTP/3) Sorgu Gecikmesi | 19,8 ms sıcak gecikme | Eski UDP’de 18,2 ms | APNIC Labs |
| C2 Kötü Amaçlı Yazılım Kanalı Kesintisi | Koruyucu DNS ile -%62,4 | Kritik tehdit azalması | CISA / NSA |
| Şifreli DNS Sunan Tüketici İSS’leri | Büyük operatörlerin %58,2’si | 2019’da <%2 | EuroISPA |
| Android Private DNS Şifreli Sorguları | Mobil Android sorgularının %56,1’i | Android 9’da kullanıma sunuldu | Google Android |
| Firefox Varsayılan DoH Dağıtımı | ABD/Kanada masaüstü kullanıcılarının %100’ü | 2020’de kullanıma sunuldu | Mozilla |
| Yetkili Şifreli DNS (ADoT) | En popüler alan adlarının %3,8’i | Gelişmekte olan standart | IETF |
| Oblivious DoH (ODoH) Büyümesi | Yıllık +%82,0 sorgu hacmi | RFC 9230’da standartlaştırıldı | Cloudflare |
| Windows 11 Yerel Entegrasyonu | Doğrudan işletim sistemi ayarları düğmesi | Windows 10 arayüzünde mevcut değil | Microsoft Learn |
| Telekom Regülatörlerinin Muhalefet Başvuruları | 39 ulusal regülatör | Büyük İSS politika tepkisi | BEREC |
| DNS Veri Sızıntısı Olaylarında Düşüş | Filtrelenen ağlarda -%34,0 | Sık görülen kurumsal sızıntı vektörü | Cisco Talos |
| 2028 Öngörülen Şifreli Payı | Tüm aramaların %62,0’si | Sürdürülebilir uzun vadeli büyüme | Gartner |
Methodology and Sources
Bu raporda derlenen veri noktaları, 2021 ile 2026 yılları arasında gerçekleştirilen gerçek zamanlı DNS telemetrisini, otonom sistem (AS) yoklamalarını, tarayıcı istemcisi ölçüm motorlarını ve kurumsal güvenlik anketlerini sentezlemektedir. Birincil kaynak havuzları şunları içerir:
- APNIC Labs: On binlerce küresel son kullanıcı erişim ağında DNS çözümleme yeteneklerini test eden günlük ölçüm sondaları.
- Cloudflare Radar & Mozilla Telemetry: Dünya genelinde milyarlarca günlük HTTPS ve DNS sorgusunu yakalayan internet ölçeğindeki trafik modeli telemetrisi.
- Internet Engineering Task Force (IETF): RFC standart belgeleri (RFC 7858, RFC 8484, RFC 9230, RFC 9250) ve DNSOP çalışma grubu toplantı tutanakları.
- SANS Institute & CISA / NSA: Koruyucu DNS (PDNS) operasyonel rehberliği ve kurumsal çevre kontrollerine ilişkin siber güvenlik tavsiyeleri.
- RIPE NCC & Fastly Performance Engineering: Küresel CDN omurgalarında aktarım katmanı el sıkışmalarını ve gidiş-dönüş sürelerini karşılaştıran ağ gecikme kıyaslamaları.
Data watch: DoH penetrasyonunu izleyen ölçümler genellikle istemci işletim sistemleri ve web tarayıcıları tarafından başlatılan özyinelemeli çözümleyici trafiğini yakalar; arka uçtaki özyinelemeli sunuculardan yetkili sunuculara giden iletişim ezici bir çoğunlukla şifrelenmemiş UDP port 53 olarak kalmaktadır. Ek olarak, hava boşluklu (air-gapped) intranetler içinde yürütülen özel dahili kurumsal DNS sorguları, küresel genel ölçüm sondalarının dışında tutulmaktadır.
Son güncelleme: 17 Eylül 2026. Düzenli inceleme üç ayda bir planlanmaktadır.