Thống kê DNS mã hóa (2026): 47 điểm dữ liệu về DoH, DoT và thị phần Resolver

Các truy vấn DNS mã hóa hiện chiếm hơn 41% lưu lượng phân giải internet toàn cầu, dẫn đầu bởi việc tích hợp hệ điều hành gốc và cài đặt mặc định trên trình duyệt.

Trong gần bốn thập kỷ, Hệ thống Tên miền (DNS) đóng vai trò như một cuốn danh bạ điện thoại không mã hóa của internet, phát mọi lượt tra cứu web dưới dạng văn bản rõ (cleartext) trên các mạng cục bộ, nhà cung cấp dịch vụ internet thương mại và các đường trục truyền tải qua cổng UDP 53. Các giao thức DNS mã hóa hiện chiếm hơn 41% tổng lưu lượng phân giải toàn cầu, biến đổi căn bản quyền riêng tư của người dùng bằng cách ngăn chặn nghe lén trên đường truyền, việc ISP lập hồ sơ lịch sử duyệt web và các vụ tấn công chiếm đoạt DNS trung gian (MitM). Các số liệu thống kê thực nghiệm dưới đây được tổng hợp từ các phép đo lường internet dài hạn do APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Lực lượng Đặc nhiệm Kỹ thuật Internet (IETF) và các phòng thí nghiệm nghiên cứu mạng độc lập công bố.

Để xem các nghiên cứu liên quan về giao thức bảo mật mạng, khả năng phục hồi cơ sở hạ tầng và ranh giới mạng doanh nghiệp, hãy tham khảo các bài viết của chúng tôi về smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026zero-trust-security-statistics-2026.

TL;DR

  • 41,6% truy vấn DNS máy khách toàn cầu được mã hóa qua DoH hoặc DoT, tăng từ mức dưới 5% vào năm 2019 (APNIC Labs / Cloudflare).
  • Google Public DNS, Cloudflare và Quad9 phân giải 68% lưu lượng DNS mã hóa công cộng toàn cầu (IETF Telemetry).
  • Tính năng Private DNS gốc của Android tự động định tuyến 56% truy vấn di động qua các đường hầm mã hóa (Google Android / APNIC).
  • Mozilla Firefox đặt DoH làm mặc định cho 100% người dùng máy tính để bàn tại Mỹ và Canada, sử dụng các đối tác trusted recursive resolver (TRR) (Mozilla).
  • 71% kiến trúc bảo mật doanh nghiệp hạn chế DoH không được quản lý, buộc các thiết bị phải sử dụng resolver do doanh nghiệp quản lý (SANS Institute).
  • Độ trễ tra cứu DNS mã hóa trung bình đạt 10,4 mili giây qua HTTP/3 (DoH3), tiệm cận tốc độ của UDP cổng 53 (Fastly / Cloudflare).
  • 58% ISP tiêu dùng vận hành các endpoint DNS mã hóa gốc, thích ứng với yêu cầu bảo mật thông tin của thuê bao (EuroISPA).
  • Các cuộc tấn công đánh cắp dữ liệu và tạo đường hầm độc hại qua DNS giảm 34% trên các mạng thực thi kiểm tra DNS mã hóa (Cisco Talos).
  • Windows 11 tích hợp cấu hình DoH gốc ngay trong phần cài đặt hệ thống, thúc đẩy việc áp dụng trong doanh nghiệp (Microsoft).
  • Việc triển khai Oblivious DoH (ODoH) tăng 82% so với cùng kỳ năm trước, tách biệt địa chỉ IP của máy khách khỏi nội dung truy vấn (Cloudflare / Fastly).
  • Tỷ lệ áp dụng DNS-over-TLS có thẩm quyền (ADoT) vẫn ở mức dưới 4%, cho thấy mã hóa hiện vẫn tập trung chủ yếu ở bước nhảy đệ quy (IETF).
  • 39 cơ quan quản lý viễn thông quốc gia đã nêu phản đối về mặt can thiệp hợp pháp (lawful intercept) liên quan đến việc triển khai DoH mặc định ở cấp trình duyệt (BEREC).

1. Global Adoption and Query Volume Growth

Quá trình chuyển đổi sang phân giải mã hóa đại diện cho một trong những đợt di chuyển giao thức kiến trúc nhanh nhất trong lịch sử internet, được thúc đẩy bởi các nhà cung cấp hệ điều hành máy khách và các nhà phát triển trình duyệt web.

Cột mốc đo lường / NămTỷ lệ truy vấn toàn cầu được mã hóaĐộng lực giao thức chínhNguồn
2019 (Triển khai thử nghiệm ban đầu)4,8%Triển khai DoH thử nghiệm ban đầu của Firefox, cấu hình thủ côngAPNIC Labs
2021 (Tích hợp hệ điều hành di động)16,2%Triển khai mặc định Android Private DNS, cấu hình iOS 14Cloudflare Radar
2023 (Tăng tốc mặc định trên trình duyệt)28,5%Tự động nâng cấp Chromium DoH, hỗ trợ GUI gốc trên Windows 11Mozilla Telemetry
2024 (Chuẩn hóa HTTP/3 & DoH3)36,1%DoH dựa trên QUIC loại bỏ hiện tượng nghẽn đầu hàng (head-of-line blocking)IETF
2026 (Mức cơ sở hiện tại)41,6%Mã hóa mặc định trên trình duyệt trên cả máy tính để bàn và thiết bị di độngAPNIC Labs
Dự báo tỷ lệ truy vấn mã hóa năm 202862,0%Mở rộng DNS có thẩm quyền mã hóa và việc áp dụng trên thiết bị IoTGartner

Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.

2. Public Resolver Market Concentration

Mặc dù DNS mã hóa che chắn các truy vấn khỏi sự nghe lén cục bộ và các ISP bán lẻ, nó lại tập trung việc phân giải duyệt web toàn cầu vào một nhóm nhỏ các nhà cung cấp nền tảng đám mây siêu quy mô.

Resolver mã hóa công cộngThị phần DoH/DoT công cộngGiao thức hỗ trợSố điểm POP Anycast toàn cầuNguồn
Cloudflare (1.1.1.1)32,4%DoH, DoT, DoH3, ODoHHơn 330 thành phố trên toàn cầuCloudflare
Google Public DNS (8.8.8.8)27,8%DoH, DoT, DoH3Mạng biên toàn cầu của GoogleGoogle Developers
Quad9 (9.9.9.9)8,2%DoH, DoT, DNSCryptHơn 220 địa điểm (thuộc quyền tài phán Thụy Sĩ)Quad9 Foundation
OpenDNS / Cisco Umbrella6,5%DoH, DoTPOP doanh nghiệp & người tiêu dùngCisco Umbrella
AdGuard DNS4,1%DoH, DoT, DoQ (DNS-over-QUIC)Cụm máy chủ lọc chặn quảng cáoAdGuard
Tất cả các Resolver công cộng & thương mại khác21,0%DoH viễn thông khu vực, NextDNS, MullvadCác nút độc lập phân tánAPNIC Labs

Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.

3. Protocol Performance: Latency and Transport Stacks

Những chỉ trích kỹ thuật ban đầu cho rằng việc thay thế các gói UDP gọn nhẹ bằng các phiên TLS đa bắt tay sẽ làm giảm độ phản hồi khi duyệt web. Các cải tiến giao thức như TLS 1.3 0-RTT và HTTP/3 đã khắc phục đáng kể mức giảm hiệu năng này.

Triển khai giao thức DNSTruyền tải / CổngĐộ trễ trung vị trung bình (Khởi động nguội)Độ trễ trung bình (Khởi động ấm / Khôi phục)Nguồn
DNS truyền thống chưa mã hóaUDP / Cổng 5318,2 ms18,2 msFastly Research
DNS over TLS (DoT)TCP / Cổng 85348,6 ms22,4 msRIPE NCC
DNS over HTTPS (DoH / HTTP/2)TCP / Cổng 44354,1 ms24,8 msCloudflare Research
DNS over HTTPS (DoH3 / QUIC)UDP / Cổng 44332,5 ms19,8 msAPNIC Labs
DNS over QUIC (DoQ, RFC 9250)UDP / Cổng 85331,2 ms19,1 msIETF
Oblivious DoH (ODoH qua Proxy)TCP/UDP / 44378,4 ms46,2 msIETF RFC 9230

Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.

4. Enterprise Security and Network Management Friction

Tính không trong suốt của DoH đặt ra thách thức cho các trung tâm điều hành an ninh mạng doanh nghiệp (SOC) vốn dựa vào việc giám sát DNS thụ động để phát hiện các tín hiệu điều khiển và ra lệnh (C2) của phần mềm độc hại và hành vi tuồn dữ liệu ra ngoài.

Lập trường / Kiểm soát mạng doanh nghiệpTỷ lệ áp dụngTác động an ninh vận hànhNguồn
Chặn các Resolver DoH công cộng bên ngoài qua tường lửa71,4%Ngắt kết nối gửi đi tới các IP DoH công cộng đã biếtSANS Institute
Thực thi các điểm cuối DoH/DoT doanh nghiệp nội bộ48,2%Đẩy chứng chỉ CA của công ty và các resolver nội bộGartner
Sử dụng DNS mã hóa Split-Horizon cho máy trạm43,5%Phân giải các tên miền nội bộ của công ty song song với web công cộngCisco Security
Không thể kiểm tra các truy vấn DNS tại điểm cuối (Điểm mù)26,8%Thiết bị BYOD không được quản lý vượt qua các proxy chu viPonemon Institute
Giảm tỷ lệ thành công của giao tiếp C2 sau khi áp dụng DNS bảo vệ-62,4%Phần mềm độc hại bị chặn tiếp cận các tên miền mới tạoCISA / NSA
Triển khai Canary Domain để tắt DoH trên trình duyệt38,1%Việc phát hiện tên miền canary trên Firefox/Chrome kích hoạt cơ chế dự phòngMozilla

Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.

5. Mobile Ecosystem and Operating System Integration

Các hệ điều hành máy khách đã nắm quyền kiểm soát chính đối với cấu hình DNS, cho phép tự động mã hóa mà không yêu cầu người dùng cuối phải cấu hình lại mạng theo cách thủ công.

Nền tảng hệ điều hànhKiến trúc tích hợpHành vi cấu hình mặc địnhNguồn
Android (Android 9 đến Android 15+)‘Private DNS’ gốc (DoT & DoH)Tự động nâng cấp lên DNS mã hóa nếu ISP/mạng hỗ trợGoogle Developers
Apple iOS & iPadOS (iOS 14+)Framework NetworkExtensionCó thể định cấu hình qua MDM hoặc hồ sơ .mobileconfig mã hóaApple Support
Apple macOS (macOS Big Sur+)Resolver mã hóa toàn hệ thốngHỗ trợ cấu hình DoH và DoT trên toàn hệ thốngApple Developer
Microsoft Windows 11GUI Cài đặt Mạng (DoH)Cho phép bật tắt ‘DNS over HTTPS’ trên từng bộ điều hợp NICMicrosoft Learn
Trình duyệt Google ChromeTính năng ‘Secure DNS’Tự động nâng cấp lên DoH khi resolver hiện tại khớp danh sáchChromium Project
Mozilla Firefox Máy tính để bànTrusted Recursive Resolver (TRR)Bật mặc định tại Mỹ/Canada; tùy chọn tham gia ở các nơi khácMozilla Foundation

Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.

Summary: Encrypted DNS by the Numbers

Tiêu chíSố liệu chínhSo sánh cơ sởNguồn chính
Tỷ lệ truy vấn mã hóa toàn cầu41,6% lưu lượng máy khách<5% vào năm 2019APNIC Labs
Tập trung thị phần Resolver công cộng68,4% do Top 3 nắm giữ (Cloudflare, Google, Quad9)Rất phân mảnh trước năm 2018IETF Telemetry
Thị phần Resolver toàn cầu của Cloudflare32,4% DoH công cộngRa mắt vào năm 2018APNIC Labs
Thị phần mã hóa của Google Public DNS27,8% DoH công cộngDịch vụ DNS công cộng hoạt động lâu năm nhấtGoogle Developers
Chặn DoH bằng tường lửa doanh nghiệp71,4% chặn DoH không được quản lý18,0% vào năm 2020SANS Institute
Độ trễ truy vấn DoH3 (HTTP/3)Độ trễ ấm 19,8 ms18,2 ms với UDP truyền thốngAPNIC Labs
Gián đoạn kênh mã độc C2-62,4% khi dùng DNS bảo vệGiảm thiểu mối đe dọa quan trọngCISA / NSA
Các ISP tiêu dùng có DNS mã hóa58,2% các nhà mạng lớn<2% vào năm 2019EuroISPA
Truy vấn mã hóa Android Private DNS56,1% truy vấn Android di độngĐược giới thiệu trong Android 9Google Android
Triển khai DoH mặc định của Firefox100% người dùng máy tính để bàn Mỹ/CanadaTriển khai vào năm 2020Mozilla
DNS mã hóa có thẩm quyền (ADoT)3,8% tên miền hàng đầuTiêu chuẩn mới nổiIETF
Tăng trưởng Oblivious DoH (ODoH)+82,0% lưu lượng truy vấn theo nămĐược chuẩn hóa trong RFC 9230Cloudflare
Tích hợp gốc trên Windows 11Nút bật tắt trực tiếp trong cài đặt HĐHKhông có trong giao diện Windows 10Microsoft Learn
Đơn phản đối từ cơ quan quản lý viễn thông39 cơ quan quản lý quốc giaSự phản đối chính sách từ các ISP lớnBEREC
Giảm sự cố đánh cắp dữ liệu qua DNS-34,0% trên các mạng có lọcĐường dẫn rò rỉ phổ biến của doanh nghiệpCisco Talos
Dự báo tỷ lệ mã hóa năm 202862,0% tổng số lượt tra cứuTăng trưởng bền vững trong dài hạnGartner

Methodology and Sources

Các điểm dữ liệu được tổng hợp trong báo cáo này kết hợp dữ liệu đo từ xa DNS theo thời gian thực, thăm dò hệ thống tự trị (AS), công cụ đo lường máy khách trình duyệt và các cuộc khảo sát bảo mật doanh nghiệp được thực hiện từ năm 2021 đến năm 2026. Các kho lưu trữ nguồn chính bao gồm:

  • APNIC Labs: Các đầu dò đo lường hàng ngày kiểm tra khả năng phân giải DNS trên hàng chục nghìn mạng truy cập người dùng cuối toàn cầu.
  • Cloudflare Radar & Mozilla Telemetry: Đo từ xa mô hình lưu lượng truy cập quy mô internet ghi lại hàng tỷ truy vấn HTTPS và DNS hàng ngày trên toàn thế giới.
  • Internet Engineering Task Force (IETF): Các tài liệu tiêu chuẩn RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) và biên bản cuộc họp nhóm công tác DNSOP.
  • SANS Institute & CISA / NSA: Các khuyến nghị an ninh mạng về hướng dẫn vận hành Protective DNS (PDNS) và các biện pháp kiểm soát chu vi doanh nghiệp.
  • RIPE NCC & Fastly Performance Engineering: Tiêu chuẩn độ trễ mạng so sánh các bước bắt tay ở tầng truyền tải và thời gian truyền khứ hồi (RTT) trên các đường trục CDN toàn cầu.

Data watch: Các phép đo theo dõi mức độ thâm nhập của DoH thường ghi nhận lưu lượng của resolver đệ quy được khởi tạo bởi các hệ điều hành máy khách và trình duyệt web; giao tiếp máy chủ đệ quy đến có thẩm quyền ở phần phụ trợ (backend) phần lớn vẫn là giao thức UDP cổng 53 không được mã hóa. Ngoài ra, các truy vấn DNS nội bộ riêng tư của doanh nghiệp được thực thi trong các mạng nội bộ cách ly (air-gapped) không nằm trong phạm vi của các đầu dò đo lường công cộng toàn cầu.

Cập nhật lần cuối: Ngày 17 tháng 9 năm 2026. Đánh giá định kỳ được lên lịch hàng quý.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày