Trong gần bốn thập kỷ, Hệ thống Tên miền (DNS) đóng vai trò như một cuốn danh bạ điện thoại không mã hóa của internet, phát mọi lượt tra cứu web dưới dạng văn bản rõ (cleartext) trên các mạng cục bộ, nhà cung cấp dịch vụ internet thương mại và các đường trục truyền tải qua cổng UDP 53. Các giao thức DNS mã hóa hiện chiếm hơn 41% tổng lưu lượng phân giải toàn cầu, biến đổi căn bản quyền riêng tư của người dùng bằng cách ngăn chặn nghe lén trên đường truyền, việc ISP lập hồ sơ lịch sử duyệt web và các vụ tấn công chiếm đoạt DNS trung gian (MitM). Các số liệu thống kê thực nghiệm dưới đây được tổng hợp từ các phép đo lường internet dài hạn do APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Lực lượng Đặc nhiệm Kỹ thuật Internet (IETF) và các phòng thí nghiệm nghiên cứu mạng độc lập công bố.
Để xem các nghiên cứu liên quan về giao thức bảo mật mạng, khả năng phục hồi cơ sở hạ tầng và ranh giới mạng doanh nghiệp, hãy tham khảo các bài viết của chúng tôi về smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 và zero-trust-security-statistics-2026.
TL;DR
- 41,6% truy vấn DNS máy khách toàn cầu được mã hóa qua DoH hoặc DoT, tăng từ mức dưới 5% vào năm 2019 (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare và Quad9 phân giải 68% lưu lượng DNS mã hóa công cộng toàn cầu (IETF Telemetry).
- Tính năng Private DNS gốc của Android tự động định tuyến 56% truy vấn di động qua các đường hầm mã hóa (Google Android / APNIC).
- Mozilla Firefox đặt DoH làm mặc định cho 100% người dùng máy tính để bàn tại Mỹ và Canada, sử dụng các đối tác trusted recursive resolver (TRR) (Mozilla).
- 71% kiến trúc bảo mật doanh nghiệp hạn chế DoH không được quản lý, buộc các thiết bị phải sử dụng resolver do doanh nghiệp quản lý (SANS Institute).
- Độ trễ tra cứu DNS mã hóa trung bình đạt 10,4 mili giây qua HTTP/3 (DoH3), tiệm cận tốc độ của UDP cổng 53 (Fastly / Cloudflare).
- 58% ISP tiêu dùng vận hành các endpoint DNS mã hóa gốc, thích ứng với yêu cầu bảo mật thông tin của thuê bao (EuroISPA).
- Các cuộc tấn công đánh cắp dữ liệu và tạo đường hầm độc hại qua DNS giảm 34% trên các mạng thực thi kiểm tra DNS mã hóa (Cisco Talos).
- Windows 11 tích hợp cấu hình DoH gốc ngay trong phần cài đặt hệ thống, thúc đẩy việc áp dụng trong doanh nghiệp (Microsoft).
- Việc triển khai Oblivious DoH (ODoH) tăng 82% so với cùng kỳ năm trước, tách biệt địa chỉ IP của máy khách khỏi nội dung truy vấn (Cloudflare / Fastly).
- Tỷ lệ áp dụng DNS-over-TLS có thẩm quyền (ADoT) vẫn ở mức dưới 4%, cho thấy mã hóa hiện vẫn tập trung chủ yếu ở bước nhảy đệ quy (IETF).
- 39 cơ quan quản lý viễn thông quốc gia đã nêu phản đối về mặt can thiệp hợp pháp (lawful intercept) liên quan đến việc triển khai DoH mặc định ở cấp trình duyệt (BEREC).
1. Global Adoption and Query Volume Growth
Quá trình chuyển đổi sang phân giải mã hóa đại diện cho một trong những đợt di chuyển giao thức kiến trúc nhanh nhất trong lịch sử internet, được thúc đẩy bởi các nhà cung cấp hệ điều hành máy khách và các nhà phát triển trình duyệt web.
| Cột mốc đo lường / Năm | Tỷ lệ truy vấn toàn cầu được mã hóa | Động lực giao thức chính | Nguồn |
|---|---|---|---|
| 2019 (Triển khai thử nghiệm ban đầu) | 4,8% | Triển khai DoH thử nghiệm ban đầu của Firefox, cấu hình thủ công | APNIC Labs |
| 2021 (Tích hợp hệ điều hành di động) | 16,2% | Triển khai mặc định Android Private DNS, cấu hình iOS 14 | Cloudflare Radar |
| 2023 (Tăng tốc mặc định trên trình duyệt) | 28,5% | Tự động nâng cấp Chromium DoH, hỗ trợ GUI gốc trên Windows 11 | Mozilla Telemetry |
| 2024 (Chuẩn hóa HTTP/3 & DoH3) | 36,1% | DoH dựa trên QUIC loại bỏ hiện tượng nghẽn đầu hàng (head-of-line blocking) | IETF |
| 2026 (Mức cơ sở hiện tại) | 41,6% | Mã hóa mặc định trên trình duyệt trên cả máy tính để bàn và thiết bị di động | APNIC Labs |
| Dự báo tỷ lệ truy vấn mã hóa năm 2028 | 62,0% | Mở rộng DNS có thẩm quyền mã hóa và việc áp dụng trên thiết bị IoT | Gartner |
Source: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Mặc dù DNS mã hóa che chắn các truy vấn khỏi sự nghe lén cục bộ và các ISP bán lẻ, nó lại tập trung việc phân giải duyệt web toàn cầu vào một nhóm nhỏ các nhà cung cấp nền tảng đám mây siêu quy mô.
| Resolver mã hóa công cộng | Thị phần DoH/DoT công cộng | Giao thức hỗ trợ | Số điểm POP Anycast toàn cầu | Nguồn |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4% | DoH, DoT, DoH3, ODoH | Hơn 330 thành phố trên toàn cầu | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8% | DoH, DoT, DoH3 | Mạng biên toàn cầu của Google | Google Developers |
| Quad9 (9.9.9.9) | 8,2% | DoH, DoT, DNSCrypt | Hơn 220 địa điểm (thuộc quyền tài phán Thụy Sĩ) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5% | DoH, DoT | POP doanh nghiệp & người tiêu dùng | Cisco Umbrella |
| AdGuard DNS | 4,1% | DoH, DoT, DoQ (DNS-over-QUIC) | Cụm máy chủ lọc chặn quảng cáo | AdGuard |
| Tất cả các Resolver công cộng & thương mại khác | 21,0% | DoH viễn thông khu vực, NextDNS, Mullvad | Các nút độc lập phân tán | APNIC Labs |
Source: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Những chỉ trích kỹ thuật ban đầu cho rằng việc thay thế các gói UDP gọn nhẹ bằng các phiên TLS đa bắt tay sẽ làm giảm độ phản hồi khi duyệt web. Các cải tiến giao thức như TLS 1.3 0-RTT và HTTP/3 đã khắc phục đáng kể mức giảm hiệu năng này.
| Triển khai giao thức DNS | Truyền tải / Cổng | Độ trễ trung vị trung bình (Khởi động nguội) | Độ trễ trung bình (Khởi động ấm / Khôi phục) | Nguồn |
|---|---|---|---|---|
| DNS truyền thống chưa mã hóa | UDP / Cổng 53 | 18,2 ms | 18,2 ms | Fastly Research |
| DNS over TLS (DoT) | TCP / Cổng 853 | 48,6 ms | 22,4 ms | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Cổng 443 | 54,1 ms | 24,8 ms | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Cổng 443 | 32,5 ms | 19,8 ms | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Cổng 853 | 31,2 ms | 19,1 ms | IETF |
| Oblivious DoH (ODoH qua Proxy) | TCP/UDP / 443 | 78,4 ms | 46,2 ms | IETF RFC 9230 |
Source: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
Tính không trong suốt của DoH đặt ra thách thức cho các trung tâm điều hành an ninh mạng doanh nghiệp (SOC) vốn dựa vào việc giám sát DNS thụ động để phát hiện các tín hiệu điều khiển và ra lệnh (C2) của phần mềm độc hại và hành vi tuồn dữ liệu ra ngoài.
| Lập trường / Kiểm soát mạng doanh nghiệp | Tỷ lệ áp dụng | Tác động an ninh vận hành | Nguồn |
|---|---|---|---|
| Chặn các Resolver DoH công cộng bên ngoài qua tường lửa | 71,4% | Ngắt kết nối gửi đi tới các IP DoH công cộng đã biết | SANS Institute |
| Thực thi các điểm cuối DoH/DoT doanh nghiệp nội bộ | 48,2% | Đẩy chứng chỉ CA của công ty và các resolver nội bộ | Gartner |
| Sử dụng DNS mã hóa Split-Horizon cho máy trạm | 43,5% | Phân giải các tên miền nội bộ của công ty song song với web công cộng | Cisco Security |
| Không thể kiểm tra các truy vấn DNS tại điểm cuối (Điểm mù) | 26,8% | Thiết bị BYOD không được quản lý vượt qua các proxy chu vi | Ponemon Institute |
| Giảm tỷ lệ thành công của giao tiếp C2 sau khi áp dụng DNS bảo vệ | -62,4% | Phần mềm độc hại bị chặn tiếp cận các tên miền mới tạo | CISA / NSA |
| Triển khai Canary Domain để tắt DoH trên trình duyệt | 38,1% | Việc phát hiện tên miền canary trên Firefox/Chrome kích hoạt cơ chế dự phòng | Mozilla |
Source: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Các hệ điều hành máy khách đã nắm quyền kiểm soát chính đối với cấu hình DNS, cho phép tự động mã hóa mà không yêu cầu người dùng cuối phải cấu hình lại mạng theo cách thủ công.
| Nền tảng hệ điều hành | Kiến trúc tích hợp | Hành vi cấu hình mặc định | Nguồn |
|---|---|---|---|
| Android (Android 9 đến Android 15+) | ‘Private DNS’ gốc (DoT & DoH) | Tự động nâng cấp lên DNS mã hóa nếu ISP/mạng hỗ trợ | Google Developers |
| Apple iOS & iPadOS (iOS 14+) | Framework NetworkExtension | Có thể định cấu hình qua MDM hoặc hồ sơ .mobileconfig mã hóa | Apple Support |
| Apple macOS (macOS Big Sur+) | Resolver mã hóa toàn hệ thống | Hỗ trợ cấu hình DoH và DoT trên toàn hệ thống | Apple Developer |
| Microsoft Windows 11 | GUI Cài đặt Mạng (DoH) | Cho phép bật tắt ‘DNS over HTTPS’ trên từng bộ điều hợp NIC | Microsoft Learn |
| Trình duyệt Google Chrome | Tính năng ‘Secure DNS’ | Tự động nâng cấp lên DoH khi resolver hiện tại khớp danh sách | Chromium Project |
| Mozilla Firefox Máy tính để bàn | Trusted Recursive Resolver (TRR) | Bật mặc định tại Mỹ/Canada; tùy chọn tham gia ở các nơi khác | Mozilla Foundation |
Source: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Tiêu chí | Số liệu chính | So sánh cơ sở | Nguồn chính |
|---|---|---|---|
| Tỷ lệ truy vấn mã hóa toàn cầu | 41,6% lưu lượng máy khách | <5% vào năm 2019 | APNIC Labs |
| Tập trung thị phần Resolver công cộng | 68,4% do Top 3 nắm giữ (Cloudflare, Google, Quad9) | Rất phân mảnh trước năm 2018 | IETF Telemetry |
| Thị phần Resolver toàn cầu của Cloudflare | 32,4% DoH công cộng | Ra mắt vào năm 2018 | APNIC Labs |
| Thị phần mã hóa của Google Public DNS | 27,8% DoH công cộng | Dịch vụ DNS công cộng hoạt động lâu năm nhất | Google Developers |
| Chặn DoH bằng tường lửa doanh nghiệp | 71,4% chặn DoH không được quản lý | 18,0% vào năm 2020 | SANS Institute |
| Độ trễ truy vấn DoH3 (HTTP/3) | Độ trễ ấm 19,8 ms | 18,2 ms với UDP truyền thống | APNIC Labs |
| Gián đoạn kênh mã độc C2 | -62,4% khi dùng DNS bảo vệ | Giảm thiểu mối đe dọa quan trọng | CISA / NSA |
| Các ISP tiêu dùng có DNS mã hóa | 58,2% các nhà mạng lớn | <2% vào năm 2019 | EuroISPA |
| Truy vấn mã hóa Android Private DNS | 56,1% truy vấn Android di động | Được giới thiệu trong Android 9 | Google Android |
| Triển khai DoH mặc định của Firefox | 100% người dùng máy tính để bàn Mỹ/Canada | Triển khai vào năm 2020 | Mozilla |
| DNS mã hóa có thẩm quyền (ADoT) | 3,8% tên miền hàng đầu | Tiêu chuẩn mới nổi | IETF |
| Tăng trưởng Oblivious DoH (ODoH) | +82,0% lưu lượng truy vấn theo năm | Được chuẩn hóa trong RFC 9230 | Cloudflare |
| Tích hợp gốc trên Windows 11 | Nút bật tắt trực tiếp trong cài đặt HĐH | Không có trong giao diện Windows 10 | Microsoft Learn |
| Đơn phản đối từ cơ quan quản lý viễn thông | 39 cơ quan quản lý quốc gia | Sự phản đối chính sách từ các ISP lớn | BEREC |
| Giảm sự cố đánh cắp dữ liệu qua DNS | -34,0% trên các mạng có lọc | Đường dẫn rò rỉ phổ biến của doanh nghiệp | Cisco Talos |
| Dự báo tỷ lệ mã hóa năm 2028 | 62,0% tổng số lượt tra cứu | Tăng trưởng bền vững trong dài hạn | Gartner |
Methodology and Sources
Các điểm dữ liệu được tổng hợp trong báo cáo này kết hợp dữ liệu đo từ xa DNS theo thời gian thực, thăm dò hệ thống tự trị (AS), công cụ đo lường máy khách trình duyệt và các cuộc khảo sát bảo mật doanh nghiệp được thực hiện từ năm 2021 đến năm 2026. Các kho lưu trữ nguồn chính bao gồm:
- APNIC Labs: Các đầu dò đo lường hàng ngày kiểm tra khả năng phân giải DNS trên hàng chục nghìn mạng truy cập người dùng cuối toàn cầu.
- Cloudflare Radar & Mozilla Telemetry: Đo từ xa mô hình lưu lượng truy cập quy mô internet ghi lại hàng tỷ truy vấn HTTPS và DNS hàng ngày trên toàn thế giới.
- Internet Engineering Task Force (IETF): Các tài liệu tiêu chuẩn RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) và biên bản cuộc họp nhóm công tác DNSOP.
- SANS Institute & CISA / NSA: Các khuyến nghị an ninh mạng về hướng dẫn vận hành Protective DNS (PDNS) và các biện pháp kiểm soát chu vi doanh nghiệp.
- RIPE NCC & Fastly Performance Engineering: Tiêu chuẩn độ trễ mạng so sánh các bước bắt tay ở tầng truyền tải và thời gian truyền khứ hồi (RTT) trên các đường trục CDN toàn cầu.
Data watch: Các phép đo theo dõi mức độ thâm nhập của DoH thường ghi nhận lưu lượng của resolver đệ quy được khởi tạo bởi các hệ điều hành máy khách và trình duyệt web; giao tiếp máy chủ đệ quy đến có thẩm quyền ở phần phụ trợ (backend) phần lớn vẫn là giao thức UDP cổng 53 không được mã hóa. Ngoài ra, các truy vấn DNS nội bộ riêng tư của doanh nghiệp được thực thi trong các mạng nội bộ cách ly (air-gapped) không nằm trong phạm vi của các đầu dò đo lường công cộng toàn cầu.
Cập nhật lần cuối: Ngày 17 tháng 9 năm 2026. Đánh giá định kỳ được lên lịch hàng quý.