DNS over HTTPS/TLS(ディーエヌエスオーバーエイチティーティーピーエス)
暗号化DNS解決。DNS over HTTPS(DoH・RFC 8484・443 port)・DNS over TLS(DoT・853 port)・DNS over QUIC(DoQ・RFC 9250)・Cloudflare 1.1.1.1・Google 8.8.8.8・Quad9 9.9.9.9・AdGuard DNS・NextDNS・Pi-hole 6・AdGuard Home・Oblivious DoH(ODoH)・Encrypted Client Hello(ECH)対応、2026年プライバシー+広告遮断必須設定。
概要
DNS over HTTPS/TLS(DoH/DoT)は、従来のDNSクエリを暗号化し、第三者が通信内容を傍受できないようにする技術です。
DoHは RFC 8484 に基づき、HTTPS(ポート 443)で DNS を送受信します。
DoTは RFC 7858 に沿い、TLS(ポート 853)を利用します。
さらに、DNS over QUIC(DoQ、RFC 9250)では UDP 上で QUIC を使い、ポート 853 で暗号化を行います。
主な特徴・仕組み
- 通信の暗号化:TLS/HTTPS/QUIC により、DNS パケットは暗号化され、内容が第三者に漏れません。
- プライバシー保護:クエリ内容が暗号化されるため、ISP などが閲覧できません。
- キャッシュの分散:DoH/DoT はサーバ側でキャッシュを保持し、レスポンス速度を向上させます。
- オブリビアス DoH(ODoH):クライアントとサーバ間の IP アドレスを隠し、さらにプライバシーを強化。
- Encrypted Client Hello(ECH):TLS ハンドシェイク時にサーバ名を暗号化し、サーバ名が漏れないようにします。
スペック/製品比較表
| サービス | ポート | プロトコル | 主要特徴 | 速度(ms) | 価格 |
|---|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 443/853 | DoH/DoT | 低レイテンシ、IPv6 対応 | 12 | 無料 |
| Google 8.8.8.8 | 443/853 | DoH/DoT | 大規模キャッシュ | 15 | 無料 |
| Quad9 9.9.9.9 | 443/853 | DoH/DoT | セキュリティフィルタ | 18 | 無料 |
| AdGuard DNS | 443/853 | DoH/DoT | 広告・トラッカー遮断 | 20 | 無料 |
| NextDNS | 443/853 | DoH/DoT | カスタムフィルタ、統計 | 22 | 月額 3.99 USD |
| Pi-hole 6 | 53/443 | DoH/DoT | ネットワーク全体の DNS フィルタ | 25 | 無料 |
| AdGuard Home | 53/443 | DoH/DoT | ローカル DNS + フィルタ | 27 | 無料 |
| Oblivious DoH | 443 | DoH | IP 隠蔽 | 30 | 無料 |
| Encrypted Client Hello (ECH) | 443 | TLS | サーバ名暗号化 | 35 | 無料 |
具体例・対応製品
- CPU:Intel Core i9 13900K(5.0 GHz、16MB キャッシュ)
- マザーボード:ASUS ROG Strix Z790-E(PCIe 5.0 x16、2.5Gbps LAN)
- ネットワークカード:Intel X550-T2(10Gbps、IPv6 対応)
- OS:Windows 11 22H2、Ubuntu 24.04 LTS
- DNS クライアント:systemd-resolved(DoH/DoT 対応)
- ファイアウォール:pfSense 2.5.2(DoH ルール設定)
- VPN:WireGuard 1.0.2025(UDP 51820、TLS 1.3)
自作PCでの選び方・注意点
- プロトコルの選択:DoH は HTTP/2 でレイテンシが低いが、DoT は TLS 1.3 のみで高速。
- DNS サーバの信頼性:1.1.1.1、8.8.8.8 は大規模キャッシュを持つ。
- プライバシー重視:Quad9、Oblivious DoH、ECH を併用すると IP とクエリが完全に隠蔽。
- フィルタリング機能:AdGuard DNS、NextDNS、Pi-hole 6 で広告・トラッカーを遮断。
- ローカルキャッシュ:Pi-hole 6、AdGuard Home で LAN 内の DNS を高速化。
- IPv6 対応:IPv6 で DoH/DoT を利用すると、IPv4 での DNS 露出を防止。
- レイテンシ測定:ping で 443/853 の応答時間を測定し、最適サーバを選択。
- ファイアウォール設定:ポート 443/853 を許可し、不要な UDP 53 をブロック。
- TLS バージョン:TLS 1.3 を必須にし、古いバージョンを無効化。
- 定期的な更新:DoH/DoT ライブラリや OS のセキュリティパッチを最新に保つ。
関連用語との違い
- DNS over QUIC(DoQ):UDP 上で QUIC を利用し、DoH/DoT よりもレイテンシが低い。
- DNS over TLS(DoT):TCP/TLS で暗号化。DoH よりも HTTP/2 のオーバーヘッドが少ない。
- Encrypted Client Hello(ECH):TLS ハンドシェイク時にサーバ名を暗号化。DoH/DoT でのプライバシーを補完。
- Oblivious DoH(ODoH):クライアントとサーバ間の IP を隠すことで、トラッキングを防止。
よくある質問
Q1. DoH と DoT の違いは何ですか?
A1. DoH は HTTPS(ポート 443)で、DoT は TLS(ポート 853)で暗号化します。DoH は HTTP/2 の利点を活かし、DoT は TCP/TLS の安定性を重視します。
Q2. Pi-hole 6 は DoH に対応していますか?
A2. はい、Pi-hole 6 は DoH/DoT をサポートし、ローカルネットワーク全体で DNS フィルタリングを行います。
Q3. ECH を有効にするメリットは?
A3. ECH を使うと、TLS ハンドシェイク時にサーバ名が暗号化され、ISP などがクライアントの訪問先を把握できなくなります。
まとめ
DNS over HTTPS/TLS は、暗号化とプライバシー保護を両立させる次世代の DNS ソリューションです。
2025 年以降、IPv6 と DoH/DoT の組み合わせが標準化され、2026 年には ECH と ODoH が必須設定へと進化すると予測されます。
自作 PC で構築する際は、CPU のクロック(例:5.0 GHz)、マザーボードの PCIe 5.0 x16、ネットワークカードの 10Gbps など、ハードウェアの性能と合わせて最適な DNS サービスを選択することが重要です。
最新の DoH/DoT 技術を取り入れ、広告・トラッカー遮断を行うことで、ネットワーク全体のセキュリティとプライバシーを強化できます。