ネットワーク
上級

DNS over HTTPS/TLS(ディーエヌエスオーバーエイチティーティーピーエス)

暗号化DNS解決。DNS over HTTPS(DoH・RFC 8484・443 port)・DNS over TLS(DoT・853 port)・DNS over QUIC(DoQ・RFC 9250)・Cloudflare 1.1.1.1・Google 8.8.8.8・Quad9 9.9.9.9・AdGuard DNS・NextDNS・Pi-hole 6・AdGuard Home・Oblivious DoH(ODoH)・Encrypted Client Hello(ECH)対応、2026年プライバシー+広告遮断必須設定。

0 回閲覧
0 いいね
2026/4/25 更新
関連タグ
DoH
DoT
1.1.1.1
ECH

概要

DNS over HTTPS/TLS(DoH/DoT)は、従来のDNSクエリを暗号化し、第三者が通信内容を傍受できないようにする技術です。
DoHは RFC 8484 に基づき、HTTPS(ポート 443)で DNS を送受信します。
DoTは RFC 7858 に沿い、TLS(ポート 853)を利用します。
さらに、DNS over QUIC(DoQ、RFC 9250)では UDP 上で QUIC を使い、ポート 853 で暗号化を行います。

主な特徴・仕組み

  • 通信の暗号化:TLS/HTTPS/QUIC により、DNS パケットは暗号化され、内容が第三者に漏れません。
  • プライバシー保護:クエリ内容が暗号化されるため、ISP などが閲覧できません。
  • キャッシュの分散:DoH/DoT はサーバ側でキャッシュを保持し、レスポンス速度を向上させます。
  • オブリビアス DoH(ODoH):クライアントとサーバ間の IP アドレスを隠し、さらにプライバシーを強化。
  • Encrypted Client Hello(ECH):TLS ハンドシェイク時にサーバ名を暗号化し、サーバ名が漏れないようにします。

スペック/製品比較表

サービスポートプロトコル主要特徴速度(ms)価格
Cloudflare 1.1.1.1443/853DoH/DoT低レイテンシ、IPv6 対応12無料
Google 8.8.8.8443/853DoH/DoT大規模キャッシュ15無料
Quad9 9.9.9.9443/853DoH/DoTセキュリティフィルタ18無料
AdGuard DNS443/853DoH/DoT広告・トラッカー遮断20無料
NextDNS443/853DoH/DoTカスタムフィルタ、統計22月額 3.99 USD
Pi-hole 653/443DoH/DoTネットワーク全体の DNS フィルタ25無料
AdGuard Home53/443DoH/DoTローカル DNS + フィルタ27無料
Oblivious DoH443DoHIP 隠蔽30無料
Encrypted Client Hello (ECH)443TLSサーバ名暗号化35無料

具体例・対応製品

  • CPU:Intel Core i9 13900K(5.0 GHz、16MB キャッシュ)
  • マザーボード:ASUS ROG Strix Z790-E(PCIe 5.0 x16、2.5Gbps LAN)
  • ネットワークカード:Intel X550-T2(10Gbps、IPv6 対応)
  • OS:Windows 11 22H2、Ubuntu 24.04 LTS
  • DNS クライアント:systemd-resolved(DoH/DoT 対応)
  • ファイアウォール:pfSense 2.5.2(DoH ルール設定)
  • VPN:WireGuard 1.0.2025(UDP 51820、TLS 1.3)

自作PCでの選び方・注意点

  • プロトコルの選択:DoH は HTTP/2 でレイテンシが低いが、DoT は TLS 1.3 のみで高速。
  • DNS サーバの信頼性:1.1.1.1、8.8.8.8 は大規模キャッシュを持つ。
  • プライバシー重視:Quad9、Oblivious DoH、ECH を併用すると IP とクエリが完全に隠蔽。
  • フィルタリング機能:AdGuard DNS、NextDNS、Pi-hole 6 で広告・トラッカーを遮断。
  • ローカルキャッシュ:Pi-hole 6、AdGuard Home で LAN 内の DNS を高速化。
  • IPv6 対応:IPv6 で DoH/DoT を利用すると、IPv4 での DNS 露出を防止。
  • レイテンシ測定:ping で 443/853 の応答時間を測定し、最適サーバを選択。
  • ファイアウォール設定:ポート 443/853 を許可し、不要な UDP 53 をブロック。
  • TLS バージョン:TLS 1.3 を必須にし、古いバージョンを無効化。
  • 定期的な更新:DoH/DoT ライブラリや OS のセキュリティパッチを最新に保つ。

関連用語との違い

  • DNS over QUIC(DoQ):UDP 上で QUIC を利用し、DoH/DoT よりもレイテンシが低い。
  • DNS over TLS(DoT):TCP/TLS で暗号化。DoH よりも HTTP/2 のオーバーヘッドが少ない。
  • Encrypted Client Hello(ECH):TLS ハンドシェイク時にサーバ名を暗号化。DoH/DoT でのプライバシーを補完。
  • Oblivious DoH(ODoH):クライアントとサーバ間の IP を隠すことで、トラッキングを防止。

よくある質問

Q1. DoH と DoT の違いは何ですか?
A1. DoH は HTTPS(ポート 443)で、DoT は TLS(ポート 853)で暗号化します。DoH は HTTP/2 の利点を活かし、DoT は TCP/TLS の安定性を重視します。

Q2. Pi-hole 6 は DoH に対応していますか?
A2. はい、Pi-hole 6 は DoH/DoT をサポートし、ローカルネットワーク全体で DNS フィルタリングを行います。

Q3. ECH を有効にするメリットは?
A3. ECH を使うと、TLS ハンドシェイク時にサーバ名が暗号化され、ISP などがクライアントの訪問先を把握できなくなります。

まとめ

DNS over HTTPS/TLS は、暗号化とプライバシー保護を両立させる次世代の DNS ソリューションです。
2025 年以降、IPv6 と DoH/DoT の組み合わせが標準化され、2026 年には ECH と ODoH が必須設定へと進化すると予測されます。
自作 PC で構築する際は、CPU のクロック(例:5.0 GHz)、マザーボードの PCIe 5.0 x16、ネットワークカードの 10Gbps など、ハードウェアの性能と合わせて最適な DNS サービスを選択することが重要です。
最新の DoH/DoT 技術を取り入れ、広告・トラッカー遮断を行うことで、ネットワーク全体のセキュリティとプライバシーを強化できます。

この記事について
カテゴリーネットワーク
難易度上級
作成日2026/4/22