Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

DNSを理解する:DNS over HTTPS(DoH)とは?

DNSを理解する:DNS over HTTPS(DoH)とは?

Feb 18, 2026

DNS とは何ですか?

DNS(Domain Name System、ドメインネームシステム)はインターネット基盤の重要な構成要素です。DNSは、人が読めるドメイン名を、機械が読めるIPアドレスに変換する分散型のディレクトリサービスとして機能します。ブラウザにWebサイトのアドレスを入力すると、DNSシステムがブラウザのためにインターネット上の正しいサーバーを見つけるのを助けます。たとえば www.test.com のような名前を入力すると、DNSがドメイン名をIPアドレスに変換し、ブラウザがインターネット上のリソースを読み込めるようになります。

DNSは、ドメイン名とIPアドレスの対応付けを管理するために、階層構造を持ち分散されたデータベースを使用します。この階層には、ルートサーバー、TLD(Top-Level Domain)サーバー、そして権威DNSサーバーが含まれます。効率と速度を高めるために、DNSの応答は、ローカルマシンやDNSサーバーなど複数のレベルでキャッシュされることがよくあります。そのため、同じドメインに対する繰り返しの問い合わせは、より速く解決できます。

従来の DNS プロセス

DNS プロセスにより、入力したドメイン名に関連付けられた正しい Web サイトへ誘導されることが保証されます。従来の DNS プロセスには、以下の手順が含まれます。

  • ユーザー要求:ブラウザにドメイン名を入力すると、そのドメインに関連付けられた IP アドレスを見つけるための DNS クエリが開始されます。
  • DNS リゾルバー:まず、クエリは DNS リゾルバーに送られます。DNS リゾルバーは通常、インターネット サービス プロバイダーによって提供されます。リゾルバーの役割は、情報がすでにキャッシュされていない場合に、他の DNS サーバーへ問い合わせて IP アドレスを特定することです。
  • ルート DNS サーバー:リゾルバーが答えを持っていない場合は、ルート DNS サーバーの 1 つに問い合わせます。ルート サーバーは IP アドレスを保持していませんが、リゾルバーを適切なトップレベル ドメイン(Top-Level Domain: TLD)の DNS サーバーへ誘導します(例:.com や .org)。
  • TLD DNS サーバー: TLD サーバーは、特定のドメインに対する権威 DNS サーバーへリゾルバを誘導します。
  • 権威 DNS サーバー: 権威サーバーは、そのドメインの実際の DNS レコードを保持し、要求されたドメインの IP アドレスを提供します。
  • レスポンス: リゾルバは権威サーバーから IP アドレスを受け取り、それをブラウザに返します。
  • キャッシュ: リゾルバとブラウザは、将来のリクエストに備えて IP アドレスをキャッシュし、ルックアップ処理を繰り返す必要を減らします。

従来型 DNS に関連するセキュリティ リスク

従来の Domain Name System (DNS) の運用には、いくつかの固有のセキュリティリスクがあります。インターネット基盤の中でも最も古い部品の1つである DNS は、強力なセキュリティ機能を前提に設計されていませんでした。その結果、DNS は多くの サイバー攻撃の形態で悪用されてきました。以下は、従来の DNS に関連する主要なセキュリティリスクの例です:

DNS Spoofing

This attack involves inserting a false address record into the cache of a DNS server. If attackers can poison the DNS cache, they can redirect users to malicious websites without their knowledge, even if the users type the correct address into their browsers. This method can be used to spread malware or to conduct phishing attacks to steal user information.

Man-in-the-Middle (MitM) Attacks

Because traditional DNS queries and responses are not encrypted, they are susceptible to eavesdropping and interception. Attackers can use this vulnerability to insert themselves between the user and their DNS requests, redirecting them to fraudulent sites or spying on their internet activity.

DNS Tunneling

Attackers can utilize DNS queries and responses to smuggle data in and out of a network, bypassing traditional network security measures like firewalls. DNS tunneling can be used for data exfiltration, command and control of malware, or bypassing internet usage policies and restrictions.

Distributed Denial of Service (DDoS) Attacks

DNS servers can be targeted by DDoS attacks, whereby a network of compromised computers (a botnet) floods a DNS server with an overwhelming volume of queries. This can render the DNS service slow or completely unavailable, disrupting access to websites and online services for legitimate users.

Domain Hijacking

By exploiting vulnerabilities or through social engineering attacks (such as phishing), attackers can gain control of a domain’s DNS settings. They can then redirect the domain’s traffic to malicious sites, intercept emails and sensitive information, or disrupt access to the legitimate services hosted under the domain.

Zero Day Vulnerabilities

DNS queries and responses are transmitted in plaintext over the network. This makes them susceptible to interception by anyone with access to the network, including ISPs, network administrators, or malicious actors. Attackers can capture and analyze DNS traffic to monitor which websites users are visiting, potentially leading to privacy breaches.

Eavesdropping

DNS queries and responses are transmitted in plaintext over the network. This makes them susceptible to interception by anyone with access to the network, including ISPs, network administrators, or malicious actors. Attackers can capture and analyze DNS traffic to monitor which websites users are visiting, potentially leading to privacy breaches.

DNS Amplification Attacks

This type of DoS attack involves exploiting the DNS infrastructure to amplify the volume of traffic directed at a target. Attackers send small queries to open DNS resolvers that respond with large answers, overwhelming the target. This can lead to significant service disruptions and network congestion.

DNS Rebinding

DNS rebinding attacks involve manipulating DNS responses to make a victim’s browser communicate with internal network addresses or servers. This can expose internal network resources to the internet, potentially leading to unauthorized access or data breaches.

DNS over HTTPS(DoH)の概要

DNS over HTTPS は、インターネット利用者のセキュリティとプライバシーを強化するための進歩です。DoH は HTTPS プロトコルを使って DNS クエリを暗号化し、Web 上での通信を保護します。クライアントとサーバーの間で流れる、全体として暗号化されたデータ通信の中に DNS クエリを埋め込むことで、DoH の DNS は大きなプライバシー上の利点を提供します。これにより第三者が、あなたがアクセスしようとしている Web サイトが何であるかを見られなくなります。プライバシーの改善に加えて、DoH はセキュリティも強化します。DNS スプーフィングや盗聴といった特定のサイバー攻撃からの防御に役立ちます。

DoH の普及は進んでおり、Firefox や Chrome のような多くの最新の Web ブラウザ、ならびに各種オペレーティングシステムに対応が組み込まれています。DoH 接続を有効にするには、Web ブラウザ、またはデバイス全体を設定して、DNS over HTTPS に対応した DNS リゾルバを使用するようにします。

Netwrix PolicyPak による安全な DNS 管理

Netwrix を使って、すべてのエンドポイントで DNS ポリシーを簡単に設定し、適用できます

プライバシーとセキュリティを強化する DNS over HTTPS(DoH)の重要性

従来の DNS クエリと応答は平文で送信されるため、DNS スプーフィング、盗聴、改ざん、またはハッカーによる傍受(インターセプト)の対象になりやすくなります。これは、プライバシー侵害の可能性、検閲、そして中間者攻撃のようなセキュリティ上の脅威など、重大なリスクにつながり得ます。DoH は、DNS リクエストを暗号化し、それを HTTPS プロトコルに組み込むことで、これらの問題を解決します。HTTPS は HTTP の安全なバージョンであり、ユーザーとサーバー間で送信されるデータを保護するために暗号化(SSL/TLS)を使用します。インターネット接続が厳しく監視または制限されている地域では、暗号化された DNS クエリにより、一部の検閲やフィルタリングを回避して、本来はブロックされている可能性のある情報や Web サイトへアクセスできるようになります。

DoH はプライバシーとセキュリティを向上させますが、DNS プロバイダーにはあなたの DNS クエリを閲覧できる可能性があるため、信頼できる DNS プロバイダーを選ぶことが重要です(DNSSEC を参照)。対応状況の拡大、普及、そしてブラウザーや OS との統合が進むにつれて、DoH サービスを提供する少数の主要企業が、インターネット利用者の行動に関する膨大なデータへアクセスできてしまう可能性があるため、集中化リスクや悪用の可能性についての議論が続いています。

従来の DNS と DNS over HTTPS(DoH)

従来の DNS と DNS over HTTPS のいずれも、ドメイン名を IP アドレスに解決するための方法ですが、プライバシー、セキュリティ、実装の面では大きく異なります。暗号化されていない DNS と比べて、DNS over HTTPS はプライバシーとセキュリティの面で大きな利点を提供します。ある程度の手動設定が必要になるものの、多くのユーザーにとってはその些細な不便よりも得られるメリットの方が上回るでしょう。

Features

Traditional DNS

DNS over HTTPS


Encryption


DNS queries and responses are transmitted in plaintext. This means that anyone with access to the network, such as malicious actors, can intercept and read the DNS queries and responses.

Encrypts DNS queries and responses using HTTPS. This encryption prevents eavesdropping and tampering by making the DNS traffic unreadable to unauthorized parties.

Privacy

DNS queries are visible to network intermediaries like ISPs and can be used to track user browsing activities. ISPs and other entities can potentially log and monitor DNS requests to infer user behavior and interests.

Provides enhanced privacy by encrypting DNS queries, so they cannot be easily monitored or logged by ISPs or other network observers. Helps prevent tracking of user browsing habits based on DNS traffic.

Security

Susceptible to attacks such as DNS spoofing or cache poisoning, where malicious actors can manipulate DNS responses to redirect users to malicious sites. Lack of encryption means DNS responses can be intercepted and altered.

Improves security by ensuring that DNS responses are encrypted and cannot be tampered with during transit. Protects against DNS spoofing and cache poisoning by verifying the integrity of the DNS data.

Performance

Typically performs well and is widely supported across all networks and devices. No encryption overhead, so it may have lower latency compared to DoH.

May introduce slight latency due to the encryption and decryption process. In many cases, the performance impact is minimal, and DoH can even offer performance benefits by reducing DNS filtering or interception.

Implementation

Universally supported and used by default in most systems and networks. Simple to configure, with no additional setup required for basic functionality.

Requires support from both the client (browser or operating system) and the DNS resolver. Increasingly supported by modern browsers and operating systems but may need manual configuration or updates to enable.

Centralization and Management

DNS traffic is generally distributed among several DNS resolvers. Easier for network administrators to manage and monitor DNS traffic.

Can centralize DNS traffic through fewer DoH providers, raising concerns about the concentration of DNS queries with these large entities.

Use cases

Suitable for general use where high privacy and security are not primary concerns. Commonly used in most networks and environments.

Ideal for users and organizations prioritizing privacy and security. Useful in environments where protecting against DNS surveillance and tampering is critical.

Reliability and Flexibility

Operates over port 53, relies on a hierarchical model (root, TLD, authoritative servers) that can be susceptible to failures and attacks at various levels.

Operates over port 443, allowing DoH traffic to blend with regular HTTPS traffic. This makes it harder for actors to block or censor content without disrupting all web traffic.

HTTPS 経由の DNS の利点

DNS over HTTPS は、インターネット利用者のプライバシーとセキュリティを強化することに重点を置いているため、従来の DNS に比べていくつかの利点があります。

強化されたプライバシーとセキュリティ

DNS over HTTPS は、従来の DNS プロトコルに対して DNS クエリを暗号化する点により、大幅な改善として際立っています。この暗号化により、DNS クエリと応答の内容を理解できるのはユーザーと DNS レゾルバだけになります。DNS クエリは、ほとんどの Web 通信を保護するプロトコルである HTTPS トラフィックと同じ暗号化で包まれます。つまり DNS クエリは、暗号化されたインターネット通信のほかの部分に紛れ込むため、いかなる傍受者にとっても、ユーザーの DNS 要求を特定して監視することがはるかに難しくなります。

盗み聞きを防止する

インターネット通信における盗聴(Eavesdropping)とは、サイバー攻撃者、ISP、さらには政府機関などの第三者が、ネットワーク経由で送信されるデータを傍受して監視することを指します。従来の DNS では、これらの主体がユーザーがアクセスしようとするWebサイトを容易に確認・記録できてしまい、プライバシーおよびセキュリティ上の大きなリスクにつながります。

閲覧の習慣を保護します

DNS over HTTPS は、ISP や潜在的なハッカーから閲覧の習慣を隠すことで、ユーザーのプライバシーを大幅に向上させます。従来の DNS クエリは平文で実行されるため、ユーザーは悪意のある存在に対して脆弱になり、閲覧の習慣やアクセス済みのWebサイトが明らかになる可能性があります。DoH は、DNS クエリを HTTPS 暗号化で包むことで、これらの脆弱性に対処します。

DNS のスプーフィングと中間者(MITM)攻撃を防ぎます

DNS のスプーフィングおよび中間者(man-in-the-middle)攻撃は一般的なサイバー攻撃であり、機微情報の盗難、マルウェアの配布、悪意のあるWebサイトへのリダイレクトなど、深刻なセキュリティ侵害につながる可能性があります。DNS のスプーフィング(DNS キャッシュポイズニングとも呼ばれる)は、攻撃者が破損した DNS データを DNS リゾルバのキャッシュに注入したときに発生します。このように改ざんされたデータはリゾルバを誤って導き、ユーザーが正当なアドレスを入力していても、詐欺的なWebサイトへ誘導します。MitM(man-in-the-middle)攻撃は、攻撃者がユーザーと DNS リゾルバの間の通信をこっそり傍受し、改変するときに起こります。DoH は暗号化と HTTPS を使用して、ユーザーと DNS リゾルバ間の通信チャネルを保護することで、これらのリスクを軽減します。

最新のブラウザおよびOSにおける DoH の互換性とサポート

DNS over HTTPS は広くサポートされており、多くの最新のWebブラウザおよびOSと互換性があります。

Web ブラウザ

  • Mozilla Firefox: Firefox は DoH をいち早く採用した先駆者の一つで、2018年後半からオプションとして提供していましたが、2020年2月に正式に追加されました。ユーザーはブラウザの設定内で簡単に DoH を有効にできます。
  • Google Chrome: Google も Mozilla と同様に 2018年後半から DoH のテストを開始しましたが、2020年5月にリリースされた Chrome 83(バージョン83)でサポートが追加されました。ユーザーの DNS サービスプロバイダーが対応している場合、ブラウザは DNS クエリを自動的に DoH にアップグレードします。
  • Microsoft Edge: Edge でも DoH をサポートしており、DNS サービス プロバイダーが DoH をサポートしている場合は、DNS クエリに対して同じ自動アップグレード メカニズムを活用します。
  • Opera: Opera ブラウザーにも DoH のサポートが統合されており、設定で機能を有効にすることで DNS クエリを保護できます。
  • Safari: Apple の Safari も DoH 機能の採用を開始しており、暗号化された DNS クエリを通じてユーザーのプライバシーとセキュリティを強化する計画です。

オペレーティング システム

  • Windows: Microsoft は、Windows 10 から DoH を Windows に直接組み込みました。OS レベルでのこの統合により、Windows デバイス上のすべてのアプリやサービスが、アプリ自体で個別の対応を行う必要なく、DoH の恩恵を受けられます。
  • macOS: Apple は macOS のアップデートにより、DoH と DNS over TLS(DoT)の両方を含む暗号化 DNS のサポートを統合し始めています。これにより、ユーザーはネットワーク設定を構成して、システムが行うすべての DNS クエリに対して DoH を利用できるようになります。
  • Linux: Linux ディストリビューションは通常、デフォルトで DoH が有効になっているわけではありませんが、Linux ユーザーが DoH を利用するように設定できるツールやリゾルバには、「systemd-resolved」、「dnscrypt-proxy」、「Cloudflare’s 1.1.1.1」など多くの選択肢があります。
  • Android: Android 9(Pie)以降のバージョンは DNS over TLS をサポートしており、DoH への対応も増えつつあります。これは、ネットワーク設定で「プライベート DNS」オプションを使って設定することもできます(現時点では DoT)。または、DoH を有効にするために設計された特定のアプリを通じて設定することも可能です。
  • iOS: iOS 14 以降、Apple は暗号化 DNS(DoH と DoT の両方)への対応を提供しており、ユーザーは DNS 設定をデバイス単位、または個別のネットワークごとに構成できます。

DNS over HTTPS(DoH)の仕組み

DNS over HTTPS は、ユーザーのデバイスと DNS リゾルバーの間で送受信されるデータを暗号化することで動作します。

  • DNS クエリの開始: ユーザーが Web サイトにアクセスしようとすると、ブラウザはドメイン名を IP アドレスに解決する必要があります。DoH が有効になっている場合、暗号化されていない接続でこの DNS クエリを送信するのではなく、HTTPS 経由で要求が行われます。
  • クエリを HTTPS にカプセル化: DoH は DNS 要求を受け取り、それを標準的な HTTPS 要求の中にカプセル化し、SSL/TLS を使ってデータを暗号化します。
  • DoH 対応リゾルバーへの送信: 暗号化された DNS クエリは、次に DoH プロトコルに対応した DNS リゾルバーへ送信されます。これらのリゾルバーは、ドメイン名のクエリを IP アドレスに解釈する役割を担っています。
  • リゾルバーがクエリを処理: DoH 対応のリゾルバーは、DNS クエリにアクセスするために HTTPS リクエストを復号し、処理を行います。次に、要求されたドメイン名に対応する IP アドレスを見つけ、DNS 応答を作成します。
  • 暗号化された応答を返送: リゾルバは DNS 応答を暗号化された HTTPS 応答にカプセル化し、ユーザーのデバイスへ送り返します。
  • ブラウザが応答を受信し復号: デバイスが暗号化された応答を受け取ると、DNS 情報を抽出するためにデータを復号します。その後、ブラウザは提供された IP アドレスを使って、Web サイトをホスティングしている Web サーバーとの間で安全な接続を確立します。
  • 継続的な安全な通信: 最初の暗号化された DNS 解決の後も、Web ブラウザと Web サイト間の通信は引き続き暗号化され、安全な接続を維持して、盗聴者からデータを保護します。

DoH と DoT の違い

DNS over HTTPS と DNS over TLS(DoT)はいずれも、DNS クエリのプライバシーを保護するために設計されたセキュリティ プロトコルですが、動作の仕方がわずかに異なり、インターネット接続の異なる部分で使用されます。

  • DoH は HTTPS 経由で動作し、セキュアな Web ブラウジングに使われるのと同じポート 443 を使用します。DoT は DNS クエリを暗号化するために、専用に指定されたポート 853 を使用します。
  • DoH と DoT の両方が DNS クエリを暗号化しますが、インターネット通信の異なる層でそれを行います。DoH は DNS を HTTP トラフィックの中にカプセル化し、Web データの一部にします。DoT は TLS(Transport Layer Security)を使って転送(トランスポート)層で DNS クエリを暗号化しますが、DNS トラフィックは他の種類のインターネット トラフィックとは切り離したままにします。
  • DoH は HTTP 経由で動作するため、Web ブラウザやアプリケーションに容易に組み込めます。DoT は OS(オペレーティングシステム)レベル、または DNS サーバー上で実装されます。
  • DoH の通信は通常の HTTPS 通信と見分けがつかないため、ISP やネットワーク上の誰かが DNS クエリを見たりブロックしたりするのははるかに難しくなります。DoT は独自のポート番号を使用しているため、ブロックしやすい場合があります。
  • 暗号化されていない従来の DNS クエリと比べて、DoH と DoT はどちらもセキュリティとプライバシーを向上させます。どちらを選ぶかは、プライバシーに対する具体的なニーズ、利用しているネットワーク、使用するデバイスやアプリケーションによって決まるかもしれません。

レジストリで Windows 10 に DoH を有効化する

  1. 「Start」メニューをクリックし、「regedit」と入力して Enter を押します。ユーザー アカウント制御(UAC)が表示されたら、「はい」をクリックします。
  2. レジストリ エディターで、次のキー「HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters」へ移動します。
  3. 「Parameters」キーを右クリックし、New を選択してから DWORD(32 ビット)値を選びます。この新しい値を「EnableDoh」と名付け、値のデータを 2 に設定してから OK をクリックします。
a screenshot of the registry editor on a computer .
  • 変更を反映させるために、「サービス」アプリから「DNS Client service」を再起動します。
a screenshot of the services window in windows .

Windows 10でDoHを有効にする方法

Microsoftは、Windows 10 のバージョン20185以降でDNS over HTTPSのサポートを開始しました。以下は、Windows10でDoHを有効にする手順です。

  1. [スタート]メニューをクリックし、「設定」アイコンをクリックするか、「Win+I」を押して[設定]を開きます。
a screenshot of the windows settings window with an arrow pointing to the network and internet section .

• [ネットワークとインターネット]-[状態]に移動し、使用中のインターネット接続の「プロパティ」をクリックします。

Image

• 下にスクロールして[IP 設定]を表示し、[DNS 設定]の下にある「編集」をクリックします。

you can set a data limit to help control data usage on this network .
  • 設定を「Automatic (DHCP)」から「Manual」に変更します。

• DoH をサポートする DNS サーバーの IP アドレスを指定します。たとえば IPv4 では、Google の 8.8.8.8 と 8.8.4.4 です。

a screenshot of the edit dns settings window .
  • DNS の暗号化方式の「優先」と「代替」として、「Encrypted only (DNS over HTTPS)」を選択します。
  • DNS 設定を適用するには「Save」をクリックします。

Windows 11 で DoH を有効にする方法

以下の手順に従って、Windows 11 で HTTPS 経由の DNS(DNS over HTTPS)を有効にします。

  1. キーボードで“Win+I”を押して設定を開きます。

2. 「ネットワークとインターネット」セクションをクリックします。

a screenshot of the system settings page in windows 11 .

• 使用している接続タイプ(Wi‑Fi または Ethernet)をクリックします。この例では「Ethernet」です。

a screenshot of the network and internet settings page in windows 11 .

• ネットワークのプロパティ画面で、「DNS server assignment」セクションの「編集」ボタンをクリックします。

a screenshot of the network and internet settings page on a computer .
  • 「Preferred DNS」および「Alternate DNS」のアドレスを設定します。DoH をサポートするパブリック DNS サーバーを使用できます。たとえば:

Cloudflare の場合:1.1.1.1(Preferred DNS)および 1.0.0.1(Alternate DNS)

Google の場合:8.8.8.8(Preferred DNS)および 8.8.4.4(Alternate DNS)

• 「Preferred DNS」および「Alternate DNS」のアドレスについて、「Preferred DNS encryption」設定を「Encrypted only (DNS over HTTPS)」に変更します。

a screenshot of the network and internet settings in windows 11 .
  • 設定を適用するには、「Save」ボタンをクリックします。

グループ ポリシーを使用してネットワーク全体で DoH を有効にする方法

グループ ポリシーを介して DNS over HTTPS の設定を変更すると、すべての Group Policy ネットワーク デバイスが DNS クエリに DNS over HTTPS を使用するように保証されます。

  1. 「Win + R」を押して[ファイル名を指定して実行]ダイアログを開き、「gpmc.msc」と入力して Enter キーを押します。 Group Policy Management コンソールが開きます。

2. 設定を有効にしたい既存の GPO に移動し、GPO を右クリックして「編集」を選択します。

a screenshot of a group policy management window with an arrow pointing to the edit button .
  • Group Policy Management エディターで、[コンピューターの構成- ポリシー – 管理用テンプレート – ネットワーク – DNS クライアント]に移動します。

• 設定「Configure DNS over HTTPS (DoH) name resolution」を見つけて右クリックし、「Edit」を選択します。

a screenshot of a group policy management editor window .

• DoH ポリシーを有効にするには、オプションを「Enabled」に設定し、「Configure DoH options」セクションのドロップダウンから「Allow DoH」を選択します。

a screenshot of the configure dns over https window
  • 「Apply」をクリックしてから「OK」をクリックし、変更を保存します。グループ ポリシー管理エディターを閉じます。

• 新しい設定がすぐに適用されるようにするには、クライアント マシンで Group Policy update を強制的に実行する必要があります。これは、各クライアント マシンのコマンド プロンプトでコマンド「gpupdate /force」を実行するか、マシンを再起動することで実行できます。

ブラウザで DoH を有効にする

Google Chrome

  1. Chrome を開き、右上にある3つの点をクリックしてメニューにアクセスします。
  2. 「設定」–「プライバシーとセキュリティ」–「セキュリティ」に進みます。
  3. 下にスクロールして「詳細」まで進み、「安全な DNS を使用する」オプションを探します。
  4. スイッチを切り替えて「安全な DNS を使用」を有効にします。
  5. Chrome が選んだサービス プロバイダーを使用するか、用意されたリストからカスタムのプロバイダーを選択できます。
a screenshot of the settings page on a computer .

Mozilla Firefox

  1. Firefox を開き、右上にあるハンバーガー メニューをクリックしてから「設定」を選択します。
  2. 左側にある「プライバシーとセキュリティ」の設定をクリックします。
  3. 下にスクロールして「DNS over HTTPS」セクションに移動します。
  4. 必要に応じて「Increased Protection」または「Max Protection」を選択してください。
  5. 「Choose Provider」のドロップダウンはデフォルトで有効になります。デフォルトでは Firefox で「Cloudflare と NexDNS」の2つのプロバイダーが利用可能ですが、Google DoH や Quad9 DoH サーバーなど別のものを使いたい場合は、「Custom」を選択し、下に示すようにボックスにそれらの DoH サーバー URL を入力してください。
a screenshot of the firefox about preferences privacy page .

Microsoft Edge

  1. Edge を開き、右上隅にある3つの点をクリックしてメニューを開きます。
  2. 「設定」をクリックしてから、「プライバシー、検索、サービス」をクリックします。
  3. 下にスクロールして「セキュリティ」セクションを表示します。
  4. 「安全な DNS を使用して、Web サイトのネットワーク アドレスの参照方法を指定する」設定を見つけて、オンにします。
  5. Edge で選択されているプロバイダーを使用するか、詳細情報を入力してカスタム プロバイダーを選択することもできます。
a screenshot of the security settings page on microsoft edge .

DNS over HTTPS(DoH)プロバイダー

2018年10月にDoHが正式にリリースされて以来、いくつかのDNSプロバイダーが、安全性とプライバシーに重点を置いたDNS over HTTPSサービスを提供しています。これらのプロバイダーは、暗号化DNSに加えて、コンテンツフィルタリング、悪意のあるWebサイトからの保護、強化されたプライバシーオプションなど、多くの機能を提供します。以下はいくつかのよく知られたDNS over HTTPSプロバイダーです。

Cloudflare

高速なパフォーマンス、強力なプライバシーポリシー、ユーザーデータのログ記録なし、さらにDNS over TLS(DoT)にも対応しています。

リゾルバのアドレス:

  • IPv4: 1.1.1.1 と 1.0.0.1
  • IPv6: 2606:4700:4700::1111 と 2606:4700:4700::1001
  • DoH URL: https://dns.cloudflare.com/dns-query

Google

高い信頼性とパフォーマンスを提供し、Google のセキュリティ基盤と統合されており、DNS over TLS(DoT)にも対応しています。

リゾルバのアドレス:

  • IPv4: 8.8.8.8 と 8.8.4.4
  • IPv6: 2001:4860:4860::8888 と 2001:4860:4860::8844
  • DoH URL: https://dns.google/dns-query

Quad9

セキュリティとプライバシーに重点を置き、悪意のあるドメインをブロックし、DNS over TLS(DoT)にも対応しています。

リゾルバーのアドレス:

  • IPv4: 9.9.9.9 と 149.112.112.112
  • IPv6: 2620:fe::fe と 2620:fe::9
  • DoH URL: https://dns.quad9.net/dns-query

OpenDNS

Ciscoが所有しており、カスタマイズ可能なセキュリティおよびフィルタリングのオプションを提供し、Ciscoのセキュリティソリューションと統合します。

リゾルバのアドレス

  • IPv4: 208.67.222.222 および 208.67.220.220
  • IPv6: 2620:119:35::35 および 2620:119:53::53
  • DoH URL: https://dns.opendns.com/dns-query

CleanBrowsing

コンテンツのフィルタリングに特化しており、より安全なブラウジング体験のために DoH を提供します。特に、子どもをオンライン上のリスクから守ることに重点を置いています。

リゾルバーのアドレス:

  • IPv4: 185.228.168.168 と 185.228.169.169
  • IPv6: 2a0d:2a00:1:: と 2a0d:2a00:2::

DoH URL: https://doh.cleanbrowsing.org/dns-query

厳選した関連コンテンツ:

DoH が既存のサイバーセキュリティ ソリューションと衝突する可能性

DNS over HTTPS を導入すると、既存のサイバーセキュリティ ソリューションや運用方法と衝突が生じる可能性があります。これらの潜在的な衝突を理解することで、組織や個人が DoH を効果的に受け入れるためにサイバーセキュリティ戦略を適応できるようになります。

ネットワーク監視と可視性

従来のサイバーセキュリティツールは、マルウェア、フィッシング、データの流出といった脅威を検知し、軽減するために、DNSトラフィックを監視できることに依存することがよくあります。DoHはDNSリクエストを暗号化するため、これらのツールがDNSクエリを把握できる可視性が低下し、悪意のある活動が見逃される可能性があります。

コンテンツのフィルタリングとブロック

多くの組織やネットワーク管理者は、DNSベースのフィルタリングを使って、悪意のある、不適切な、または規則に準拠していないWebサイトへのアクセスをブロックしています。DoHではDNSクエリが暗号化されるため、フィルタリング製品がHTTPSトラフィックを検査し制御できるように適応されていない場合、あるいはエンドポイントが特定の制御されたDoHサーバーを使うように設定されていない場合、これらのコンテンツフィルタを潜り抜ける可能性があります。

データ損失防止

DLPシステム 敏感情報が安全なネットワーク境界の外へ流出するのを防ぐために、データの移動を監視します。これらのシステムは、データの外部流出の兆候を探すためにDNSクエリを分析することがよくあります。DoHはクエリを暗号化することでこのプロセスを複雑にし、その結果 DLP システムが監視戦略を調整する必要が出る可能性があります。たとえば、ネットワーク境界でDoHトラフィックを復号することで対応する場合があり、プライバシー上の懸念につながる可能性があります。

規制への準拠

ログの記録やネットワークトラフィックの監査・確認に関して 規制要件 が課されている組織では、DoH が難しく感じられる場合があります。これは、DoH がDNSデータを暗号化し、そうであればコンプライアンス目的で容易に監視できた可能性があるためです。コンプライアンスを維持しながらこれらの変更に適応するには、ネットワークのアーキテクチャやポリシーを更新する必要が生じるかもしれません。

侵入検知システム(IDS)および侵入防止システム(IPS)

IDS および IPS の装置は、疑わしい活動の兆候を示すネットワークトラフィックをスキャンします。DoH はDNSクエリを暗号化することで、これらのシステムが潜在的に悪意のある DNS の要求または応答を分析する能力を制限し得ます。そのため、HTTPS トラフィックを分析するため、または代替の検知方法を使用するために、更新や再設定が必要になる可能性があります。

DNSSEC – DNSデータの送信元を検証する

DNSSEC は、DNS 解決の過程においてルート DNS サーバーおよび権威 DNS サーバーの身元を検証できるようにする一連のセキュリティ強化策です。ほかの攻撃に加えて、DNSSEC は DNS キャッシュへの攻撃も防止します。DNS クライアントと DNS サーバー間の通信を暗号化しないため、これはドメイン ネーム システム(Domain Name System)に対する追加のセキュリティ要素です。

結論

オンラインのプライバシーとセキュリティは、ますます重要になっています。DNS over HTTPS は DNS クエリを暗号化し、ユーザーのプライバシーとセキュリティを強化します。課題はあるものの、インターネットのインフラとガバナンスにおける大きな転換を意味します。DoH の普及が進むにつれて、DNS 暗号化に関する議論は引き続き発展し、新たな代替技術の開発を後押しするでしょう。

よくある質問(FAQs)

共有する

もっと詳しく

著者について

Dirk Schrader

セキュリティ リサーチの VP

Dirk Schrader は Netwrix の Resident CISO (EMEA) であり、セキュリティ リサーチの VP です。CISSP (ISC²) および CISM (ISACA) の資格を持つ、IT セキュリティ分野で 25 年のベテランとして、サイバー脅威に取り組むための現代的なアプローチであるサイバー レジリエンスの推進に取り組んでいます。Dirk はキャリアの初期に技術およびサポートの役割からスタートし、その後、大規模な多国籍企業から小さなスタートアップまでで、営業、マーケティング、プロダクト マネジメントのポジションへと移行しながら、世界中のサイバーセキュリティ プロジェクトに携わってきました。彼はサイバー レジリエンスを実現するために、変更管理と脆弱性管理に取り組む必要性について、多数の記事を発表しています。