DNS暗号化を自動で見つける「DDR」とは?

How a device finds encrypted DNS by itself

DNS暗号化を自動で見つける「DDR」とは?

通常、デバイスのDNSリゾルバーはIPアドレスだけで設定され、暗号化されていない平文のDNSを使います。暗号化DNSにはホスト名やポート、プロトコルが必要ですが、IPアドレスだけではわかりません。DDR(Discovery of Designated Resolvers)は、リゾルバーが暗号化エンドポイントの情報を公開する仕組みです。デバイスは`_dns.resolver.arpa`を問い合わせ、DoH、DoT、DoQなどのエンドポイントを取得します。Windows 11やAppleデバイスは自動で問い合わせます。ただし、平文DNSからの移行はネットワークによる改ざんのリスクがあり、あくまで opportunistic です。

平文DNSからのアップグレードは、暗号化されていない交換から始まるため、ネットワークが読み取ったり改ざんしたりできる。
  1. Utilera

    IPフィールドしか公開しないデバイスは、追加のユーザー設定なしでDDRを使用できますが、そもそもDDRと暗号化DNSプロトコルを実装する必要があります...

  2. WarOnPrivacy

    暗号化バージョンが存在するか、どこで到達できるかを尋ねるために予約された名前である _dns.resolver.arpa のルックアップ

    素晴らしい!試してみましょう: nslookup _dns.resolver.arpa

    [mine] unblound.lan can't find _dns.resolver.arpa: Non-existent domain

    [1.1.1.1] can't find _dns.resolver.arpa: Non-existent domain

    [8.8.8.8] No internal type for both IPv4 and IPv6 Addresses (A+AAAA)

    records available for _dns.resolver.arpa

    [9.9.9.9] Name: _dns.resolver.arpa

  3. rdme

    システムDNSとして独自のリゾルバを実行しているので、Appleデバイスがネットワーク参加のたびに_dns.resolver.arpaを発行することを確認できますが、検証済みDDRにはリゾルバのIPをカバーするTLS証明書が必要なため、事実上パブリックリゾルバ専用です。したがって、LANリゾルバの場合は、クエリを上流に漏らす代わりにNODATAで応答するのが正しい方法です。

この日のほかの記事

2026-08-14