DNS暗号化を自動で見つける「DDR」とは?
How a device finds encrypted DNS by itself

通常、デバイスのDNSリゾルバーはIPアドレスだけで設定され、暗号化されていない平文のDNSを使います。暗号化DNSにはホスト名やポート、プロトコルが必要ですが、IPアドレスだけではわかりません。DDR(Discovery of Designated Resolvers)は、リゾルバーが暗号化エンドポイントの情報を公開する仕組みです。デバイスは`_dns.resolver.arpa`を問い合わせ、DoH、DoT、DoQなどのエンドポイントを取得します。Windows 11やAppleデバイスは自動で問い合わせます。ただし、平文DNSからの移行はネットワークによる改ざんのリスクがあり、あくまで opportunistic です。
平文DNSからのアップグレードは、暗号化されていない交換から始まるため、ネットワークが読み取ったり改ざんしたりできる。