हर बार जब आप किसी ब्राउज़र में URL टाइप करते हैं, तो आपका डिवाइस एक DNS क्वेरी भेजता है: "example.com के लिए IP पता क्या है?" डिफ़ॉल्ट रूप से, वह क्वेरी इंटरनेट पर अनएन्क्रिप्टेड रूप से यात्रा करती है। आपका ISP इसे देखता है. आपके नेटवर्क पर कोई भी इसे देखता है। एक कॉफ़ी शॉप राउटर, एक सार्वजनिक लाइब्रेरी, एक बीच में रहने वाला हमलावर - वे सभी आपके द्वारा हल किए गए प्रत्येक डोमेन नाम को देखते हैं, भले ही वास्तविक कनेक्शन HTTPS हो।

HTTPS केवल एन्क्रिप्ट करता है सामग्री . इसके पहले का DNS लुकअप ऐतिहासिक रूप से पूरी तरह से खुला है।

ईथरनेट नेटवर्क केबल को पैच पैनल में प्लग किया गया
प्रत्येक DNS क्वेरी एक ही नेटवर्क इंफ्रास्ट्रक्चर पर यात्रा करती है - डिफ़ॉल्ट रूप से अनएन्क्रिप्टेड। फ़ोटो द्वारा पेक्सल्स · उपयोग करने के लिए नि:शुल्क

HTTPS (DoH) पर DNS और TLS (DoT) पर DNS इसे ठीक करें। यहां बताया गया है कि प्रत्येक प्रोटोकॉल वास्तव में क्या करता है, वे व्यवहार में कैसे भिन्न हैं, और उन्हें हर प्रमुख मंच पर कैसे सक्षम किया जाए।

क्यों सादा डीएनएस एक गोपनीयता समस्या है

मानक DNS यूडीपी पोर्ट 53 पर चलता है और अनएन्क्रिप्टेड है। व्यवहार में इसका क्या अर्थ है:

  • आपका ISP आपके द्वारा हल किए गए प्रत्येक डोमेन को देख सकता है और, कई देशों में, कानूनी रूप से लॉग इन करता है और इस डेटा को बेचता है।
  • नेटवर्क ऑपरेटर - होटल, हवाई अड्डों, कॉर्पोरेट कार्यालयों में - आपके DNS ट्रैफ़िक को देख सकते हैं और फ़िल्टरिंग या निगरानी के लिए इसका उपयोग कर सकते हैं।
  • डीएनएस अपहरण एन्क्रिप्शन के बिना तुच्छ है। हमलावर या समझौता किए गए राउटर आपको फ़िशिंग साइटों पर पुनर्निर्देशित करके गलत DNS प्रतिक्रियाएँ लौटा सकते हैं। इसे डीएनएस स्पूफ़िंग कहा जाता है.
  • गहन पैकेट निरीक्षण अकेले DNS से ​​आपकी ब्राउज़िंग गतिविधि की पूरी प्रोफ़ाइल बना सकता है - वास्तविक पृष्ठ सामग्री देखे बिना भी।

आपका ISP संभवतः पहले से ही DNS लॉग से निर्मित अज्ञात ब्राउज़िंग डेटा बेचता है। यह अमेरिका और कई अन्य देशों में कानूनी है।

HTTPS पर DNS क्या करता है

HTTPS पर DNS (DoH) मानक HTTPS अनुरोधों के अंदर DNS प्रश्नों को लपेटता है। पोर्ट 53 पर एक सादा-पाठ यूडीपी पैकेट भेजने के बजाय, आपका डिवाइस DoH रिज़ॉल्वर को एक एन्क्रिप्टेड HTTPS अनुरोध भेजता है, आमतौर पर पोर्ट 443 पर।

व्यावहारिक परिणाम: आपकी DNS क्वेरीज़ किसी भी अन्य HTTPS ट्रैफ़िक से पूरी तरह से अप्रभेद्य हैं। आपका ISP देखता है कि आपने Cloudflare या Google सर्वर से HTTPS कनेक्शन बनाया है, लेकिन यह नहीं देख सकता कि आपने कौन से डोमेन के बारे में पूछताछ की है।

DoH को परिभाषित किया गया है आरएफसी 8484 (2018) और अब यह क्रोम, फ़ायरफ़ॉक्स, एज और सफारी द्वारा मूल रूप से समर्थित है।

टीएलएस पर डीएनएस क्या करता है

टीएलएस (डीओटी) पर डीएनएस भी डीएनएस प्रश्नों को एन्क्रिप्ट करता है, लेकिन एक समर्पित कनेक्शन का उपयोग करता है पोर्ट 853 HTTPS के अंदर सवारी करने के बजाय। It's a TLS-wrapped version of the standard DNS protocol.

मुख्य अंतर: क्योंकि DoT एक समर्पित पोर्ट का उपयोग करता है, इसलिए इसे पहचानना और नेटवर्क स्तर पर अनुमति देना या ब्लॉक करना आसान है। एक कॉर्पोरेट फ़ायरवॉल अपने स्वयं के रिज़ॉल्वर के माध्यम से DNS फ़िल्टरिंग लागू करते हुए भी पोर्ट 853 ट्रैफ़िक की अनुमति दे सकता है। या यह DoT को रोकने के लिए पोर्ट 853 को पूरी तरह से ब्लॉक कर सकता है।

DoT एंड्रॉइड द्वारा उपयोग किया जाने वाला मानक है निजी डीएनएस सुविधा (सेटिंग्स> नेटवर्क> निजी डीएनएस)। आप जैसे कोई होस्टनाम दर्ज करें dns.cloudflare.com या dns.quad9.net और Android स्वचालित रूप से DoT पर कनेक्ट हो जाता है।

DoH बनाम DoT: आपको किसका उपयोग करना चाहिए?

DoH DoT
पोर्ट 443 (HTTPS) 853 (समर्पित)
सामान्य यातायात के साथ मिश्रण हाँ - ब्लॉक करना कठिन है नहीं - आसानी से ब्लॉक किया गया
नेटवर्क व्यवस्थापक दृश्यता बहुत कम देख सकते हैं कि आप DoT का उपयोग कर रहे हैं
ब्राउज़र-स्तरीय समर्थन हाँ (क्रोम, फ़ायरफ़ॉक्स, आदि) नहीं - केवल ओएस/ऐप स्तर
के लिए सर्वोत्तम व्यक्तिगत उपकरण, सार्वजनिक वाई-फाई एंड्रॉइड प्राइवेट डीएनएस, कॉर्पोरेट वातावरण जो इसकी अनुमति देता है
एनएसए उद्यम अनुशंसा सावधानी से प्रयोग करें प्रबंधित नेटवर्क के लिए पसंदीदा

अधिकांश व्यक्तिगत उपयोगकर्ताओं के लिए, DoH बेहतर विकल्प है क्योंकि इसे ब्लॉक करना कठिन है और यह सीधे ब्राउज़र में काम करता है। एंड्रॉइड के लिए, निजी डीएनएस (DoT) अंतर्निहित है और इसके लिए किसी तृतीय-पक्ष ऐप की आवश्यकता नहीं है।

ODoH: अगला चरण (2026)

Cloudflare और Apple विकास कर रहे हैं ओब्लिवियस DoH (ODoH) - एक अधिक निजी संस्करण। मानक DoH के साथ समस्या: भले ही आपका ISP आपके प्रश्नों को नहीं देख सकता, DoH रिज़ॉल्वर (उदाहरण के लिए, क्लाउडफ्लेयर) कर सकते हैं। वे आपके आईपी पते और आपके द्वारा पूछे जा रहे डोमेन दोनों को जानते हैं।

ODoH एक प्रॉक्सी परत जोड़ता है। आपकी क्वेरीज़ एक प्रॉक्सी से होकर गुजरती हैं जो आपके आईपी को छीन लेती है, फिर अनाम क्वेरी को रिज़ॉल्वर को भेज देती है। रिज़ॉल्वर क्वेरी देखता है लेकिन आपका आईपी नहीं। प्रॉक्सी आपका आईपी देखता है लेकिन क्वेरी नहीं। न ही पूरी तस्वीर है.

ODoH को अभी तक उपभोक्ता उत्पादों में व्यापक रूप से तैनात नहीं किया गया है, लेकिन प्रोटोकॉल अधिकतम गोपनीयता के लिए इसी दिशा में जा रहा है।

सार्वजनिक DoH और DoT रिज़ॉल्वर

प्रदाता डीओएच यूआरएल DoT होस्टनाम गोपनीयता नीति
Cloudflare https://1.1.1.1/dns-query one.one.one.one 24 घंटे के बाद कोई क्वेरी लॉगिंग नहीं
क्लाउडफ्लेयर (मैलवेयर ब्लॉकिंग) https://1.1.1.2/dns-query security.cloudflare-dns.com वही + मैलवेयर को ब्लॉक करता है
Google https://8.8.8.8/dns-query dns.google लॉग 48 घंटों तक रखे गए
Quad9 https://dns.quad9.net/dns-query dns.quad9.net कोई लॉगिंग नहीं, खतरों को रोकता है
NextDNS प्रति खाता अद्वितीय प्रति खाता अद्वितीय कॉन्फ़िगर करने योग्य फ़िल्टरिंग + लॉगिंग

Cloudflare 1.1.1.1 और Quad9 को आम तौर पर गोपनीयता के लिए सबसे अच्छा विकल्प माना जाता है। Quad9 DNS स्तर पर ज्ञात दुर्भावनापूर्ण डोमेन को भी ब्लॉक करता है।

आप जांच सकते हैं कि आपका डिवाइस वर्तमान में किस DNS सर्वर का उपयोग कर रहा है हमारा DNS सर्वर चेकर.

प्रत्येक प्लेटफ़ॉर्म पर DoH को कैसे सक्षम करें

फ़ायरफ़ॉक्स

फ़ायरफ़ॉक्स को संस्करण 62 से DoH समर्थन प्राप्त है और यह इसे यूएस में डिफ़ॉल्ट रूप से सक्षम करता है।

  1. खुला सेटिंग्स > गोपनीयता एवं सुरक्षा
  2. स्क्रॉल करें HTTPS पर DNS
  3. चयन करें अधिकतम सुरक्षा (हमेशा DoH का उपयोग करें, अनुपलब्ध होने पर विफल करें) या बढ़ी हुई सुरक्षा
  4. सूची से एक प्रदाता चुनें, या एक कस्टम DoH URL दर्ज करें

क्रोम / एज / ब्रेव

  1. खुला सेटिंग्स > गोपनीयता और सुरक्षा > सुरक्षा
  2. खोजें सुरक्षित DNS का उपयोग करें
  3. इसे चालू करें और एक प्रदाता चुनें, या एक कस्टम यूआरएल दर्ज करें

एज उसी सेटिंग का उपयोग करता है लेकिन उसे लेबल करता है वेबसाइटों के लिए नेटवर्क पता देखने का तरीका निर्दिष्ट करने के लिए सुरक्षित DNS का उपयोग करें.

विंडोज़ 11

विंडोज 11 ओएस स्तर पर DoH को सपोर्ट करता है, इसलिए सभी ऐप्स को फायदा होता है - सिर्फ ब्राउज़र को नहीं।

  1. खुला सेटिंग्स > नेटवर्क और इंटरनेट > वाई-फ़ाई (या ईथरनेट) > आपका नेटवर्क > हार्डवेयर गुण
  2. क्लिक करें संपादित करें आगे DNS सर्वर असाइनमेंट
  3. DNS को मैन्युअल पर सेट करें, एक DoH रिज़ॉल्वर IP दर्ज करें (उदाहरण के लिए, 1.1.1.1)
  4. अन्तर्गत HTTPS पर DNS, चयन करें चालू (स्वचालित टेम्पलेट) या DoH URL दर्ज करें

विंडोज सर्वर 2025 (फरवरी 2026 अद्यतन) अब क्लाइंट ट्रैफ़िक के लिए DoH का भी समर्थन करता है - ऐसा करने वाला पहला विंडोज़ सर्वर रिलीज़। यदि आप सर्वर प्रबंधित करते हैं, तो जांचें माइक्रोसॉफ्ट का DNS सुरक्षा दस्तावेज़.

macOS

macOS में अभी तक (2026 तक) अंतर्निहित DoH सेटिंग्स नहीं हैं। विकल्प:

  • ब्राउज़र-स्तरीय सेटिंग का उपयोग करें फ़ायरफ़ॉक्स या क्रोम में ऊपर के अनुसार
  • एक कॉन्फ़िगरेशन प्रोफ़ाइल स्थापित करें - क्लाउडफ्लेयर 1.1.1.1 ऐप एक नेटवर्क एक्सटेंशन स्थापित करता है जो DoH/DoT को पूरे सिस्टम में सक्षम बनाता है
  • NextDNS का उपयोग करें - एक कॉन्फ़िगरेशन प्रोफ़ाइल प्रदान करता है जो सभी सिस्टम ट्रैफ़िक के लिए DoH को सक्षम बनाता है

आईओएस/आईपैडओएस

macOS के समान - सेटिंग्स में अभी तक कोई मूल DoH नहीं है। उपयोग करें:

  • द 1.1.1.1 ऐप क्लाउडफ़ेयर से (निःशुल्क, वीपीएन-जैसी कॉन्फ़िगरेशन प्रोफ़ाइल इंस्टॉल करता है)
  • NextDNS ऐप अधिक फ़िल्टरिंग नियंत्रण के लिए
  • iOS पर Safari और Chrome दोनों अपनी सेटिंग्स के माध्यम से DoH का समर्थन करते हैं

Android

Android 9+ है निजी डीएनएस में निर्मित (यह DoT का उपयोग करता है, DoH का नहीं, लेकिन गोपनीयता परिणाम समान है)।

  1. खुला सेटिंग्स > नेटवर्क और इंटरनेट > उन्नत > निजी डीएनएस
  2. चयन करें निजी DNS प्रदाता होस्टनाम
  3. दर्ज करें: one.one.one.one (क्लाउडफ्लेयर) या dns.quad9.net (Quad9) या dns.google (गूगल)

यह डिवाइस पर सभी ऐप्स पर सभी DNS क्वेरीज़ पर लागू होता है।

एंटरप्राइज़ चेतावनी

एनएसए ने उद्यमों को बाहरी डीओएच रिज़ॉल्वर का उपयोग करने के खिलाफ चेतावनी दी है। तर्क: कॉर्पोरेट डीएनएस फ़िल्टरिंग एक सुरक्षा नियंत्रण है - यह दुर्भावनापूर्ण डोमेन को ब्लॉक करता है, सामग्री नीतियों को लागू करता है, और घटना प्रतिक्रिया के लिए ऑडिट लॉग प्रदान करता है। यदि कर्मचारी कॉर्पोरेट DNS सर्वर को बायपास करने के लिए DoH का उपयोग करते हैं, तो वे नियंत्रण गायब हो जाते हैं।

यदि आप एक कॉर्पोरेट नेटवर्क का प्रबंधन करते हैं, तो समाधान DoH पर प्रतिबंध लगाना नहीं है - यह आपके स्वयं के DoH/DoT रिज़ॉल्वर को तैनात करना है जो प्रश्नों को एन्क्रिप्ट करते समय आपकी नीतियों को लागू करता है। Microsoft का Windows Server 2025 DoH समर्थन बिल्कुल इसी उपयोग के मामले पर लक्षित है: आंतरिक एन्क्रिप्टेड DNS जो आपके नियंत्रण में रहता है।

क्या DoH DNS लीक को रोकता है?

आंशिक रूप से. डीएनएस लीक तब होता है जब आपकी वीपीएन सुरंग आपके नियमित नेटवर्क इंटरफेस के माध्यम से डीएनएस प्रश्नों को लीक करती है, जिससे वे आपके आईएसपी के सामने आ जाते हैं। DoH मदद करता है क्योंकि यह उन प्रश्नों को एन्क्रिप्ट करता है भले ही वे वीपीएन सुरंग के बाहर लीक हों - लेकिन आपका आईएसपी अभी भी देख सकता है वो आप Cloudflare या Google को DNS अनुरोध कर रहे हैं (वे बस देख नहीं सकते हैं) क्या आप पूछ रहे हैं)।

वीपीएन का उपयोग करते समय पूर्ण डीएनएस रिसाव की रोकथाम के लिए, आपको अंतर्निहित डीएनएस रिसाव सुरक्षा और अपने स्वयं के एन्क्रिप्टेड डीएनएस रिज़ॉल्वर के साथ एक वीपीएन की आवश्यकता होती है। डीएनएस लीक के लिए अपने वीपीएन का परीक्षण कैसे करें.

त्वरित सारांश

  • मानक DNS सादा पाठ है। आपका आईएसपी और आपके नेटवर्क पर कोई भी आपके द्वारा देखे गए प्रत्येक डोमेन को देख सकता है।
  • DoH DNS को HTTPS में लपेटता है - सामान्य वेब ट्रैफ़िक से अलग करना असंभव है, ब्राउज़र में काम करता है।
  • DoT समर्पित पोर्ट 853 का उपयोग करता है - एंड्रॉइड प्राइवेट डीएनएस द्वारा उपयोग किया जाता है, नेटवर्क पर अनुमति देना/ब्लॉक करना आसान है।
  • दोनों आपको समान गोपनीयता लाभ देते हैं: आपका आईएसपी अब आपके डीएनएस प्रश्नों को नहीं देखता है।
  • फ़ायरफ़ॉक्स या क्रोम सेटिंग्स में DoH सक्षम करें (2 मिनट)। निजी DNS के माध्यम से Android पर DoT सक्षम करें (30 सेकंड)।
  • जांचें कि आप वर्तमान में किस DNS सर्वर का उपयोग कर रहे हैं हमारा DNS सर्वर टूल.