Setiap kali Anda mengetikkan URL ke browser, perangkat Anda mengirimkan kueri DNS: "apa alamat IP misalnya.com?" Secara default, kueri tersebut dikirimkan tanpa terenkripsi di internet. ISP Anda melihatnya. Siapa pun di jaringan Anda melihatnya. Router kedai kopi, perpustakaan umum, penyerang man-in-the-middle — semuanya melihat setiap nama domain yang Anda tentukan, meskipun koneksi sebenarnya adalah HTTPS.

HTTPS hanya mengenkripsi konten koneksi. Pencarian DNS yang mendahuluinya secara historis sepenuhnya terbuka.

Kabel jaringan Ethernet dicolokkan ke panel patch
Setiap kueri DNS berjalan melalui infrastruktur jaringan yang sama — tidak terenkripsi secara default. Foto oleh Pexels · Gratis untuk digunakan

DNS melalui HTTPS (DoH) dan DNS melalui TLS (DoT) perbaiki masalah ini. Inilah yang sebenarnya dilakukan masing-masing protokol, perbedaan praktiknya, dan cara mengaktifkannya di setiap platform utama.

Mengapa DNS Biasa Merupakan Masalah Privasi

DNS standar berjalan melalui port UDP 53 dan tidak terenkripsi. Artinya dalam praktiknya:

  • ISP Anda dapat melihat setiap domain yang Anda selesaikan dan, di banyak negara, mencatat dan menjual data ini secara legal.
  • Operator jaringan — di hotel, bandara, kantor perusahaan — dapat melihat lalu lintas DNS Anda dan menggunakannya untuk memfilter atau memantau.
  • Pembajakan DNS sepele tanpa enkripsi. Penyerang atau router yang disusupi dapat mengembalikan respons DNS palsu, mengarahkan Anda ke situs phishing. Ini disebut spoofing DNS.
  • Inspeksi paket mendalam dapat membuat profil lengkap aktivitas penjelajahan Anda hanya dari DNS — bahkan tanpa melihat konten halaman sebenarnya.

ISP Anda kemungkinan sudah menjual data penjelajahan anonim yang dibuat dari log DNS. Ini legal di Amerika dan banyak negara lainnya.

Apa Fungsi DNS melalui HTTPS

DNS melalui HTTPS (DoH) menggabungkan kueri DNS di dalam permintaan HTTPS standar. Daripada mengirimkan paket UDP teks biasa ke port 53, perangkat Anda mengirimkan permintaan HTTPS terenkripsi ke pemecah masalah DoH, biasanya pada port 443.

Hasil praktisnya: kueri DNS Anda sama sekali tidak dapat dibedakan dari lalu lintas HTTPS lainnya. ISP Anda melihat bahwa Anda membuat koneksi HTTPS ke server Cloudflare atau Google, tetapi tidak dapat melihat domain mana yang Anda tanyakan.

DoH didefinisikan dalam RFC 8484 (2018) dan sekarang didukung secara asli oleh Chrome, Firefox, Edge, dan Safari.

Apa yang Dilakukan DNS melalui TLS

DNS melalui TLS (DoT) juga mengenkripsi kueri DNS, tetapi menggunakan koneksi khusus pada pelabuhan 853 daripada menggunakan HTTPS. Ini adalah versi protokol DNS standar yang dibungkus TLS.

Perbedaan utamanya: karena DoT menggunakan port khusus, port ini mudah untuk diidentifikasi dan diizinkan atau diblokir pada tingkat jaringan. Firewall perusahaan dapat mengizinkan lalu lintas port 853 sambil tetap menerapkan pemfilteran DNS melalui penyelesainya sendiri. Atau dapat memblokir port 853 sepenuhnya untuk mencegah DoT.

DoT adalah standar yang digunakan oleh Android DNS Pribadi (Pengaturan > Jaringan > DNS Pribadi). Anda memasukkan nama host seperti dns.cloudflare.com atau dns.quad9.net dan Android secara otomatis terhubung melalui DoT.

DoH vs DoT: Mana yang Harus Anda Gunakan?

DoH DoT
Port 443 (HTTPS) 853 (berdedikasi)
Menyatu dengan lalu lintas normal Ya — sulit diblokir Tidak — mudah diblokir
Visibilitas admin jaringan Sangat rendah Dapat melihat bahwa Anda menggunakan DoT
Dukungan tingkat browser Ya (Chrome, Firefox, dll.) Tidak — hanya pada level OS/aplikasi
Terbaik untuk Perangkat pribadi, Wi-Fi publik DNS Pribadi Android, lingkungan perusahaan yang mengizinkannya
Rekomendasi perusahaan NSA Gunakan dengan hati-hati Lebih disukai untuk jaringan terkelola

Untuk sebagian besar pengguna pribadi, DoH adalah pilihan yang lebih baik karena lebih sulit diblokir dan berfungsi langsung di browser. Untuk Android, DNS Pribadi (DoT) sudah terpasang dan tidak memerlukan aplikasi pihak ketiga.

ODoH: Langkah Berikutnya (2026)

Cloudflare dan Apple telah berkembang DoH yang Tidak Sadar (ODoH) — varian yang lebih pribadi. Masalah dengan DoH standar: meskipun ISP Anda tidak dapat melihat pertanyaan Anda, DoH penyelesai (misalnya Cloudflare) bisa. Mereka mengetahui alamat IP Anda dan domain yang Anda tanyakan.

ODoH menambahkan lapisan proxy. Kueri Anda melewati proksi yang menghapus IP Anda, lalu meneruskan kueri anonim ke penyelesai. Penyelesai melihat kueri tetapi tidak melihat IP Anda. Proksi melihat IP Anda tetapi tidak melihat kuerinya. Tidak ada gambaran lengkapnya.

ODoH belum diterapkan secara luas pada produk konsumen, namun ini merupakan arah protokol untuk mencapai privasi maksimum.

Resolver DoH dan DoT Publik

Penyedia URL DoH Nama Inang DoT Kebijakan Privasi
Cloudflare https://1.1.1.1/dns-query one.one.one.one Tidak ada pencatatan kueri setelah 24 jam
Cloudflare (pemblokiran malware) https://1.1.1.2/dns-query security.cloudflare-dns.com Sama + memblokir malware
Google https://8.8.8.8/dns-query dns.google Log disimpan hingga 48 jam
Quad9 https://dns.quad9.net/dns-query dns.quad9.net Tidak ada penebangan, memblokir ancaman
NextDNS Unik per akun Unik per akun Pemfilteran + pencatatan yang dapat dikonfigurasi

Cloudflare 1.1.1.1 dan Quad9 umumnya dianggap sebagai pilihan terbaik untuk privasi. Quad9 juga memblokir domain berbahaya yang diketahui di tingkat DNS.

Anda dapat memeriksa server DNS mana yang sedang digunakan perangkat Anda pemeriksa server DNS kami.

Cara Mengaktifkan DoH di Setiap Platform

Firefox

Firefox telah mendapat dukungan DoH sejak versi 62 dan mengaktifkannya secara default di AS.

  1. Buka Pengaturan > Privasi & Keamanan
  2. Gulir ke DNS melalui HTTPS
  3. Pilih Perlindungan Maks (selalu gunakan DoH, gagal jika tidak tersedia) atau Peningkatan Perlindungan
  4. Pilih penyedia dari daftar, atau masukkan URL DoH khusus

Chrome / Tepi / Berani

  1. Buka Pengaturan > Privasi dan keamanan > Keamanan
  2. Temukan Gunakan DNS aman
  3. Aktifkan dan pilih penyedia, atau masukkan URL khusus

Edge menggunakan pengaturan yang sama tetapi memberi label Gunakan DNS aman untuk menentukan cara mencari alamat jaringan situs web.

Jendela 11

Windows 11 mendukung DoH di tingkat OS, sehingga semua aplikasi mendapat manfaat — bukan hanya browser.

  1. Buka Pengaturan > Jaringan & internet > Wi-Fi (atau Ethernet) > jaringan Anda > Properti perangkat keras
  2. Klik Sunting di sebelah Penugasan server DNS
  3. Atur DNS ke manual, masukkan IP penyelesai DoH (mis., 1.1.1.1)
  4. Bawah DNS melalui HTTPS, pilih Aktif (templat otomatis) atau masukkan URL DoH

WindowsServer 2025 (Pembaruan Februari 2026) kini juga mendukung DoH untuk lalu lintas klien — rilis Windows Server pertama yang mendukungnya. Jika Anda mengelola server, periksa Dokumentasi keamanan DNS Microsoft.

macOS

macOS belum memiliki pengaturan DoH bawaan (mulai tahun 2026). Pilihan:

  • Gunakan pengaturan tingkat browser di Firefox atau Chrome seperti di atas
  • Instal profil konfigurasi — milik Cloudflare 1.1.1.1 aplikasi memasang ekstensi jaringan yang memungkinkan DoH/DoT di seluruh sistem
  • Gunakan DNS Berikutnya — menyediakan profil konfigurasi yang mengaktifkan DoH untuk semua lalu lintas sistem

iOS / iPadOS

Sama seperti macOS — belum ada DoH asli di Pengaturan. Gunakan:

  • Itu 1.1.1.1 aplikasi dari Cloudflare (gratis, pasang profil konfigurasi mirip VPN)
  • Aplikasi DNS Berikutnya untuk kontrol pemfilteran lebih lanjut
  • Safari dan Chrome di iOS keduanya mendukung DoH melalui pengaturannya sendiri

Android

Android 9+ memiliki DNS Pribadi bawaan (ini menggunakan DoT, bukan DoH, tetapi hasil privasinya sama).

  1. Buka Pengaturan > Jaringan & Internet > Lanjutan > DNS Pribadi
  2. Pilih Nama host penyedia DNS pribadi
  3. Masukkan: one.one.one.one (Cloudflare) atau dns.quad9.net (Quad9) atau dns.google (Google)

Ini berlaku untuk semua kueri DNS pada perangkat, di semua aplikasi.

Peringatan Perusahaan

NSA telah memperingatkan perusahaan agar tidak menggunakan penyelesai DoH eksternal. Alasannya: pemfilteran DNS perusahaan adalah kontrol keamanan — pemfilteran ini memblokir domain berbahaya, menerapkan kebijakan konten, dan menyediakan log audit untuk respons insiden. Jika karyawan menggunakan DoH untuk melewati server DNS perusahaan, kontrol tersebut akan hilang.

Jika Anda mengelola jaringan perusahaan, solusinya bukan dengan melarang DoH — namun dengan menerapkan penyelesai DoH/DoT Anda sendiri yang menerapkan kebijakan Anda sambil tetap mengenkripsi kueri. Dukungan Microsoft Windows Server 2025 DoH ditujukan tepat pada kasus penggunaan ini: DNS terenkripsi internal yang tetap berada di bawah kendali Anda.

Apakah DoH Mencegah Kebocoran DNS?

Sebagian. kebocoran DNS terjadi ketika terowongan VPN Anda membocorkan kueri DNS melalui antarmuka jaringan reguler Anda, sehingga mengeksposnya ke ISP Anda. DoH membantu karena mengenkripsi kueri tersebut meskipun kueri tersebut bocor di luar terowongan VPN — namun ISP Anda masih dapat melihatnya itu Anda membuat permintaan DNS ke Cloudflare atau Google (mereka tidak bisa melihatnya apa Anda bertanya).

Untuk pencegahan kebocoran DNS secara menyeluruh saat menggunakan VPN, Anda memerlukan VPN dengan perlindungan kebocoran DNS bawaan dan pemecah DNS terenkripsinya sendiri. Cara menguji VPN Anda untuk kebocoran DNS.

Ringkasan Singkat

  • DNS standar adalah teks biasa. ISP Anda dan siapa pun di jaringan Anda dapat melihat setiap domain yang Anda cari.
  • DoH menggabungkan DNS dalam HTTPS — tidak mungkin dibedakan dari lalu lintas web normal, berfungsi di browser.
  • DoT menggunakan port khusus 853 — digunakan oleh DNS Pribadi Android, lebih mudah untuk diizinkan/diblokir di jaringan.
  • Keduanya memberi Anda manfaat privasi yang sama: ISP Anda tidak lagi melihat permintaan DNS Anda.
  • Aktifkan DoH di pengaturan Firefox atau Chrome (2 menit). Aktifkan DoT di Android melalui DNS Pribadi (30 detik).
  • Periksa server DNS mana yang sedang Anda gunakan alat server DNS kami.