Ogni volta che digiti un URL in un browser, il tuo dispositivo invia una query DNS: "qual è l'indirizzo IP di example.com?" Per impostazione predefinita, la query viaggia su Internet non crittografata. Il tuo ISP lo vede. Chiunque sulla tua rete lo vede. Il router di un bar, la biblioteca pubblica, l'aggressore man-in-the-middle: tutti vedono ogni nome di dominio che risolvi, anche se la connessione effettiva è HTTPS.
HTTPS crittografa solo i file contenuto della connessione. La ricerca DNS che la precede è stata storicamente completamente aperta.
DNS su HTTPS (DoH) e DNS su TLS (DoT) risolvono questo problema. Ecco cosa fa effettivamente ciascun protocollo, come differiscono nella pratica e come abilitarli su tutte le principali piattaforme.
Perché il DNS semplice è un problema di privacy
Il DNS standard viene eseguito sulla porta UDP 53 e non è crittografato. Cosa significa in pratica:
- Il tuo ISP può vedere ogni dominio che risolvi e, in molti paesi, registra e vende legalmente questi dati.
- Operatori di rete — in hotel, aeroporti, uffici aziendali — può vedere il tuo traffico DNS e utilizzarlo per filtrare o monitorare.
- Dirottamento DNS è banale senza crittografia. Gli aggressori o i router compromessi possono restituire false risposte DNS, reindirizzandoti a siti di phishing. Questo si chiama spoofing DNS.
- Ispezione approfondita dei pacchetti può creare un profilo completo della tua attività di navigazione solo dal DNS, anche senza vedere il contenuto effettivo della pagina.
Probabilmente il tuo ISP vende già dati di navigazione anonimi ricavati dai log DNS. Questo è legale negli Stati Uniti e in molti altri paesi.
Cosa fa il DNS su HTTPS
DNS su HTTPS (DoH) racchiude le query DNS all'interno delle richieste HTTPS standard. Invece di inviare un pacchetto UDP in testo semplice alla porta 53, il tuo dispositivo invia una richiesta HTTPS crittografata a un risolutore DoH, in genere sulla porta 443.
Il risultato pratico: le tue query DNS sono completamente indistinguibili da qualsiasi altro traffico HTTPS. Il tuo ISP vede che hai effettuato una connessione HTTPS a un server Cloudflare o Google, ma non riesce a vedere quali domini hai interrogato.
La DoH è definita in RFC 8484 (2018) ed è ora supportato in modo nativo da Chrome, Firefox, Edge e Safari.
Cosa fa DNS su TLS
Anche DNS over TLS (DoT) crittografa le query DNS, ma utilizza una connessione dedicata su porta 853 anziché viaggiare all'interno di HTTPS. È una versione con wrapper TLS del protocollo DNS standard.
La differenza fondamentale: poiché DoT utilizza una porta dedicata, è facile da identificare e consentire o bloccare a livello di rete. Un firewall aziendale può consentire il traffico sulla porta 853 applicando comunque il filtraggio DNS tramite il proprio risolutore. Oppure può bloccare completamente la porta 853 per prevenire DoT.
DoT è lo standard utilizzato da Android DNS privato (Impostazioni > Rete > DNS privato). Inserisci un nome host come dns.cloudflare.com o dns.quad9.net e Android si connette automaticamente tramite DoT.
DoH vs DoT: quale dovresti usare?
| DoH | Punto | |
|---|---|---|
| Porta | 443 (HTTPS) | 853 (dedicato) |
| Si confonde con il traffico normale | Sì, difficile da bloccare | No, si blocca facilmente |
| Visibilità dell'amministratore di rete | Molto basso | Puoi vedere che stai utilizzando DoT |
| Supporto a livello di browser | Sì (Chrome, Firefox, ecc.) | No: solo a livello di sistema operativo/app |
| Ideale per | Dispositivi personali, Wi-Fi pubblico | DNS privati Android, ambienti aziendali che lo consentono |
| Raccomandazione aziendale della NSA | Usare con cautela | Preferito per le reti gestite |
Per la maggior parte degli utenti personali, DoH è la scelta migliore perché è più difficile da bloccare e funziona direttamente nei browser. Per Android, DNS privato (DoT) è integrato e non richiede app di terze parti.
ODoH: Il passo successivo (2026)
Cloudflare e Apple si stanno sviluppando DoH inconsapevole (ODoH) — una variante più privata. Il problema con il DoH standard: anche se il tuo ISP non può vedere le tue query, il DoH risolutore (ad esempio, Cloudflare) può. Conoscono sia il tuo indirizzo IP che i domini che stai interrogando.
ODoH aggiunge un livello proxy. Le tue query passano attraverso un proxy che rimuove il tuo IP, quindi inoltra la query anonima al risolutore. Il risolutore vede la query ma non il tuo IP. Il proxy vede il tuo IP ma non la query. Nessuno dei due ha il quadro completo.
L'ODoH non è ancora ampiamente utilizzato nei prodotti di consumo, ma è la direzione in cui si sta dirigendo il protocollo per la massima privacy.
Resolver pubblici DoH e DoT
| Fornitore | URL DoH | Nome host DoT | Informativa sulla privacy |
|---|---|---|---|
| Cloudflare | https://1.1.1.1/dns-query |
one.one.one.one |
Nessuna query registrata dopo 24 ore |
| Cloudflare (blocco malware) | https://1.1.1.2/dns-query |
security.cloudflare-dns.com |
Uguale + blocca il malware |
https://8.8.8.8/dns-query |
dns.google |
Registri conservati fino a 48 ore | |
| Quad9 | https://dns.quad9.net/dns-query |
dns.quad9.net |
Nessuna registrazione, blocca le minacce |
| NextDNS | Unici per account | Unici per account | Filtraggio configurabile + registrazione |
Cloudflare 1.1.1.1 e Quad9 sono generalmente considerate le migliori scelte per la privacy. Quad9 blocca anche i domini dannosi noti a livello DNS.
Puoi verificare quale server DNS sta attualmente utilizzando il tuo dispositivo il nostro controllo del server DNS.
Come abilitare DoH su ogni piattaforma
Firefox
Firefox ha il supporto DoH dalla versione 62 e lo abilita per impostazione predefinita negli Stati Uniti.
- Aperto Impostazioni > Privacy e sicurezza
- Scorrere fino a DNS su HTTPS
- Seleziona Protezione massima (usa sempre DoH, fallisci se non disponibile) o Maggiore protezione
- Scegli un fornitore dall'elenco o inserisci un URL DoH personalizzato
Cromato / Bordo / Coraggioso
- Aperto Impostazioni > Privacy e sicurezza > Sicurezza
- Trova Utilizza DNS sicuro
- Attivalo e seleziona un provider o inserisci un URL personalizzato
Edge utilizza la stessa impostazione ma la etichetta Utilizza DNS sicuro per specificare come cercare l'indirizzo di rete per i siti web.
Finestre 11
Windows 11 supporta DoH a livello di sistema operativo, quindi tutte le app ne traggono vantaggio, non solo i browser.
- Aperto Impostazioni > Rete e Internet > Wi-Fi (o Ethernet) > la tua rete > Proprietà hardware
- Fare clic Modifica accanto a Assegnazione del server DNS
- Imposta DNS su manuale, inserisci un IP del risolutore DoH (ad es.
1.1.1.1) - Sotto DNS su HTTPS, seleziona Attivo (modello automatico) o inserisci l'URL DoH
Windows Server 2025 (aggiornamento di febbraio 2026) ora supporta anche DoH per il traffico client: è la prima versione di Windows Server a farlo. Se gestisci server, controlla Documentazione sulla sicurezza DNS di Microsoft.
macOS
macOS non dispone ancora di impostazioni DoH integrate (a partire dal 2026). Opzioni:
- Utilizza un'impostazione a livello di browser in Firefox o Chrome come sopra
- Installa un profilo di configurazione — Di Cloudflare 1.1.1.1 app installa un'estensione di rete che abilita DoH/DoT a livello di sistema
- Utilizza NextDNS : fornisce un profilo di configurazione che abilita DoH per tutto il traffico di sistema
iOS/iPadOS
Come macOS: ancora nessuna DoH nativa nelle Impostazioni. Utilizzo:
- Il 1.1.1.1 app da Cloudflare (gratuito, installa un profilo di configurazione simile a VPN)
- Applicazione NextDNS per un maggiore controllo del filtraggio
- Safari e Chrome su iOS supportano entrambi DoH tramite le proprie impostazioni
Android
Android 9+ ha DNS privato integrato (utilizza DoT, non DoH, ma il risultato sulla privacy è lo stesso).
- Aperto Impostazioni > Rete e Internet > Avanzato > DNS privato
- Seleziona Nome host del provider DNS privato
- Inserisci:
one.one.one.one(Cloudflare) odns.quad9.net(Quad9) odns.google(Google)
Questo vale per tutte le query DNS sul dispositivo, su tutte le app.
Avvertenza sull'impresa
La NSA ha messo in guardia le imprese dall'utilizzare risolutori DoH esterni. Il ragionamento: il filtraggio DNS aziendale è un controllo di sicurezza: blocca i domini dannosi, applica policy sui contenuti e fornisce log di controllo per la risposta agli incidenti. Se i dipendenti utilizzano DoH per aggirare il server DNS aziendale, tali controlli scompaiono.
Se gestisci una rete aziendale, la soluzione non è vietare DoH, ma implementare il tuo risolutore DoH/DoT che applica le tue policy crittografando allo stesso tempo le query. Il supporto DoH di Windows Server 2025 di Microsoft è mirato esattamente a questo caso d'uso: DNS crittografato interno che rimane sotto il tuo controllo.
DoH previene le perdite DNS?
Parzialmente. Perdite DNS si verificano quando il tuo tunnel VPN perde le query DNS attraverso la tua normale interfaccia di rete, esponendole al tuo ISP. DoH aiuta perché crittografa tali query anche se fuoriescono dal tunnel VPN, ma il tuo ISP può ancora vedere quello stai effettuando richieste DNS a Cloudflare o Google (semplicemente non riescono a vedere cosa stai interrogando).
Per una prevenzione completa delle perdite DNS durante l'utilizzo di una VPN, è necessaria una VPN con protezione dalle perdite DNS integrata e un proprio risolutore DNS crittografato. Come testare la tua VPN per perdite DNS.
Breve riepilogo
- Il DNS standard è testo semplice. Il tuo ISP e chiunque sulla tua rete possono vedere tutti i domini che cerchi.
- DoH avvolge il DNS in HTTPS: impossibile da distinguere dal normale traffico web, funziona nei browser.
- Punto utilizza la porta dedicata 853: utilizzata da Android Private DNS, più semplice da consentire/bloccare sulle reti.
- Entrambi ti offrono lo stesso vantaggio in termini di privacy: il tuo ISP non vede più le tue query DNS.
- Abilita DoH nelle impostazioni di Firefox o Chrome (2 minuti). Abilita DoT su Android tramite DNS privato (30 secondi).
- Controlla su quale server DNS stai attualmente utilizzando il nostro strumento server DNS.