Torna al blog
security Pubblicato: AEU DNS Newsroom

DoH vs DoT vs DoQ: DNS crittografato spiegato

DoH vs DoT vs DoQ: DNS crittografato spiegato. Scopri le differenze, i pro, i contro e quale scegliere per privacy e sicurezza.

Quando digiti il nome di un sito web nel browser, il tuo dispositivo chiede a un resolver DNS di tradurlo in un indirizzo IP. Questa richiesta si chiama query DNS. Di default, queste query viaggiano in testo semplice, visibili a chiunque sulla rete, incluso il tuo provider internet. Il DNS crittografato risolve questo problema. Esistono tre protocolli principali: DoH, DoT e DoQ. Questo articolo spiega ciascuno, li confronta e ti aiuta a decidere quale usare.

Cos'è il DoH?

DoH sta per DNS over HTTPS. Invia le query DNS all'interno del normale traffico web HTTPS, usando la porta 443, la stessa usata per i siti web sicuri. Poiché si mescola con altro traffico web, è il più difficile da bloccare o interferire. Un firewall di rete non può facilmente distinguere una query DNS da una normale richiesta di pagina web. Il DoH è ampiamente supportato da browser e sistemi operativi. Il suo principale svantaggio è che può essere leggermente più lento a causa dell'handshake HTTPS aggiuntivo, ma in pratica la differenza è trascurabile.

Cos'è il DoT?

DoT sta per DNS over TLS. Usa una porta dedicata, la 853, e avvolge le query DNS in un livello di crittografia TLS, simile a quello che protegge la tua banca online. Poiché usa una porta fissa, è semplice da implementare e molto affidabile. Tuttavia, quella porta fissa rende anche facile per le reti rilevare e bloccare il traffico DoT. Se ti trovi su una rete restrittiva, il DoT potrebbe non funzionare. Il DoT è uno standard maturo ed è supportato da molti router e client DNS.

Cos'è il DoQ?

DoQ sta per DNS over QUIC. QUIC è un protocollo di trasporto moderno che alimenta gran parte del web oggi, noto per la bassa latenza e la rapida creazione di connessioni. DoQ usa la porta UDP 443, simile al DoH, ma con un overhead ancora minore. È il più recente dei tre, quindi il supporto è ancora in crescita. DoQ offre ottime prestazioni e resistenza al blocco, ma potresti dover aggiornare il tuo software per usarlo.

Confronto tra i tre

Ecco un rapido confronto:

- Resistenza al blocco: DoH e DoQ sono più difficili da bloccare rispetto a DoT perché usano la porta 443 e sembrano normale traffico web. La porta fissa di DoT lo rende facile da individuare.
- Latenza: DoQ è progettato per una bassa latenza, seguito da DoH e DoT. Nell'uso reale, le differenze sono spesso piccole.
- Maturità: DoT è il più maturo, poi DoH, poi DoQ. DoQ è ancora in fase di adozione.
- Semplicità: DoT è il più semplice da configurare sui router. DoH è facile su browser e app. DoQ richiede client più recenti.

Quale dovresti scegliere?

Non esiste una risposta unica. Dipende dalla tua situazione.

- Per la massima privacy a casa: Usa DoH o DoQ. Sono più difficili da vedere e bloccare per il tuo provider internet. Se il tuo dispositivo supporta DoQ, offre le migliori prestazioni.
- Per una configurazione semplice del router: DoT è spesso il più facile da configurare sui router domestici. Molti router hanno un'impostazione DoT.
- Per reti restrittive: Se ti trovi su una rete che blocca certe porte DNS, DoH o DoQ hanno più probabilità di funzionare perché usano la porta 443.
- Per filtri aziendali o familiari: Se vuoi imporre SafeSearch o filtri sui contenuti, uno qualsiasi dei tre funzionerà, ma hai bisogno di un resolver che supporti queste funzionalità.

Una nota sulle fughe DNS

Anche se configuri un resolver DNS crittografato, il tuo dispositivo potrebbe ancora inviare alcune query in testo semplice al tuo ISP. Questo si chiama fuga DNS. Può accadere se il tuo sistema operativo o le app hanno le proprie impostazioni DNS. Per prevenire le fughe, assicurati che il tuo dispositivo sia configurato per usare solo il resolver crittografato e disabilita qualsiasi fallback al DNS semplice.

Perché scegliere un resolver europeo senza log?

Quando usi un resolver DNS pubblico, quel resolver può vedere tutte le tue query DNS. Ecco perché la privacy conta. Un resolver senza log, come AEU DNS, non memorizza alcun dato sulle tue query. Ha sede nell'UE, quindi rientra nelle rigide leggi europee sulla protezione dei dati. AEU DNS supporta DoH, DoT e DoQ, quindi puoi usare uno qualsiasi dei tre protocolli e ottenere le stesse garanzie di privacy.

E gli altri resolver?

Potresti aver sentito parlare di dns0.eu, che ha chiuso nell'ottobre 2025. Gli utenti che facevano affidamento su di esso hanno bisogno di un sostituto. DNS4EU è un resolver sostenuto dall'UE che rispetta la privacy, ma conserva log anonimizzati e aggregati. NextDNS è un resolver capace, ma ha sede negli Stati Uniti, quindi è soggetto alla giurisdizione statunitense. Queste sono tutte opzioni valide, ma se vuoi un servizio rigorosamente senza log sotto giurisdizione UE, AEU DNS è una scelta forte.

Conclusione

Il DNS crittografato è essenziale per proteggere la tua privacy online. DoH, DoT e DoQ hanno ciascuno i propri punti di forza. DoH è ampiamente supportato e difficile da bloccare. DoT è semplice e maturo. DoQ è veloce e moderno. Scegli quello che si adatta al tuo dispositivo e alla tua rete. E ricorda, il resolver che scegli conta tanto quanto il protocollo. AEU DNS supporta tutti e tre, quindi puoi cambiare senza modificare il tuo livello di privacy.

Resta al sicuro online e assicurati che il tuo DNS sia crittografato.

Termini spiegati

DNS
Domain Name System, il sistema che traduce i nomi dei siti web leggibili dall'uomo in indirizzi IP.
DoH
DNS over HTTPS, un protocollo che invia query DNS crittografate all'interno del traffico HTTPS sulla porta 443.
DoT
DNS over TLS, un protocollo che crittografa le query DNS usando TLS su una porta dedicata, la 853.
DoQ
DNS over QUIC, un protocollo che invia query DNS sul trasporto QUIC sulla porta UDP 443.
Fuga DNS
Una situazione in cui il tuo dispositivo invia query DNS al di fuori del resolver crittografato configurato, esponendole al tuo ISP.
No-log
Una politica in cui un resolver DNS non memorizza alcun dato sulle query che elabora.

Come proteggerti

  1. Usa DoH o DoQ sul tuo browser e dispositivi per la migliore resistenza al blocco.
  2. Configura DoT sul router di casa se lo supporta, per una configurazione semplice e affidabile.
  3. Controlla le fughe DNS usando strumenti online dopo aver cambiato le impostazioni DNS.
  4. Scegli un resolver senza log come AEU DNS per assicurarti che le tue query non vengano registrate.
  5. Se sei su una rete restrittiva, prova DoH o DoQ invece di DoT.
  6. Mantieni il software aggiornato per supportare le ultime funzionalità di DoQ.

Riferimenti

Ottieni un DNS privato e cifrato