Bạn thấy tùy chọn "DNS over HTTPS" hay "DoH" trong cài đặt trình duyệt Chrome, Firefox hoặc Edge — nhưng không chắc đây là gì và có nên bật không? Hay bạn đang cấu hình bảo mật mạng công ty và muốn kiểm tra một resolver cụ thể có hỗ trợ DoH chưa?
DNS over HTTPS (DoH) là công nghệ mã hóa truy vấn DNS — thứ mà trình duyệt thực hiện mỗi lần bạn gõ một địa chỉ web — bên trong HTTPS. Không có DoH, mọi truy vấn DNS đi qua mạng ở dạng plain text: ISP (hay bất kỳ ai kiểm soát mạng bạn đang dùng) đều biết bạn đang truy cập domain nào, dù trang web đó đã dùng HTTPS.
Kiểm tra nhanh: mở công cụ kiểm tra DoH/DoT để xem kết nối hiện tại có đang dùng DNS mã hóa hay chưa.
DoH là gì và khác gì DNS thông thường?
Bình thường, khi bạn gõ tencongty.vn vào trình duyệt, một truy vấn DNS được gửi đi qua cổng 53 — không mã hóa, ai nghe mạng cũng đọc được. DoH thay đổi điều đó bằng cách gói truy vấn DNS vào một kết nối HTTPS thông thường (cổng 443), trông như traffic web bình thường từ bên ngoài.
DNS thông thườngDNS over HTTPS (DoH)DNS over TLS (DoT)Cổng53/UDP443/TCP853/TCPMã hóaKhôngCó (TLS 1.3)Có (TLS 1.3)ISP thấy tên miền?CóKhôngKhôngDễ bị firewall chặn?HiếmRất khó (giống HTTPS)Dễ hơn (cổng riêng)Hỗ trợ trình duyệtMặc địnhChrome, Firefox, Edge, SafariHạn chếHỗ trợ hệ điều hànhMặc địnhWindows 11, Android 9+Android, iOS
DoT (DNS over TLS) cũng mã hóa DNS nhưng dùng cổng 853 — riêng biệt và dễ bị firewall nhận ra và chặn hơn. DoH dùng cổng 443 giống HTTPS thông thường nên khó phân biệt và khó chặn hơn — đó là lý do DoH phổ biến hơn trong trình duyệt.
Lợi ích chính:
ISP không theo dõi được bạn đang tra cứu domain nào
Chống DNS spoofing: khó bị giả mạo bản ghi DNS khi query đã được mã hóa
Hoạt động ổn ngay cả trên mạng có chặn cổng 53
Hạn chế cần biết:
Bạn chuyển sự tin tưởng từ ISP sang DNS resolver mới (Cloudflare, Google, NextDNS…) — không phải xóa bỏ mà là thay đổi đối tượng tin tưởng
Mạng doanh nghiệp hoặc VPN với DNS nội bộ có thể bị ảnh hưởng: hostname nội bộ không phân giải được qua public DoH resolver
Một số hệ thống lọc nội dung của ISP hoạt động qua can thiệp DNS — bật DoH vô hiệu hóa chúng
4 bước kiểm tra và cấu hình DoH
Bước 1 — Kiểm tra kết nối hiện tại có dùng DoH không
Trước khi cấu hình gì thêm, hãy biết tình trạng hiện tại: trình duyệt đang gửi DNS query qua plain text hay đã mã hóa?
👉 Kiểm tra DoH/DoT: công cụ kiểm tra DoH/DoT (cho biết kết nối hiện tại của bạn có đang dùng DNS mã hóa không).
Lỗi hay gặp:
Nhầm HTTPS của website với DoH — dù website bạn truy cập đã dùng HTTPS, DNS query vẫn có thể đi qua plain text DNS thông thường. Đây là hai lớp hoàn toàn độc lập nhau.
Tin rằng VPN đã lo hết — một số VPN mã hóa và redirect DNS query, một số không. Cần kiểm tra thực tế để chắc.
Bước 2 — Kiểm tra một DoH endpoint cụ thể
Nếu bạn đang vận hành hoặc tích hợp một DoH resolver — ví dụ NextDNS riêng, Pi-hole với DoH, hoặc resolver của nhà cung cấp — bạn có thể kiểm tra endpoint đó có phân giải đúng không.
👉 Test DoH endpoint: công cụ DNS over HTTPS (gửi truy vấn DNS qua một DoH endpoint cụ thể, xem kết quả phân giải trả về).
Ví dụ: bạn muốn test xem https://dns.cloudflare.com/dns-query có phân giải đúng tencongty.vn về IP mong muốn không — nhập endpoint và tên miền vào công cụ, kết quả hiện ngay.
Lỗi hay gặp:
Endpoint DoH trả lỗi 400 hoặc 403 — thường do header
Content-Typechưa đúng hoặc sai format tham số. DoH theo RFC 8484 yêu cầu dùngapplication/dns-message(DNS wireformat) hoặcapplication/dns-json.Resolver DoH công cộng không biết domain nội bộ — nếu có domain nội bộ như
erp.noi-bo.vnchỉ phân giải được qua DNS server nội bộ, đừng dùng DoH công cộng cho kết nối đó.
Bước 3 — Xem NS record để hiểu DNS hiện tại đang đi đâu
Muốn biết mạng bạn đang dùng DNS server nào, bạn có thể trace ngược từ NS record để đối chiếu với resolver DoH đang cấu hình.
👉 NS lookup: công cụ NS lookup để xem nameserver phụ trách tên miền bạn muốn kiểm tra.
Lỗi hay gặp:
So sánh NS lookup với DoH và thấy kết quả khác — không nhất thiết là lỗi. Một số domain dùng geo-routing trả về IP khác nhau tùy vị trí resolver. Miễn là IP đó trỏ đúng về server của dịch vụ thì bình thường.
Bước 4 — Kiểm tra bản ghi DNS sau khi đổi resolver
Sau khi bật DoH hoặc đổi sang resolver khác (Cloudflare 1.1.1.1, Google 8.8.8.8, NextDNS…), một số domain có thể được phân giải về IP khác so với trước — do geo-routing hoặc split-horizon DNS.
👉 Tra cứu bản ghi: công cụ tra cứu bản ghi DNS để xem tên miền đang được phân giải thế nào từ nameserver thực tế.
Lỗi hay gặp:
Bật DoH trên toàn bộ máy trạm công ty mà không kiểm tra trước — dịch vụ nội bộ (Active Directory, intranet, printer server…) phụ thuộc DNS nội bộ sẽ ngừng hoạt động khi toàn bộ DNS query chuyển qua public DoH resolver. Nên thử nghiệm trên một nhóm nhỏ trước.
DoH có làm website tải chậm hơn không?
Nói chung là không đáng kể. DoH thêm overhead của TLS handshake, nhưng các resolver DoH lớn (Cloudflare 1.1.1.1, Google 8.8.8.8) có độ trễ rất thấp nhờ mạng phân tán toàn cầu. Với người dùng cá nhân và doanh nghiệp nhỏ, không có lý do hiệu năng nào đáng để tránh DoH.
Một điểm thực tế cần nhớ: khi bật DoH trong trình duyệt, chỉ DNS query từ trình duyệt đó được mã hóa. Các ứng dụng khác trên máy (email client, ứng dụng desktop, hệ điều hành) vẫn dùng DNS thông thường của hệ điều hành — trừ khi bạn cấu hình DoH ở tầng OS hoặc router.
Câu hỏi thường gặp (FAQ)
DoH là gì và có nên bật không? DoH mã hóa truy vấn DNS trong HTTPS, giúp ISP không theo dõi được bạn đang vào tên miền nào. Với người dùng cá nhân muốn thêm quyền riêng tư, hoàn toàn nên bật trong trình duyệt. Với mạng doanh nghiệp có DNS nội bộ, cần đánh giá kỹ tác động trước khi triển khai rộng.
DoH và DoT khác nhau thế nào? Cả hai đều mã hóa DNS query bằng TLS nhưng khác giao thức vận chuyển: DoH chạy trên cổng 443 (giống HTTPS thông thường, rất khó bị chặn), còn DoT dùng cổng 853 riêng (dễ phát hiện và chặn hơn). DoH phổ biến hơn trong trình duyệt; DoT phổ biến hơn ở tầng hệ điều hành và router.
Bật DoH có thay đổi địa chỉ IP của tôi không? Không. DoH chỉ mã hóa truy vấn tên miền, không thay đổi địa chỉ IP của bạn. Nếu muốn ẩn IP, bạn cần VPN hoặc Tor — đó là công nghệ khác.
Tôi đang dùng DoH, ISP còn thấy gì không? ISP vẫn thấy địa chỉ IP đích bạn đang kết nối (vì IP không được DoH mã hóa), nhưng không thấy được tên miền bạn đang tra cứu. Một phần tên miền vẫn có thể lộ qua SNI (Server Name Indication) trong TLS handshake, trừ khi bạn bật thêm Encrypted Client Hello (ECH) — tính năng này đang được triển khai dần trên các trình duyệt hiện đại.
BKNS Tools — bộ công cụ mạng & DNS miễn phí cho người Việt. Kiểm tra DoH/DoT · DNS over HTTPS · NS Lookup · Tra cứu bản ghi DNS — không cần đăng nhập.



