Windows DNSクライアントのDoHは既知のDoHサーバー一覧を前提とします。DDR(Discovery of Designated Resolvers)を有効にしていないWindowsのDNSクライアントがDoHを使えるのは、優先または代替DNSサーバーが既知のDoHサーバー一覧に載っている場合だけ。DDRを有効にしたシステムでは平文で設定したリゾルバーが暗号化エンドポイントを自ら通知できるため、一覧への静的登録は唯一の入口ではなくなる(netsh dnsclient set global ddr=yes|no)。既定はCloudflare・Google・Quad9で、社内DNSはAdd-DnsClientDohServerAddressかnetsh dnsclient add encryptionで登録する。 / 確度: 条件付きの関係 / 確認日: 2026-09-04 出典出典出典
Windows DNSクライアントのDoHはhostsファイルを利用します。Windows 11の暗号化DNSのサポートは、NRPT・システムのhostsファイル・アダプターやプロファイルごとのリゾルバー指定といった既存のDNS構成と統合される。DoHは輸送路を替えるだけで、hosts・キャッシュの順序は変えない。 / 確度: 確立した関係 / 確認日: 2026-09-04 出典
Windows DNSクライアントのDoHは名前解決ポリシーテーブル(NRPT)を利用します。NRPTで特定の名前空間に特定のDNSサーバーを割り当て、そのサーバーがDoH対応として既知で、かつ自動格上げ(AutoUpgrade)かアダプターの暗号化設定か全体設定(netsh dnsclient set global doh=auto)のいずれかが有効なら、その名前空間の問い合わせはDoHで行われる。既知なだけで、格上げも暗号化設定も無効で全体設定もautoでなければ平文のまま。 / 確度: 条件付きの関係 / 確認日: 2026-09-04 出典出典
Windows DNSクライアントのDoHはグループポリシーで構成できます。グループポリシー「DNS over HTTPS (DoH) 名前解決の構成」でDoHを許可・禁止・要求のいずれかにでき、設定アプリの「優先DNS暗号化」やnetsh dnsclient set globalでも切り替えられる。 / 確度: 確立した関係 / 確認日: 2026-09-04 出典出典