
DNS over HTTPS là gì? Cách bật DoH trên Windows 11 và trình duyệt
DNS over HTTPS mã hóa truy vấn DNS. Xem cách bật DoH trên Windows 11, Chrome và Edge, cách kiểm tra, xử lý lỗi và hiểu đúng giới hạn.
Mỗi lần bạn gõ tên một website, thiết bị phải hỏi hệ thống DNS để tìm địa chỉ IP tương ứng. Truy vấn nhỏ này thường diễn ra trước khi trang web mở. Nếu dùng DNS kiểu cũ, câu hỏi ấy có thể đi qua mạng dưới dạng không mã hóa. DNS over HTTPS (DoH) xử lý phần này bằng cách gửi truy vấn DNS trong một kết nối HTTPS được mã hóa.
Nghe hơi kỹ thuật, nhưng cách bật trên Windows 11 hoặc trình duyệt chỉ mất vài phút. Phần cần cân nhắc lại nằm ở chỗ khác: nên bật ở đâu, chọn nhà cung cấp nào và đừng nhầm DoH với VPN. Bài này đi từ nguyên lý đến thao tác, kèm cách kiểm tra để tránh cảnh bật xong rồi tin bằng niềm tin.
DNS over HTTPS là gì?
DNS, viết đầy đủ là Domain Name System, có thể hiểu là dịch vụ tra cứu tên miền. Con người nhớ danhvo.net dễ hơn một dãy địa chỉ IP, còn máy tính cần địa chỉ IP để tìm đúng máy chủ. DNS đứng giữa hai việc đó.
Với DNS truyền thống, thiết bị thường gửi câu hỏi tới máy chủ phân giải DNS bằng UDP hoặc TCP trên cổng 53. Nội dung truy vấn không được mã hóa theo mặc định. Người có khả năng quan sát đường truyền, chẳng hạn nhà cung cấp mạng hoặc kẻ đang kiểm soát một điểm Wi-Fi, có thể thấy tên miền thiết bị đang hỏi. Họ chưa chắc đọc được nội dung trang HTTPS, nhưng danh sách tên miền cũng đã tiết lộ khá nhiều về thói quen sử dụng.
DoH thay đường vận chuyển. Theo RFC 8484 của IETF, truy vấn và phản hồi DNS được ánh xạ vào trao đổi HTTP qua HTTPS. Nói gọn: câu hỏi DNS được đặt trong một kênh có mã hóa TLS, thường đi qua cổng 443 giống lưu lượng web HTTPS.
Ba bên tham gia một truy vấn DoH
Thứ nhất là ứng dụng hoặc hệ điều hành tạo truy vấn. Thứ hai là máy chủ DoH nhận và giải mã yêu cầu. Thứ ba là hệ thống DNS tiếp tục tìm câu trả lời cho tên miền. Bạn không loại bỏ máy chủ phân giải DNS; bạn đổi cách thiết bị liên lạc với nó.
Điểm này giải thích vì sao chọn nhà cung cấp vẫn quan trọng. Nhà mạng trên đoạn đường truyền khó đọc truy vấn hơn, nhưng nhà cung cấp DNS mà bạn chọn vẫn xử lý yêu cầu. Mã hóa không đồng nghĩa với biến mất dấu vết. Nó chỉ chuyển niềm tin từ một nơi sang một nơi khác.
DoH bảo vệ được gì và không bảo vệ được gì?
Lợi ích rõ nhất của DoH là tính bí mật và toàn vẹn trên chặng từ thiết bị tới máy chủ DNS. Người nghe lén cùng mạng khó đọc hoặc sửa trực tiếp nội dung truy vấn. Điều này hữu ích khi dùng Wi-Fi công cộng, mạng khách sạn hoặc một đường truyền mà bạn không quản lý.
DoH cũng giảm một số kiểu can thiệp DNS thô trên đường truyền. Nếu kẻ tấn công không giải mã được kết nối HTTPS và không kiểm soát thiết bị hay máy chủ DoH, việc thay câu trả lời DNS sẽ khó hơn. Đây là một lớp bảo vệ có ích, nhưng chỉ là một lớp.
DoH không che địa chỉ IP mà thiết bị kết nối sau khi phân giải tên miền. Nó cũng không mã hóa mọi lưu lượng mạng như VPN. Nhà mạng hoặc quản trị mạng vẫn có thể suy ra dịch vụ qua địa chỉ IP, đặc điểm kết nối và những tín hiệu khác. Website bạn truy cập vẫn biết địa chỉ IP công cộng của bạn.
DoH cũng không chặn mã độc, quảng cáo hoặc website lừa đảo theo mặc định. Khả năng lọc phụ thuộc vào nhà cung cấp DNS và gói dịch vụ bạn chọn. Chẳng hạn, tài liệu Cloudflare 1.1.1.1 nêu các địa chỉ riêng cho chế độ chặn mã độc hoặc nội dung người lớn. DNS công cộng tiêu chuẩn và DNS có lọc là hai việc khác nhau.
Nếu trình duyệt, máy tính hoặc tài khoản đã bị chiếm quyền, DoH không cứu được phiên làm việc. Cách tiếp cận hợp lý vẫn là cập nhật hệ điều hành, dùng xác thực mạnh và kiểm tra tệp đáng ngờ trong môi trường tách biệt. Bài cách bật và dùng Windows Sandbox an toàn có hướng dẫn riêng cho tình huống cần mở thử một ứng dụng không thật sự tin cậy.
Cách bật DNS over HTTPS trên Windows 11
Bật ở Windows 11 có lợi thế là áp dụng cho các ứng dụng sử dụng bộ phân giải DNS của hệ điều hành, thay vì chỉ bảo vệ riêng trình duyệt. Tên mục có thể hơi khác giữa các bản cập nhật hoặc ngôn ngữ hiển thị, nhưng đường đi cơ bản như sau:
- Mở Settings, chọn Network & internet.
- Nếu đang dùng Wi-Fi, mở Wi-Fi rồi chọn mạng đang kết nối. Nếu dùng cáp, mở Ethernet.
- Tìm phần DNS server assignment và bấm Edit.
- Chuyển từ Automatic sang Manual, bật IPv4.
- Nhập máy chủ DNS ưu tiên và dự phòng. Ví dụ Cloudflare dùng
1.1.1.1và1.0.0.1. - Ở mục DNS over HTTPS, chọn On (automatic template) nếu Windows nhận ra nhà cung cấp.
- Lưu cấu hình, ngắt rồi kết nối lại mạng nếu cần.
Tài liệu mạng của Microsoft mô tả ba lựa chọn: tắt DoH, bật với mẫu tự động hoặc bật với mẫu thủ công. Microsoft cũng cho phép quyết định có rơi về DNS không mã hóa khi DoH lỗi hay không.
Nếu ưu tiên riêng tư, tắt Fallback to plaintext sẽ tránh việc thiết bị âm thầm gửi truy vấn không mã hóa. Đổi lại, phân giải tên miền có thể ngừng hoạt động khi máy chủ DoH gặp sự cố hoặc mạng đang chặn kết nối. Máy cá nhân có thể chấp nhận đánh đổi này; máy phục vụ công việc nên thử kỹ trước.
Microsoft ghi rõ tùy chọn DoH trong giao diện này không có trên Windows 10. Đừng cố tìm một công tắc không tồn tại rồi nghi máy bị dỗi. Với Windows 10, cách ít rắc rối hơn là dùng tính năng Secure DNS của trình duyệt hoặc phần mềm DNS đáng tin cậy, đồng thời hiểu rằng phạm vi bảo vệ có thể khác.
Máy công ty cần thận trọng hơn máy nhà
Mạng doanh nghiệp có thể dùng DNS nội bộ để mở cổng thông tin, máy chủ tệp, tên miền Active Directory hoặc áp dụng bộ lọc an toàn. Tự đổi sang DNS công cộng có thể làm các tên nội bộ không phân giải được. Nó còn có thể đi vòng qua chính sách giám sát mà đơn vị đã thiết lập.
Vì vậy, nếu thiết bị do công ty hoặc trường học quản lý, hãy theo cấu hình của quản trị viên. Chrome và Windows cũng có thể vô hiệu hóa công tắc DoH bằng chính sách. Đây thường là chủ ý quản trị, không phải lỗi cần “mở khóa” bằng một mẹo registry nhặt đâu đó trên mạng.
Cách bật DoH trên Chrome và Edge
Chrome gọi tính năng này là Use secure DNS. Trên máy tính, mở Settings > Privacy and security > Security, kéo xuống phần nâng cao rồi bật Use secure DNS. Bạn có thể dùng nhà cung cấp hiện tại hoặc chọn một nhà cung cấp tùy chỉnh.
Theo hướng dẫn chính thức của Google Chrome, chế độ tự động có thể quay về truy vấn không mã hóa nếu gặp lỗi. Khi chọn nhà cung cấp tùy chỉnh, Chrome không tự rơi về DNS thường. Hai chế độ nhìn khá giống nhau trong giao diện nhưng hành vi lúc trục trặc khác hẳn.
Microsoft Edge dùng nền Chromium nên đường dẫn gần tương tự: mở Settings > Privacy, search, and services > Security, sau đó tìm mục dùng DNS bảo mật để chỉ định cách tra cứu địa chỉ mạng cho website. Nếu máy bị quản lý, tùy chọn có thể bị khóa.
Không nhất thiết phải bật một nhà cung cấp ở Windows rồi chọn nhà cung cấp khác trong trình duyệt. Cấu hình chồng chéo làm việc xử lý lỗi khó hơn. Với máy cá nhân, hãy chọn một mục tiêu rõ ràng:
- Muốn nhiều ứng dụng cùng hưởng lợi: cấu hình DoH ở Windows 11.
- Muốn thử nhanh mà không đụng tới toàn hệ thống: bật Secure DNS trong trình duyệt.
- Muốn chặn miền độc hại: chọn dịch vụ có chính sách lọc được công bố, đừng mặc định rằng mọi DoH đều tự chặn.
Cách kiểm tra DoH đã hoạt động
Sau khi lưu, hãy mở trang kiểm tra do nhà cung cấp DNS cung cấp. Với Cloudflare, truy cập 1.1.1.1/help và xem dòng Using DNS over HTTPS (DoH). Kết quả “Yes” cho biết phiên kiểm tra đang dùng DoH với Cloudflare. Nếu dùng nhà cung cấp khác, ưu tiên công cụ kiểm tra chính thức của chính họ.
Bạn cũng nên mở vài website quen thuộc và một cửa sổ riêng tư. Mục tiêu không phải đo tốc độ bằng cảm giác sau ba lần bấm F5. Cần xác nhận tên miền phân giải ổn định, website nội bộ vẫn mở nếu bạn cần chúng, và kết nối không thường xuyên báo lỗi tìm máy chủ.
Khi bật xong nhưng website không mở
Đầu tiên, kiểm tra xem máy có mất mạng hoàn toàn hay chỉ lỗi phân giải tên miền. Nếu truy cập địa chỉ IP được nhưng tên miền không được, DNS là nghi phạm hợp lý. Hãy chuyển về cấu hình trước đó, rồi thử một nhà cung cấp khác có hỗ trợ DoH.
Wi-Fi khách sạn, sân bay và quán cà phê thường có trang đăng nhập mạng, còn gọi là captive portal. DoH nghiêm ngặt đôi khi làm bước chuyển hướng ban đầu trục trặc. Tắt tạm Secure DNS, hoàn tất đăng nhập mạng rồi bật lại là cách thử an toàn hơn việc sửa hàng loạt thiết lập.
Nếu chỉ website nội bộ hỏng, khả năng cao tổ chức dùng DNS riêng. Trả thiết bị về DNS do DHCP cấp hoặc liên hệ quản trị viên. Không nên bật fallback sang bản rõ chỉ để che lỗi mà chưa biết truy vấn nào đang bị gửi không mã hóa.
Cuối cùng, xóa bộ nhớ đệm DNS chỉ có ích khi máy đang giữ câu trả lời cũ hoặc sai. Mở Terminal với quyền phù hợp và chạy ipconfig /flushdns. Lệnh này không tự bật DoH, không đổi nhà cung cấp và cũng không sửa được một máy chủ DNS đang ngừng hoạt động.
Có nên bật DNS over HTTPS không?
Với máy cá nhân dùng Windows 11, DoH là một nâng cấp hợp lý nếu nhà cung cấp DNS có chính sách rõ ràng và kết nối ổn định. Nó giảm khả năng người ở giữa quan sát hoặc sửa truy vấn DNS. Việc bật cũng đủ đơn giản để thử rồi quay lại cấu hình cũ nếu gặp vấn đề.
Dù vậy, đừng quảng cáo DoH như chiếc áo tàng hình. Máy chủ DNS vẫn xử lý truy vấn. Địa chỉ IP đích và nhiều dữ liệu kết nối khác vẫn tồn tại. Muốn bảo vệ tài khoản, bạn vẫn cần cập nhật phần mềm, cảnh giác với trang giả và dùng phương thức đăng nhập chống lừa đảo. Nếu chưa quen, bài passkey là gì và cách dùng an toàn giải thích phần xác thực theo cách dễ áp dụng.
Trên máy cơ quan, câu trả lời ngắn hơn: hỏi đội IT trước. DNS có thể gắn với hệ thống nội bộ, lọc truy cập và điều tra sự cố. Một thay đổi tưởng là tăng riêng tư cho cá nhân đôi khi lại làm hỏng tên miền nội bộ hoặc tạo điểm mù cho cả đội.
Nếu quyết định bật, hãy ghi lại cấu hình cũ, chọn một nơi cấu hình chính, tắt fallback bản rõ khi nhu cầu cho phép và kiểm tra bằng công cụ của nhà cung cấp. Làm đủ bốn việc này thì DoH phát huy đúng vai trò: bảo vệ truy vấn DNS trên đường truyền, không nhận công lao thay cho cả bộ phận an ninh mạng.

