
Cách thiết lập DNS riêng tư (DoH/DoT) trên Windows, Mac, iPhone, Android
Mặc định, mọi thiết bị của bạn đều gửi truy vấn DNS (Domain Name System) dạng plaintext — nghĩa là nhà cung cấp mạng, ISP, và cả hacker trên cùng mạng Wi-Fi có thể đọc được danh sách website bạn truy cập. DNS over HTTPS (DoH) và DNS over TLS (DoT) là hai giao thức mã hóa, gói truy vấn DNS bên trong kênh HTTPS/TLS để chặn nghe lén, ngăn chặn DNS spoofing và tăng tốc truy cập web.
Theo Cloudflare, DoH mã hóa truy vấn DNS trong yêu cầu HTTPS thông thường, chạy trên port 443 — cùng cổng với web bình thường — nên khó bị phân biệt với traffic web thường. DoT chạy riêng trên port 853, cần client hỗ trợ TLS fingerprint pinning. Cả hai đều tuân theo RFC tiêu chuẩn và đã được hàng loạt OS, trình duyệt hỗ trợ.

Hiểu DoH và DoT: Nên dùng cái nào?
Trước khi cấu hình, bạn cần phân biệt rõ hai giao thức này. DoH (DNS over HTTPS) gói truy vấn trong HTTP request, nên có thể bị chặn hoặc chậm hơn ở một số firewall, nhưng dễ triển khai vì dùng chung port 443 với web. DoT (DNS over TLS) mở kết nối TCP riêng, ít phụ thuộc vào HTTP nhưng port 853 đôi khi bị ISP chặn.
| Đặc điểm | DoH (DNS over HTTPS) | DoT (DNS over TLS) |
|---|---|---|
| Cổng mặc định | 443 | 853 |
| Giao thức | HTTPS (HTTP/1.1, HTTP/2, HTTP/3) | TLS 1.2 / 1.3 |
| Khó bị chặn | Rất khó (giống web bình thường) | Trung bình (port 853 đôi khi bị chặn) |
| Hỗ trợ hệ điều hành | Rộng (Windows 11, macOS, iOS 15+, Android 9+) | Hạn chế hơn, cần app hoặc config thủ công |
| Hiệu năng | Rất tốt | Rất tốt |
| Ứng dụng phổ biến | Cloudflare 1.1.1.1, Google DNS, Quad9 | Cloudflare 1.1.1.1, Quad9 |
Khuyến nghị: Nếu hệ thống hỗ trợ, dùng DoH vì ít bị firewall chặn và dễ cấu hình hơn. Nếu muốn tách biệt hoàn toàn DNS khỏi traffic web, dùng DoT với client chuyên dụng (như Stubby, knot-resolver).
Cách thiết lập DoH/DoT trên từng nền tảng
Windows 11 (DoH qua Settings)
Windows 11 hỗ trợ cấu hình DoH trực tiếp trong Cài đặt mà không cần phần mềm thứ ba:
- Mở Settings → Network & internet → Wi-Fi/Ethernet → Hardware properties → DNS server assignment → Edit.
- Chuyển sang Manual, bật IPv4 (hoặc IPv6 nếu dùng).
- Nhập địa chỉ DNS (VD: Cloudflare
1.1.1.1hoặc Google8.8.8.8). - Bật Preferred DNS encryption → chọn Encrypted only (DNS over HTTPS).
- Lưu và kiểm tra với
nslookuphoặc truy cập Cloudflare test page.
Windows Server cũng hỗ trợ DoH qua PowerShell, nhưng cấu hình client (Windows 11) là đủ cho đa số người dùng cá nhân.
macOS (DoH qua Cloudflare WARP hoặc DNS profile)
macOS Sonoma trở lên hỗ trợ cấu hình DoH trong System Settings:
- System Settings → Network → Details → DNS.
- Thêm DNS server (VD:
1.1.1.1). - Chọn DNS server vừa thêm → Edit DNS Settings → chọn Encrypted.
- Lưu lại. macOS tự động sử dụng DoH nếu server hỗ trợ.
Nếu muốn cấu hình hệ thống rộng (toàn thiết bị), dùng Cloudflare WARP app (miễn phí) — app tự động cấu hình DoH cho tất cả mạng Wi-Fi và Ethernet.
iPhone và iPad (iOS 15+)
iOS hỗ trợ DoH/DoT từ iOS 15 trở lên, cấu hình trực tiếp trong Cài đặt:
- Settings → Wi-Fi → chọn mạng đang kết nối (i ⓘ).
- Cuộn xuống Configure DNS → Manual.
- Xóa DNS cũ, thêm
1.1.1.1và1.0.0.1. - Quay lại Cài đặt Wi-Fi. iOS tự động sử dụng DoH nếu server hỗ trợ.
- Kiểm tra: mở Safari, truy cập https://1.1.1.1/help → xem dòng “Using DNS over HTTPS (DoH)”.
Lưu ý: trên iOS, DoH chỉ hoạt động cho mạng Wi-Fi đã cấu hình. Mạng di động (4G/5G) vẫn dùng DNS của nhà mạng — cần dùng app VPN (như Cloudflare WARP) để mã hóa DNS trên di động.
Android (Android 9 Pie trở lên)
Android Private DNS là tính năng tích hợp, hỗ trợ cả DoT và DoH tùy client:
- Settings → Network & internet → Private DNS (hoặc Advanced → Private DNS).
- Chọn Private DNS provider hostname.
- Nhập:
1dot1dot1dot1.cloudflare-dns.com(DoT) hoặcdns.google(DoH). - Lưu lại. Android tự động kết nối và kiểm tra tính hợp lệ.
Private DNS áp dụng cho toàn bộ app trên thiết bị, kể cả app dùng VPN hay mạng di động. Đây là cách bảo vệ DNS toàn diện nhất trên Android mà không cần root.

Lựa chọn nhà cung cấp DNS riêng tư uy tín
Ba nhà cung cấp phổ biến nhất, đều hỗ trợ DoH/DoT miễn phí:
| Nhà cung cấp | IPv4 DoH | IPv6 DoH | IPv4 DoT | Đặc điểm |
|---|---|---|---|---|
| Cloudflare | 1.1.1.1 | 2606:4700:4700::1111 | 1.1.1.1:853 | Nhanh nhất, no-log, DNSSEC |
| 8.8.8.8 | 2001:4860:4860::8888 | 8.8.8.8:853 | Ổn định, hỗ trợ DNS64 | |
| Quad9 | 9.9.9.9 | 2620:fe::fe | 9.9.9.9:853 | Chặn domain độc hại, miễn phí |
| OpenDNS (Cisco) | 208.67.222.222 | 2620:119:35::35 | 208.67.222.222:853 | Phân loại nội dung, báo cáo chi tiết |
Nếu bạn dùng Cloudflare WARP (app miễn phí trên mọi nền tảng), ứng dụng tự động cấu hình DoH cho tất cả mạng — từ Wi-Fi đến di động, từ Windows đến router — mà không cần chỉnh từng thiết bị. Đây là giải pháp đơn giản nhất cho người dùng phổ thông.
Lưu ý bảo mật và hiệu năng
Khi chuyển sang DoH/DoT, DNS trở nên bảo mật hơn nhưng không tuyệt đối: nhà cung cấp DNS vẫn có thể thấy domain bạn truy vấn (trừ khi bạn dùng DNSSEC + DNS-over-HTTPS với client-side pinning). DoH cũng có nguy cơ bị “hidden tunnel” — attacker lợi dụng DoH để đánh lừa firewall. Một số mạng doanh nghiệp chặn DoH để kiểm soát nội dung.
Về hiệu năng: DoH thường chậm hơn 5-15ms so với DoT hoặc UDP truyền thống do overhead TLS + HTTP. Nhưng với máy chủ gần (CDN) như Cloudflare, chênh lệch gần như không cảm nhận được. Đối với hầu hả người dùng cá nhân, lợi ích bảo mật xứng đáng với chi phí hiệu năng nhỏ này.
Kết luận
Đừng để DNS plaintext trở thành điểm yếu bảo mật của bạn. Việc cấu hình DoH/DoT chỉ mất vài phút trên mọi thiết bị, mang lại sự riêng tư đáng kể trước ISP, hacker mạng công cộng, và gián điệp mạng. Cloudflare 1.1.1.1, Google DNS, Quad9 đều cung cấp dịch vụ miễn phí, không cần đăng ký tài khoản — chỉ cần chuyển đổi cài đặt là xong.
