Con DDR, un PC può capire in automatico se il resolver DNS fornito dal router offre anche una versione cifrata del servizio. In pratica, il dispositivo parte dall’indirizzo DNS ricevuto via DHCP e prova a scoprire un endpoint protetto senza chiedere all’utente di inserire URL, porte o parametri avanzati.
Questa funzione è utile perché i DNS tradizionali viaggiano spesso in chiaro, mentre protocolli come DoH, DoT e DoQ proteggono le query tra dispositivo e resolver. La cifratura non cambia il ruolo del DNS, ma rende più difficile osservare o alterare le richieste lungo il percorso di rete.
DDR e DNS cifrato: come funziona la scoperta automatica
Il meccanismo DDR, acronimo di Discovery of Designated Resolvers, nasce proprio per colmare il divario tra la semplice configurazione “usa questo IP come DNS” e la necessità di raggiungere un servizio cifrato. Il client interroga il resolver già in uso e gli chiede, tramite la query speciale _dns.resolver.arpa, se esistano varianti protette del servizio.
Se il resolver supporta DDR, può rispondere indicando uno o più endpoint compatibili, con informazioni su host, porta, priorità e protocollo. I record SVCB permettono di specificare dettagli come DoH, DoT o DoQ, mentre parametri come dohpath e ALPN aiutano il client a costruire la connessione corretta.
DDR in Windows 11: verifica e attivazione
Su Windows 11 conviene prima controllare se il client DNS espone davvero l’opzione DDR. Il comando più utile è netsh dnsclient set global ?: se nell’aiuto compare il parametro ddr con i valori yes e no, la funzione è disponibile.
Per abilitarla globalmente si può usare netsh dnsclient set global ddr=yes. In seguito, sulla singola interfaccia di rete, è possibile attivare anche la discovery e il fallback con un comando come netsh dnsclient set interface name="Wi-Fi" ddr=yes ddrfallback=yes. In questo modo Windows può tentare l’upgrade verso il DNS cifrato partendo dai server non protetti ricevuti dalla rete.
Quando conviene usare DDR e quali limiti ha
DDR è comodo soprattutto quando si hanno dispositivi con impostazioni di rete limitate, come smart TV, console o sistemi embedded. In questi casi basta spesso conoscere un solo indirizzo DNS perché il client trovi da solo la controparte cifrata, se disponibile. L’utente non deve cercare manualmente il provider né modificare a mano i parametri del resolver.
Bisogna però considerare i possibili effetti collaterali in reti aziendali, VPN o ambienti con split DNS e filtri interni. Se il resolver cifrato scoperto da DDR non coincide con quello previsto dall’amministratore, alcune risoluzioni potrebbero cambiare comportamento. Inoltre, firewall e policy di sicurezza possono bloccare il collegamento cifrato anche se la discovery è andata a buon fine, rendendo importante la scelta tra fallback attivo o disattivato.







