Home Microsoft DDR in Windows 11: come scoprire il DNS cifrato

DDR in Windows 11: come scoprire il DNS cifrato

0
438
windows 11
Logo Windows 11 della Microsoft

Con DDR, un PC può capire in automatico se il resolver DNS fornito dal router offre anche una versione cifrata del servizio. In pratica, il dispositivo parte dall’indirizzo DNS ricevuto via DHCP e prova a scoprire un endpoint protetto senza chiedere all’utente di inserire URL, porte o parametri avanzati.

Questa funzione è utile perché i DNS tradizionali viaggiano spesso in chiaro, mentre protocolli come DoH, DoT e DoQ proteggono le query tra dispositivo e resolver. La cifratura non cambia il ruolo del DNS, ma rende più difficile osservare o alterare le richieste lungo il percorso di rete.

DDR e DNS cifrato: come funziona la scoperta automatica

Il meccanismo DDR, acronimo di Discovery of Designated Resolvers, nasce proprio per colmare il divario tra la semplice configurazione “usa questo IP come DNS” e la necessità di raggiungere un servizio cifrato. Il client interroga il resolver già in uso e gli chiede, tramite la query speciale _dns.resolver.arpa, se esistano varianti protette del servizio.

Se il resolver supporta DDR, può rispondere indicando uno o più endpoint compatibili, con informazioni su host, porta, priorità e protocollo. I record SVCB permettono di specificare dettagli come DoH, DoT o DoQ, mentre parametri come dohpath e ALPN aiutano il client a costruire la connessione corretta.

DDR in Windows 11: verifica e attivazione

Su Windows 11 conviene prima controllare se il client DNS espone davvero l’opzione DDR. Il comando più utile è netsh dnsclient set global ?: se nell’aiuto compare il parametro ddr con i valori yes e no, la funzione è disponibile.

Per abilitarla globalmente si può usare netsh dnsclient set global ddr=yes. In seguito, sulla singola interfaccia di rete, è possibile attivare anche la discovery e il fallback con un comando come netsh dnsclient set interface name="Wi-Fi" ddr=yes ddrfallback=yes. In questo modo Windows può tentare l’upgrade verso il DNS cifrato partendo dai server non protetti ricevuti dalla rete.

Quando conviene usare DDR e quali limiti ha

DDR è comodo soprattutto quando si hanno dispositivi con impostazioni di rete limitate, come smart TV, console o sistemi embedded. In questi casi basta spesso conoscere un solo indirizzo DNS perché il client trovi da solo la controparte cifrata, se disponibile. L’utente non deve cercare manualmente il provider né modificare a mano i parametri del resolver.

Bisogna però considerare i possibili effetti collaterali in reti aziendali, VPN o ambienti con split DNS e filtri interni. Se il resolver cifrato scoperto da DDR non coincide con quello previsto dall’amministratore, alcune risoluzioni potrebbero cambiare comportamento. Inoltre, firewall e policy di sicurezza possono bloccare il collegamento cifrato anche se la discovery è andata a buon fine, rendendo importante la scelta tra fallback attivo o disattivato.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.