Обычные DNS-запросы идут открытым текстом, поэтому провайдер или любой узел на пути видит, какие сайты вы запрашиваете. DoH упаковывает тот же запрос в HTTP-сообщение и отправляет его через TLS-шифрование на порт 443 — тот же, что и обычный веб-трафик. Внешне обращение к резолверу неотличимо от загрузки обычной страницы.
Шифрование запросов приносит сразу несколько преимуществ:
Похожий подход — DoT (DNS over TLS): он тоже шифрует запросы, но использует отдельный порт 853, тогда как DoH прячет их внутри веб-трафика.