- 기존 DNS는 요청을 평문으로 전송하므로 사용자가 방문하는 도메인 정보가 통신 사업자 및 제3자에게 노출됩니다.
- DNS over HTTPS(DoH)는 HTTPS 내에서 DNS 쿼리를 암호화하여 트래픽을 감시하고 조작하기 어렵게 만듭니다.
- Windows 11에서는 Cloudflare, Google 또는 Quad9와 같은 호환 서버를 사용하여 네트워크 설정에서 DoH를 간편하게 활성화할 수 있습니다.
- Windows Server 2022는 DoH도 지원하며, 기업 환경에서는 PowerShell과 그룹 정책을 통해 DoH 사용을 관리할 수 있습니다.

온라인 활동 내역이 다른 사람에게 노출되는 것이 걱정된다면 , Windows 11에는 거의 사용되지 않지만 개인 정보 보호에 큰 도움이 될 수 있는 강력한 설정이 있습니다. 바로 DNS over HTTPS(DoH)를 사용한 DNS 암호화입니다. 몇 가지 설정만 변경하면 DNS 요청이 더 이상 평문으로 전송되지 않고 안전한 연결을 통해 보호됩니다.
Windows 11에서 DoH(네트워크 보안)를 활성화하는 데 특별한 프로그램을 설치하거나 네트워크 전문가가 될 필요는 없습니다. 시스템 설정에서 몇 분 만에 구성할 수 있습니다. DoH를 활성화하면 인터넷 서비스 제공업체, 공용 네트워크 관리자, 심지어 잠재적인 공격자까지도 사용자가 방문하는 웹사이트를 감시하거나, 검색 기록을 저장 하거나, 연결을 조작하기가 훨씬 어려워집니다. DoH가 무엇인지, 왜 유용한지, 단계별로 활성화하는 방법, 그리고 Windows 생태계에서 사용할 수 있는 고급 옵션에 대해 자세히 살펴보겠습니다.
DNS란 무엇이며, 왜 개인정보 보호에 그토록 큰 영향을 미칠까요?

adslzone.com이나 다른 웹사이트 주소를 브라우저에 입력하면 컴퓨터는 해당 텍스트로 직접 연결하지 않습니다. 네트워크가 실제로 이해하는 것은 숫자로 된 IP 주소이므로 웹사이트를 로드하기 전에 DNS 서버에 쿼리를 보내 해당 도메인이 어디에 호스팅되어 있는지 확인해야 합니다.
DNS는 일종의 인터넷 전화번호부 와 같습니다 . 이름을 입력하면 해당 번호(IP 주소)를 반환합니다. 문제는 기본 설정에서 이 쿼리가 암호화되지 않은 평문으로 전송된다는 것입니다. 즉, PC와 인터넷 사이에 있는 모든 장치(인터넷 서비스 제공업체, 공용 Wi-Fi 핫스팟, 해킹된 라우터, 동일 네트워크의 공격자 등)가 사용자가 확인하는 주소를 볼 수 있다는 뜻입니다.
게다가 많은 서비스 제공업체는 이러한 상황을 악용하여 사용자가 방문하는 모든 웹사이트에 대한 매우 상세한 기록을 생성합니다 . 이는 사용자의 프로필을 파악하는 데 매우 민감한 정보입니다. 사용자가 어떤 서비스를 이용하는지, 어떤 관심사를 가지고 있는지, 어떤 일정을 따르는지 등을 알 수 있기 때문입니다. 이러한 데이터는 광고에 사용되거나, 제3자에게 판매되거나, 최악의 경우 악의적인 공격자의 손에 넘어갈 수도 있습니다.
암호화가 없으면 특정 주체가 DNS 수준에서 웹사이트를 차단하거나 , 도메인을 광고 사이트로 리디렉션하거나, 심지어 응답을 조작하여 공격을 시작할 수 있다는 점도 중요합니다 . 이 모든 것은 기존 DNS 트래픽이 암호화되지 않은 평문으로 전송되고 무결성이 보장되지 않는다는 점을 악용하여 이루어집니다.
DNS over HTTPS(DoH)란 무엇이며 어떤 장점이 있습니까?
DNS over HTTPS(DoH)는 기존 DNS 요청을 암호화된 HTTPS 연결로 캡슐화하는 시스템입니다 . 이는 브라우저에 자물쇠 아이콘이 있는 보안 웹사이트를 방문할 때 사용되는 것과 동일한 유형의 암호화이지만, 컴퓨터가 도메인 이름을 확인하는 데 사용하는 채널에 적용됩니다.
DoH(Domain-of-Hardware)가 활성화되면 DNS 쿼리는 더 이상 외부에서 쉽게 노출되지 않습니다. 외부에서는 DNS 제공업체 서버로 전송되는 암호화된 HTTPS 트래픽 만 볼 수 있습니다 . 어떤 도메인에 쿼리가 전송되었는지 알 수 없으며, 연결 보안을 손상시키지 않고는 응답을 수정할 수도 없습니다.
Windows 11에서 DNS over HTTPS를 활성화하면 다음과 같은 주요 이점이 있습니다. 첫째, 인터넷 서비스 제공업체가 더 이상 사용자의 전체 도메인 기록을 쉽게 확인하거나 기록할 수 없습니다. 둘째, 제3자가 요청을 가로채거나 조작하는 것이 훨씬 어려워집니다 . 또한, 경우에 따라 일부 제공업체에서 구현한 기본적인 DNS 수준 차단을 우회하는 데 도움이 될 수 있습니다.
암호화는 각 요청에 약간의 추가 단계를 거치지만, 실제로 성능 저하는 미미하거나 대부분의 사용자가 거의 느끼지 못할 정도입니다. 그 대신 개인 정보 보호 및 보안이 크게 향상되므로, 암호화를 활성화하는 것이 전반적으로 더 유리합니다.
Windows 11에서 DNS over HTTPS(DoH)를 활성화하는 방법(단계별)
Windows 11은 DNS over HTTPS를 기본적으로 지원하므로 외부 프로그램이 필요하지 않습니다. 설정 과정은 크게 두 단계로 나뉩니다. 먼저 DoH 호환 DNS 서버를 수동으로 구성하고 , 그 서버에 사용할 암호화 유형을 선택합니다.
1. Windows 11 네트워크 설정에 액세스합니다.
첫 번째 단계는 시스템 설정 앱을 여는 것입니다. 가장 빠른 방법은 Windows 키와 I 키를 동시에 누르는 것입니다. 시작 메뉴에서도 이 작업을 수행할 수 있지만, 여러 번 반복해야 할 경우 바로 가기 키를 사용하는 것이 더 편리합니다.
설정에서 "네트워크 및 인터넷" 섹션으로 이동하세요 . Wi-Fi와 이더넷(유선) 연결 옵션이 표시됩니다. 현재 사용 중인 연결을 선택하세요. Wi-Fi를 사용 중이라면 "Wi-Fi"를 탭하고, 유선 연결을 사용 중이라면 "이더넷"을 탭하세요.
해당 섹션에 들어가면 활성화된 연결을 찾고 "하드웨어 속성" 또는 네트워크 세부 정보를 표시하는 항목을 클릭합니다. 거기에서 해당 인터페이스의 IP 및 DNS 설정을 수정할 수 있습니다.
2. DNS 할당을 수동으로 변경합니다.
인터넷 연결 속성에서 "DNS 서버 할당" 이라는 항목을 찾을 수 있습니다 . 일반적으로 "자동(DHCP)"으로 설정되어 있는데, 이는 라우터 또는 인터넷 서비스 제공업체가 사용할 DNS 서버와 해당 요청을 처리하는 방식을 결정한다는 의미입니다.
해당 섹션에서 "편집" 버튼을 클릭하세요 . 팝업 창이 열리면 설정 드롭다운 메뉴에서 "수동" 옵션을 선택하세요 . 이 설정을 변경하면 네트워크에서 할당된 DNS 서버를 사용하는 대신 사용할 DNS 서버를 직접 지정할 수 있습니다.
수동 설정에서 IPv4 스위치를 활성화하고 , 네트워크에서 지원하는 경우 IPv6 스위치도 활성화하십시오. 대부분의 가정용 인터넷 연결은 IPv4로 문제없이 작동하지만, IPv6 사용이 점점 보편화되고 있으므로 사용 가능한 경우 IPv6를 활성화하여 해당 프로토콜을 사용한 쿼리도 수행할 수 있도록 하는 것이 좋습니다.
3. DoH와 호환되는 DNS 서버를 선택하세요.
수동 모드가 활성화되면 DNS 서버의 IP 주소를 입력하는 필드가 나타납니다. Windows 11에는 알려진 DNS over HTTPS 서버 목록이 내장되어 있으므로, 여기에 공식적으로 DNS over HTTPS를 지원하는 공급자의 정보를 입력해야 합니다.
다음은 Windows의 자동 암호화 구성 내부 목록에 이미 포함된 가장 일반적으로 사용되는 몇 가지 예입니다.
- Cloudflare기본 DNS는 1.1.1.1이고 보조 DNS는 1.0.0.1입니다. 또한 IPv6 주소로 2606:4700:4700::1111과 2606:4700:4700::1001을 사용합니다.
- Google 공개 DNS기본 서버는 8.8.8.8이고 보조 서버는 8.8.4.4입니다. IPv6에서는 2001:4860:4860::8888과 2001:4860:4860::8844를 사용합니다.
- Quad99.9.9.9가 기본 주소이고 149.112.112.112가 보조 주소입니다. IPv6에서는 2620:fe::fe 및 2620:fe::fe:9와 같은 주소를 사용할 수 있습니다.
예를 들어 IPv4의 기본 DNS 및 보조 DNS 필드 에 Google 또는 Cloudflare 주소를 입력합니다 . IPv6도 사용하는 경우 해당 필드에 선택한 공급자의 IPv6 주소를 입력합니다. 그러면 Windows 11은 이러한 서버가 DoH를 지원한다는 것을 인식하고 다양한 암호화 옵션을 제공할 수 있게 됩니다.
4. Windows 11에서 DNS 암호화(DoH) 구성
각 프로토콜의 DNS 주소 바로 아래에는 Windows 11 버전과 구성한 서버 유형에 따라 하나 이상의 암호화 관련 옵션이 있습니다. 여기에서 HTTPS를 통한 DNS를 활성화하고 컴퓨터가 이러한 쿼리를 처리하는 방식을 구성할 수 있습니다.
많은 구성에서 Windows는 기본 및 보조 DNS 서버에 대한 " DNS 암호화 " 또는 "HTTPS를 통한 DNS" 메뉴를 표시합니다. 여기에는 다음과 같은 옵션이 포함될 수 있습니다.
- 암호화만(HTTPS를 통한 DNS)클라이언트는 항상 해당 서버와 DoH(DoC)를 사용하여 연결을 시도합니다. 서버 또는 보안 연결에 실패하면 평문 쿼리는 실행되지 않습니다.
- 암호화 권장, 암호화 미사용은 허용되지 않음 (또는 유사한 텍스트): 먼저 DoH를 시도하고, 그것이 불가능하면 암호화 없이 기존 쿼리를 다시 실행합니다.
- 암호화되지 않음만: 해당 특정 서버에 대해 DoH를 비활성화하고 기존의 평문 DNS만 사용합니다.
개인 정보 보호가 최우선이고 완벽한 보안을 원한다면, 기본 서버와 보조 서버 모두에 대해 "암호화된 전용(HTTPS를 통한 DNS)"을 선택하세요 . 이렇게 하면 해당 서버로 향하는 모든 DNS 트래픽은 항상 HTTPS를 통해 전송되며 평문으로 전송되지 않습니다.
일부 인터페이스 텍스트에서 "사용(자동 템플릿) " 옵션을 볼 수도 있습니다 . 이는 Windows 11이 해당 서버를 알려진 DoH 확인자 목록에 포함시켜 사용자가 수동으로 지정하지 않아도 적절한 HTTPS 템플릿을 자동으로 사용하여 암호화된 요청을 전송한다는 것을 의미합니다.
5. 특정 공급업체와 함께 수동 DoH 템플릿을 사용하십시오.
일부 서버의 경우 또는 더욱 세밀한 제어가 필요한 경우 HTTPS를 통한 수동 DNS 템플릿을 사용할 수 있습니다 . 이를 통해 공급자가 DoH 서비스에 사용하는 URL을 직접 지정할 수 있습니다.
예를 들어, 특정 고급 Quad9 구성에서는 ECS(EDNS 클라이언트 서브넷)와 같은 옵션이 포함된 특정 템플릿을 지정하여 사용자의 위치에서 가장 가까운 데이터 센터 에서 이름 확인이 처리되도록 할 수 있습니다. 해당 템플릿 필드에는 공급자가 DoH 엔드포인트에 대해 문서화한 URL과 같은 내용을 입력합니다.
수동 템플릿 옵션을 선택하는 경우 DNS 서비스 공식 문서에 제공된 주소를 정확히 복사해야 합니다. 오타가 있으면 암호화가 실패하거나 도메인 확인이 완전히 불가능해질 수 있습니다.
DNS over HTTPS가 제대로 작동하는지 확인하는 방법
연결 설정 변경 사항을 저장하면 일반적으로 DNS 요청은 암호화됩니다. 하지만 모든 설정이 올바르게 적용되었는지 , 그리고 자신도 모르게 평문으로 웹 브라우징을 하고 있지는 않은지 몇 가지 점검을 해보는 것이 좋습니다.
Windows 설정 내에서 확인
설정 > 네트워크 및 인터넷 > Wi-Fi 또는 이더넷 (사용 중인 옵션에 따라 다름) 으로 돌아가서 연결의 하드웨어 속성에 다시 액세스하세요. 방금 구성한 DNS 서버 주소가 표시되는 섹션까지 아래로 스크롤하세요.
모든 것이 정상이라면 각 DNS 서버 IP 주소 옆에 "(암호화됨)" 또는 이와 유사한 레이블이 표시됩니다 . 이 레이블을 통해 Windows가 해당 서버를 DoH(DNS Host Network) 규격에 맞는 서버로 인식하고 쿼리를 암호화하고 있음을 가장 빠르게 확인할 수 있습니다.
PowerShell로 DoH를 확인하세요
HTTPS를 통한 DNS 상태를 확인하는 또 다른 매우 신뢰할 수 있는 방법은 Windows의 고급 콘솔인 PowerShell을 사용하는 것입니다 . 이를 위해 시작 메뉴를 열고 "PowerShell "을 검색한 다음 마우스 오른쪽 버튼을 클릭하고 "관리자 권한으로 실행"을 선택하여 필요한 권한을 얻으십시오.
열리는 창에 다음 명령어를 입력하고 Enter 키를 누르십시오.
Get-DnsClientDohServerAddress
이 명령을 실행하면 Windows DNS 클라이언트가 알고 있는 DoH 서버 목록이 표시됩니다 . 여기에는 사용자가 구성한 서버도 포함됩니다. 서버의 IP 주소와 상태 표시기가 나타납니다. 구성한 DNS 서버에 "사용"이라고 표시되면 컴퓨터에서 해당 서버를 통해 DoH를 사용하고 있다는 의미입니다.
온라인 테스트를 사용하여 암호화 여부를 확인하세요.
추가 확인 방법으로 일부 DNS 제공업체에서 제공하는 테스트 페이지를 사용할 수 있습니다. 예를 들어, Cloudflare는 브라우저가 DNS over HTTPS 또는 DNS over TLS를 사용하는지 확인할 수 있는 온라인 도구를 제공합니다 . 평소 사용하는 브라우저에서 해당 페이지에 접속하여 안내에 따라 진행하면 됩니다.
이러한 테스트는 브라우저에 초점을 맞추고 있지만, Windows 설정 및 PowerShell에서 확인한 내용을 보완하는 좋은 참고 자료가 될 수 있으며, 쿼리가 시스템에서 암호화된 상태로 전송되는지 확인해 줍니다.
Windows Server 2022의 DNS over HTTPS 및 그룹 정책
마이크로소프트는 윈도우 11 외에도 윈도우 서버 2022 버전부터 DNS over HTTPS 지원을 통합했습니다 . 이러한 시스템에서 DNS 클라이언트는 데스크톱 환경에서와 마찬가지로 알려진 DoH 확인자 목록에 있는 서버와 HTTPS를 사용하여 암호화된 연결을 설정할 수 있습니다.
데스크톱 환경의 Windows Server에서는 기본 구성이 설정 > 네트워크 및 인터넷 > 이더넷 패널 에서 수행됩니다 . 구성할 네트워크 인터페이스를 선택하고 네트워크 화면으로 이동한 다음 "DNS 설정"까지 아래로 스크롤하여 "편집"을 클릭하면 Windows 11과 마찬가지로 모드가 자동에서 수동으로 변경됩니다.
그다음에는 알려진 DoH 서버 목록에 있는 DNS 서버를 입력합니다 . 목록에 있는 경우 "선호하는 DNS 암호화" 드롭다운 메뉴가 활성화되며, 여기에서 여러 동작 방식 중에서 선택할 수 있습니다.
- 암호화만 사용(HTTPS를 통한 DNS)모든 DNS 쿼리는 DoH를 사용하여 시도됩니다. 서버가 DoH를 지원하지 않거나 HTTPS 연결에 실패하면 이름 확인도 실패합니다.
- 선호하는 암호화 방식과 암호화되지 않은 암호화 방식이 모두 지원됩니다.DoH가 우선시되지만, 어떤 이유로든 DoH를 사용할 수 없는 경우 암호화되지 않은 평문 DNS 쿼리로 되돌아갑니다.
- 암호화되지 않음만해당 서버에서는 DoH가 비활성화되어 있으며 기존 DNS만 사용됩니다.
PowerShell과 cmdlet을 사용하여 Windows Server DNS 주소를 구성할 때 Set-DnsClientServerAddressDoH의 동작은 해당 주소가 어떤 주소인지에 따라 달라집니다. 해당 서버들은 알려진 DoH 서버의 내부 테이블에 나타나거나 나타나지 않습니다.현재로서는 해당 DoH 구성은 아직 조정할 수 없습니다. Windows 관리 센터 또한 다음과 같은 도구를 사용해서도 안 됩니다. sconfig.cmd 서버 2022에서.
그룹 정책을 사용하여 DoH를 구성합니다.
Configuración del equipo\Directivas\Plantillas administrativas\Red\Cliente DNS
이 정책을 활성화하면 DNS 클라이언트에 대해 세 가지 주요 동작 중에서 선택할 수 있습니다.
- DoH 허용구성된 DNS 서버가 HTTPS를 지원하는 경우 DNS over HTTPS를 사용하여 쿼리가 수행됩니다. 지원하지 않는 경우 암호화되지 않은 쿼리가 사용됩니다.
- 반 도흐DNS over HTTPS 사용을 방지하고 항상 기존의 평문 DNS를 강제합니다.
- DoH가 필요합니다모든 쿼리가 DoH를 사용하여 이루어지도록 강제합니다. 서버가 이를 허용하지 않으면 이름 확인이 실패합니다.
도메인에 가입된 컴퓨터에서 "DoH 필수" 옵션을 사용할 때는 주의해야 합니다. Active Directory 서비스는 기존 DNS에 크게 의존하는데, Windows DNS 서버 역할은 DoH 쿼리를 기본적으로 지원하지 않기 때문입니다. 이러한 네트워크 환경에서 내부 DNS 트래픽을 보호하려면 일반적으로 IPsec 기반 연결 보안 규칙과 같은 솔루션을 사용하여 클라이언트와 서버 간의 트래픽을 암호화하는 것이 더 좋습니다.
Windows에서 사용 가능한 DoH 서버 목록
Windows 11과 Windows Server 모두 DoH를 지원하는 것으로 알려진 DNS 서버 목록을 기본적으로 제공합니다 . 이 목록을 통해 시스템은 해당 서버에 대해 암호화 옵션과 자동 템플릿을 자동으로 활성화할 수 있습니다.
해당 목록에 어떤 서버가 포함되어 있는지 확인하려면 cmdlet을 사용할 수 있습니다. Get-DnsClientDohServerAddress PowerShell에서 가장 흔하게 나타나는 공급자로는 Cloudflare, Google, Quad9 등이 있으며, 이들은 앞서 언급한 1.1.1.1, 8.8.8.8, 9.9.9.9와 같은 잘 알려진 IPv4 및 IPv6 주소와 그 대안들을 제공합니다.
알려진 서버 테이블에 새 서버(예: 자체 리졸버 또는 전문적인 타사 리졸버)를 추가하려면 다음 명령어를 사용할 수 있습니다. Add-DnsClientDohServerAddress 서버 IP 주소, DoH 템플릿, 그리고 오류 발생 시 UDP로 전환을 허용할지 여부를 지정합니다.
Add-DnsClientDohServerAddress -ServerAddress "<IP-del-resolvedor>" -DohTemplate "<URL-plantilla-DoH>" -AllowFallbackToUdp $False -AutoUpgrade $True
이렇게 하면 Windows는 서버가 DoH를 지원한다는 것을 알게 되고, 항상 DoH를 안전하게 사용하려고 시도하며, 선택한 옵션에 따라 암호화되지 않은 쿼리로 돌아가는 것을 최대한 피하게 됩니다.
보건부(DoH)에서 NRPT(이름 확인 정책 테이블) 사용
복잡한 기업 네트워크나 하이브리드 구성과 같은 고급 시나리오에서는 이름 확인 정책 테이블(NRPT)을 사용하여 특정 도메인에 대한 쿼리를 지정된 DNS 서버로 전달할 수 있습니다. 해당 서버가 도메인 기반 DNS(DoH)를 지원하고 DoH로 등록된 경우, 해당 네임스페이스에 대한 쿼리는 HTTPS를 통한 DNS를 사용하여 처리됩니다.
예를 들어, 특정 중요 도메인이나 특히 민감한 도메인은 DoH가 활성화된 신뢰할 수 있는 리졸버를 통해 항상 확인되도록 할 수 있으며, 나머지 DNS 트래픽은 다른 정책을 따르거나 다른 서버를 사용할 수 있습니다.
Windows 11(및 해당되는 경우 Windows Server 2022)에서 DNS over HTTPS를 활성화하고 활용하는 것은 컴퓨터 사용 방식을 크게 바꾸지 않고도 일상적인 웹 브라우징의 개인 정보 보호 및 보안을 강화 하는 비교적 간단한 방법입니다 . 몇 가지 설정 단계와 추가 검사를 통해 DNS 쿼리는 더 이상 누구나 평문으로 볼 수 있는 취약한 부분이 아니라 암호화된 연결을 통해 보호되어 전송되므로 오늘날 안전한 연결에 기대되는 수준에 훨씬 더 부합합니다.