DDR (Discovery of Designated Resolvers) es un mecanismo que permite a un dispositivo descubrir, sin configuración adicional, qué endpoints cifrados ofrece el resolver DNS que ya está utilizando. Normalmente, un dispositivo solo conoce el resolver por una dirección IP, lo que implica consultas en DNS plano y sin cifrar. Para habilitar DNS cifrado se necesitan además un nombre de host (para validar el certificado), un puerto y un protocolo, datos que no caben en un simple cuadro de configuración.
DDR resuelve esa limitación mediante una consulta al nombre reservado _dns.resolver.arpa, respondida por el resolver activo del dispositivo. Cuando el resolver dispone de versiones cifradas, devuelve el nombre de host, el puerto y el protocolo de cada endpoint disponible (DoH, DoT o DoQ), junto con un orden de preferencia. El dispositivo elige el endpoint compatible y, a partir de ese momento, todas sus consultas viajan cifradas. Windows 11 y los dispositivos Apple envían esta consulta de forma automática al conectarse a una red.
La respuesta puede ser la misma para todos los clientes o variar según el perfil, si el resolver distingue configuraciones por usuario. En ese caso, las listas de bloqueo, permitidos y registros se aplican desde la primera consulta cifrada. DDR también ahorra una resolución adicional al incluir las direcciones IP de los endpoints en la propia respuesta. Su mayor utilidad se da en dispositivos que solo aceptan una IP (televisores, consolas, electrodomésticos) y en navegadores o móviles ya cifrados que pueden ampliar sus protocolos disponibles.
