Cloudflare DNSサーバー 1.1.1.1:IPv6と設定方法

Advertisement
Cloudflare DNSとは?
Cloudflare DNS といえば、通常は2018年4月1日にCloudflareが公開した無料のパブリックDNSリゾルバー 1.1.1.1 を指します。リゾルバーとは、github.com のような名前をIPアドレスに変換するためにデバイスが問い合わせるサーバーです。デフォルトではISPのリゾルバーが割り当てられますが、1.1.1.1はその代わりに使える選択肢で、ほとんどのルーターや、あらゆるパソコン、スマートフォンで切り替えられます。
この名前は、まったく別のもうひとつの製品も指します。Cloudflareの 権威DNS、つまりドメインのDNSレコードをホストするサービス(Cloudflareダッシュボードで編集するゾーン)です。こちらはウェブサイト運営者向けで、自宅でどのリゾルバーを使うかとは関係ありません。本ガイドではまずリゾルバーを解説し、ホスティング側については終盤に専用のセクションを設けています。
1.1.1.1というアドレス自体は、アジア太平洋地域の地域インターネットレジストリである APNIC が保有しています。CloudflareはAPNIC Labsとの研究契約のもとでこのアドレス上にリゾルバーを運用しており、これほど覚えやすいアドレスが使えたのはそのためです。
Cloudflare DNSサーバーのアドレス(IPv4とIPv6)
DNS設定欄にはこれらのアドレスを入力します。必ず両方を設定してください。1つ目に到達できないとき、2つ目がフォールバックになります。
| 設定項目 | IPv4 | IPv6 |
|---|---|---|
| 優先DNS / プライマリDNS | 1.1.1.1 | 2606:4700:4700::1111 |
| 代替DNS / セカンダリDNS | 1.0.0.1 | 2606:4700:4700::1001 |
# 1.1.1.1に直接問い合わせる(macOS、Linux、BINDツールを入れたWindowsで動作)
dig @1.1.1.1 dnsrobot.net A +short
# どのCloudflareデータセンターが応答したか?
dig @1.1.1.1 id.server CH TXT +short
# "nag01"
# Windows標準の同等コマンド
nslookup dnsrobot.net 1.1.1.1どちらのペアも Anycast で同じサービスに届きます。数百か所のCloudflareデータセンターが同じアドレスを広報しており、クエリはネットワーク上で最も近いデータセンターに送られます。どこが応答したかは dig @1.1.1.1 id.server CH TXT で確認できます。インドにある当サイトのテストマシンからは、ナーグプル(Nagpur)にあるCloudflareの拠点を示す "nag01" が返りました。
ネットワークがIPv6に対応しているなら、IPv6のペアも追加してください。そうしないと、デバイスがIPv6のルックアップをISPのリゾルバーに送り続け、気づかないうちに1.1.1.1を迂回してしまうことがあります。
Advertisement
1.1.1.1 for Families:マルウェアとアダルトコンテンツのフィルター
通常の1.1.1.1リゾルバーは何もブロックしません。Cloudflareは別のアドレスで2種類のフィルター付きバージョンを運用しており、これを 1.1.1.1 for Families と呼びます。こちらも無料で、切り替えは入力する数字を変えるだけです。
| 種類 | ブロック対象 | IPv4 | IPv6 | DoH / DoTホスト名 |
|---|---|---|---|---|
| 1.1.1.1 | なし | 1.1.1.1, 1.0.0.1 | 2606:4700:4700::1111, ::1001 | cloudflare-dns.com / one.one.one.one |
| Families:マルウェア | マルウェアとフィッシング | 1.1.1.2, 1.0.0.2 | 2606:4700:4700::1112, ::1002 | security.cloudflare-dns.com |
| Families:マルウェア+アダルト | マルウェア、フィッシング、アダルトコンテンツ | 1.1.1.3, 1.0.0.3 | 2606:4700:4700::1113, ::1003 | family.cloudflare-dns.com |
ブロックされたドメインは 0.0.0.0(IPv6では ::)を返すため、ページはそのまま読み込みに失敗します。Cloudflareのテスト用ドメインで確認できます。当サイトのテストでは dig @1.1.1.2 malware.testcategory.com と dig @1.1.1.3 nudity.testcategory.com がどちらも 0.0.0.0 を返し、同じ名前を1.1.1.1で引くと通常どおり解決されました。
DNS over HTTPSとDNS over TLSのエンドポイント
従来のDNSはポート53を平文で流れるため、ISPを含む経路上の誰もが、あなたが引いた名前をすべて読み取れます。Cloudflareは2つの暗号化プロトコルでも応答します。
DNS over HTTPS(DoH):
https://cloudflare-dns.com/dns-query。ポート443で動作し、通常のWebトラフィックと見分けがつきません。Firefox、Chrome、Edgeでは、セキュアDNSの設定でCloudflareを選ぶと、それぞれ専用のホスト名(mozilla.cloudflare-dns.comなど)経由で同じリゾルバーに接続します。DNS over TLS(DoT): ホスト名
one.one.one.one、ポート853。Androidの プライベートDNS 設定はこちらを使います。フィルター付きバージョン: DoHでもDoTでも、ホスト名を
security.cloudflare-dns.com(マルウェア)またはfamily.cloudflare-dns.com(マルウェア+アダルト)に置き換えます。
# JSON形式のDoH:専用クライアントは不要
curl -s -H 'accept: application/dns-json' \
'https://cloudflare-dns.com/dns-query?name=dnsrobot.net&type=A'
# {"Status":0, ... "Answer":[{"name":"dnsrobot.net","type":1,"TTL":300,"data":"172.67.150.248"}, ...]}Advertisement
Cloudflare DNSのプライバシー:記録される情報
プライバシーは1.1.1.1の最大のセールスポイントで、Cloudflareはその約束を1.1.1.1のプライバシーポリシーで公開しています。要点は次のとおりです。
完全なIPアドレスが ディスクに書き込まれることはありません。Cloudflareはアドレスを切り詰め(IPv4は最後のオクテット、IPv6は最後の80ビット)、切り詰めたものも25時間以内に削除します。
リゾルバーのログは25時間以内に削除されます。それより長く保持されるのは、Cloudflare Radarに表示されるような集計統計だけです。
Cloudflareはリゾルバーのデータを販売せず、広告のターゲティングにも使いません。APNICは研究用にクエリデータを受け取りますが、クエリの送信元IPアドレスが渡されることはありません。
1.1.1.1は EDNS Client Subnet(あなたのIPの一部)をウェブサイトのDNSサーバーに送りません。Google Public DNSは送ります。
四大会計事務所(Big Four)の1社がこれらの約束を監査し、Cloudflareは2020年にその結果を公表しました。
このため1.1.1.1は、ルックアップを保存して広告に使ったり、要請に応じて提供したりすることがある一般的なISPのリゾルバーよりもプライベートです。ただし匿名ではありません。Cloudflareは応答する時点で各クエリを見ています。それ以上を求めるなら、VPN経由の暗号化DNSやスマートフォンのプライベートDNSを検討してください。
Cloudflare vs Google vs Quad9:当サイトの速度テスト
多くの公開ベンチマークで1.1.1.1は世界最速クラスのリゾルバーですが、重要なのは あなたの ネットワークでの数値です。私たちは2026年10月4日に、インドの2か所から同じテストを実施しました。アーンドラ・プラデーシュ州のJio家庭用回線と、ナビムンバイのデータセンターにある当サイトのWebサーバーです。各リゾルバーに、人気のある名前(キャッシュ済み)を15回、一度も引かれたことのない新しい名前(未キャッシュ)を15回問い合わせました。表は中央値です。
| リゾルバー | 家庭用回線:キャッシュ済み | 家庭用回線:未キャッシュ | データセンター:キャッシュ済み | データセンター:未キャッシュ |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | 26 ms | 148 ms | 3 ms | 71 ms |
| Cloudflare 1.0.0.1 | 26 ms | 146 ms | 2 ms | 136 ms |
| Google 8.8.8.8 | 53 ms | 116 ms | 3 ms | 64 ms |
| Google 8.8.4.4 | 31 ms | 121 ms | 3 ms | 64 ms |
| Quad9 9.9.9.9 | 37 ms | 330 ms | 2 ms | 269 ms |
世界全体で見ると、DNSPerfのリゾルバーランキング(直近30日間、2026年10月4日に閲覧)では、1.1.1.1の平均が13.63 ms、Googleが19.47 ms、Quad9が21.62 msです。インドで測った私たちの数値は、もっと入り混じった結果を示しています。
注目点は3つあります。データセンターからは、3社とも近くに拠点があるため、どのリゾルバーもキャッシュ済みの名前に2〜3 msで応答しました。家庭用回線では、キャッシュ済みの名前への応答はCloudflareが最速でした(26 ms、Googleは31〜53 ms)。まだ誰も引いていない名前では、どちらのネットワークでもGoogleのほうが速く、Quad9が最も遅い結果でした。
結論として、万能の勝者はいません。キャッシュ済みの応答速度は、プロバイダーの最寄りデータセンターがあなたのISPにどれだけ近いかで決まり、未キャッシュの応答速度は、プロバイダーがウェブサイト自身のDNSサーバーにどれだけ速く到達できるかで決まります。切り替える前に、自分の回線でテストしてください。
Advertisement
Cloudflare DNS(1.1.1.1)の設定方法
可能ならルーターで変更しましょう。そうすれば、Wi-Fiにつながるすべてのデバイスが追加の設定なしで1.1.1.1を使います。ルーターにアクセスできない場合や、自宅の外に持ち出すデバイス(ノートPC、スマートフォン)では、デバイスごとに変更します。
ルーターで設定する
ルーターの管理画面を開きます。通常は192.168.1.1か192.168.0.1です。ルーターログインガイドには、25以上のメーカーやISPのデフォルトアドレスとパスワードを掲載しています。
DNS設定を探します。多くは インターネット、WAN、DHCP のいずれかの項目にあります。
自動またはISPのDNSから手動に切り替え、1.1.1.1 と 1.0.0.1 を入力します。IPv6の項目があれば、2606:4700:4700::1111 と 2606:4700:4700::1001 も追加します。
保存したら、ルーターを再起動するかデバイスを再接続して、新しい設定を反映させます。
Windows 11・10で設定する
設定 → ネットワークとインターネット を開き、Wi-Fi または イーサネット を選んで、使用中の接続をクリックします。
DNSサーバーの割り当て の横にある 編集 をクリックし、手動 を選びます。
IPv4 をオンにして、優先DNSに 1.1.1.1、代替DNSに 1.0.0.1 を入力します。Windows 11では、DNS over HTTPS を オン(自動テンプレート) に設定できます。
IPv6 をオンにして 2606:4700:4700::1111 と 2606:4700:4700::1001 を入力し、保存します。
Windows 10 の設定アプリにはDNS専用の項目がありません。Win + R を押して
ncpa.cplを実行し、アダプターを右クリックして プロパティ → インターネット プロトコル バージョン 4 (TCP/IPv4) → プロパティ → 次の DNS サーバーのアドレスを使う を開きます。下のPowerShellはどちらのバージョンでも使えます。
# PowerShell(管理者として実行):使用中のアダプターに1.1.1.1を設定
$if = (Get-NetAdapter | Where-Object Status -eq 'Up' | Select-Object -First 1).Name
Set-DnsClientServerAddress -InterfaceAlias $if -ServerAddresses 1.1.1.1,1.0.0.1,2606:4700:4700::1111,2606:4700:4700::1001
# 古いキャッシュを消去
ipconfig /flushdnsmacOSで設定する
システム設定 → ネットワーク を開き、Wi-Fi(またはEthernet)を選んで、ネットワーク名の横にある 詳細 をクリックします。
DNS タブを開き、+ をクリックして 1.1.1.1、1.0.0.1、2606:4700:4700::1111、2606:4700:4700::1001 を追加します。
不要な古いエントリを削除し、OK をクリックします。
# ターミナルで設定する方法(有線の場合はWi-Fiの代わりに"Ethernet"を指定)
networksetup -setdnsservers Wi-Fi 1.1.1.1 1.0.0.1 2606:4700:4700::1111 2606:4700:4700::1001
# macOSのDNSキャッシュをフラッシュ
sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponderAndroidとiPhoneで設定する
Android 9以降: 設定 → ネットワークとインターネット → プライベートDNS(機種によっては 詳細設定 の中)を開き、プライベートDNSプロバイダのホスト名 を選んで one.one.one.one と入力します。ルックアップが暗号化され、モバイルデータ通信でも機能します。
iPhoneとiPad: 設定 → Wi-Fi で、ネットワークの横の (i) をタップし、DNSを構成 → 手動 を選びます。既存のサーバーを削除し、1.1.1.1 と 1.0.0.1 を追加します。この設定はそのWi-Fiネットワークにだけ適用されます。
モバイルデータを含むあらゆるネットワークで暗号化DNSを使う: iOSまたはAndroidに、Cloudflareの無料アプリ 1.1.1.1 をインストールします。初期状態はWARPモードで、DNS以外の通信もCloudflare経由になります。暗号化DNSだけが必要なら、1.1.1.1(DNSのみ)モードに切り替えてください。
1.1.1.1を使えているか確認する方法
いちばん手軽なのは、Cloudflare公式のテストページ one.one.one.one/help です。ルックアップが1.1.1.1に届いているか、暗号化(DoHまたはDoT)されているか、どのデータセンターが応答したかを表示します。
ターミナルからは、Cloudflareに「自分は誰か」を問い合わせます。@1.1.1.1 を付けなければ、クエリはデバイスが実際に使っているリゾルバーに送られます。
# クエリが本当にCloudflareに届いた場合だけ、あなたのグローバルIPが返る
dig whoami.cloudflare CH TXT +short
# "49.37.131.46"
# Windows:このPCに1.1.1.1を設定していれば、Server行に1.1.1.1(またはone.one.one.one)が表示される
nslookup example.com
# DNSSECの確認:意図的に壊されたドメインはSERVFAILで失敗するはず
dig dnssec-failed.org | grep statuswhoami.cloudflare が何も返さない、または nslookup にまだISPのリゾルバーが表示される場合は、何かが設定を上書きしています。VPN、ブラウザ独自のセキュアDNS設定、あるいは独自のアドレスを配布しているルーターです。デバイスではなくルーターでDNSを変更した場合、nslookup にルーターが表示されるのは正常です。また whoami のクエリを中継しないルーターもあるため、その場合はヘルプページで判断してください。変更後はDNSキャッシュをフラッシュして、古い応答で結果が見えなくならないようにしましょう。
Advertisement
自分のドメインでCloudflare DNSを使う(ネームサーバーとプロキシ)
ウェブサイトを持っている場合、「Cloudflare DNS」はドメインのDNSレコードをCloudflareでホストすることを意味します。これはすべてのプランで無料です。ドメインをCloudflareに追加し、レジストラでネームサーバーをCloudflareから割り当てられた2つに変更します。Cloudflareの標準ネームサーバーは name.ns.cloudflare.com という形式で、nameの部分には人のファーストネームが入ります。dnsrobot.net自体もこの方式で運用しており、ネームサーバーは sofia.ns.cloudflare.com と terin.ns.cloudflare.com です。当サイトのNS Lookupで確認できます。
A、AAAA、CNAMEの各レコードには、プロキシの切り替えがあります。
プロキシ済み(オレンジの雲): ルックアップではあなたのサーバーではなくCloudflareのIPアドレスが返り、WebトラフィックはCloudflareのCDNとファイアウォールを通過します。dnsrobot.netを引くと、当サイトのサーバーではなく
172.67.150.248と104.21.0.129が表示されるのはこのためです。プロキシ済みのレコードには、常に300秒の自動TTLが使われます。DNSのみ(グレーの雲): Cloudflareは入力したとおりのレコードをそのまま返します。メールサーバー、SSH、ゲームサーバーなど、HTTPやHTTPS以外のものにはこちらを使います。
その他のレコードタイプ(MXやTXTを含む)はプロキシできません。Cloudflareはこれらを常にDNSのみで、入力されたとおりに返します。
Cloudflare DNSがつながらない?よくある原因
1.1.1.1に切り替えてからサイトが表示されなくなった場合、原因はたいてい次のいずれかです。
ネットワークがDNSを横取りしている。 一部のISP、ホテル、オフィスのファイアウォールは、何を設定してもポート53のクエリをすべて自前のリゾルバーにリダイレクトします。
dig @1.1.1.1 whoami.cloudflare CH TXTがあなたのIPを返さず空になる場合は、これが起きています。許可されている環境なら、暗号化DNS(DoHまたはDoT)で回避できます。1.1.1.1を誤用している機器やISP。 リゾルバーが公開された2018年より前、一部のISPルーターやCiscoのWi-Fiキャプティブポータルは1.1.1.1を内部アドレスとして使っており、一部のISPはこのアドレスをブラックホール化したりフィルタリングしたりしていました。そうしたネットワークでは、1.1.1.1がCloudflareに届きません。1.0.0.1は使えて1.1.1.1が使えないなら、これが原因の可能性が高いです。
まれなCloudflareの障害。 2025年7月14日には設定ミスにより1.1.1.1が世界中で62分間停止し、2024年6月27日にはBGPハイジャックにより一部のネットワークから数時間到達できなくなりました。それすら許容できないなら、セカンダリに8.8.8.8など別のプロバイダーのサーバーを使ってください。
DNSSECが壊れたドメイン。 1.1.1.1は署名を検証するため、DNSSECに誤りがあるドメインはここではSERVFAILで失敗しますが、検証しないリゾルバーなら応答が返ることがあります。これはドメイン所有者が直すべき問題です。
古い応答。 切り替え後も、デバイスやブラウザはTTLが切れるまで古いキャッシュを使い続けます。キャッシュをフラッシュしてから、もう一度テストしてください。
まったく名前解決できない場合は、DNSサーバーが応答しないときのガイドに沿って確認してください。また、DNSエラーではなくCloudflareのエラーページが表示される場合は、リゾルバーではなくそのサイトのプロキシの問題です。Cloudflareエラー520を参照してください。
1.1.1.1は本当にあなたの回線で速い?
DNS RobotのDNS Speed Testをブラウザから実行しましょう。キャッシュされていないDNS-over-HTTPSのルックアップでCloudflare、Google、Quad9の応答時間を測り、あなたのネットワークでの中央値で順位を付けます。
試す DNS Speed TestAdvertisement
よくある質問
CloudflareのパブリックDNSサーバーは、IPv4が1.1.1.1と1.0.0.1、IPv6が2606:4700:4700::1111と2606:4700:4700::1001です。1つ目をプライマリ、2つ目をセカンダリに設定してください。