每次您在瀏覽器中輸入 URL 時,您的裝置都會傳送 DNS 查詢:“example.com 的 IP 地址是什麼?”預設情況下,該查詢在網際網路上傳輸時未加密。您的 ISP 會看到它。您網路上的任何人都可以看到它。咖啡店路由器、公共圖書館、中間人攻擊者 - 他們都會看到您解析的每個域名,即使實際連線是 HTTPS。
HTTPS 僅加密 內容 。在此之前的 DNS 查詢在歷史上一直是完全開放的。
DNS over HTTPS (DoH) 和 DNS over TLS (DoT) 修復了此問題。以下是每個協議的實際用途、它們在實踐中的不同之處以及如何在每個主要平臺上啟用它們。
為什麼普通 DNS 是一個隱私問題
標準 DNS 在 UDP 埠 53 上執行且未加密。這在實踐中意味著什麼:
- 您的 ISP 可以檢視您解析的每個域名,並且在許多國家/地區合法記錄和出售這些資料。
- 網路運營商 - 在酒店、機場、公司辦公室 - 可以檢視您的 DNS 流量並將其用於過濾或監控。
- DNS 劫持 是微不足道的。攻擊者或受感染的路由器可能會返回錯誤的 DNS 響應,將您重定向到網路釣魚站點。這稱為 DNS 欺騙。
- 深度包檢測 可以僅從 DNS 構建您的瀏覽活動的完整配置檔案 - 即使沒有看到實際的頁面內容。
您的 ISP 可能已經出售根據 DNS 日誌構建的匿名瀏覽資料。這在美國和許多其他國家是合法的。
HTTPS 上的 DNS 的用途
DNS over HTTPS (DoH) 將 DNS 查詢包裝在標準 HTTPS 請求中。您的裝置不是將純文字 UDP 資料包傳送到埠 53,而是將加密的 HTTPS 請求傳送到 DoH 解析器(通常在埠 443 上)。
實際結果:您的 DNS 查詢與任何其他 HTTPS 流量完全無法區分。您的 ISP 看到您與 Cloudflare 或 Google 伺服器建立了 HTTPS 連線,但無法看到您查詢的域。
DoH 定義於 RFC 8484 (2018),現在由 Chrome、Firefox、Edge 和 Safari 原生支援。
DNS over TLS 的用途
DNS over TLS (DoT) 也加密 DNS 查詢,但使用專用連線 埠853 而不是在 HTTPS 內執行。它是標準 DNS 協議的 TLS 包裝版本。
主要區別:由於 DoT 使用專用埠,因此很容易在網路級別識別並允許或阻止。公司防火牆可以允許埠 853 流量,同時仍然透過其自己的解析器應用 DNS 過濾。或者它可以完全阻止埠 853 以防止 DoT。
DoT 是 Android 使用的標準 私有 DNS 功能(設定 > 網路 > 專用 DNS)。您輸入一個主機名,例如 dns.cloudflare.com 或 dns.quad9.net 和 Android 透過 DoT 自動連線。
DoH 與 DoT:您應該使用哪個?
| 衛生部 | 點 | |
|---|---|---|
| 連接埠 | 443 (HTTPS) | 853(專用) |
| 與正常交通混合 | 是的——難以阻擋 | 否 — 容易被封鎖 |
| 網路管理員可見性 | 非常低 | 可以看到您正在使用 DoT |
| 瀏覽器級支援 | 是(Chrome、Firefox 等) | 否 — 僅作業系統/應用程式級別 |
| 最適合 | 個人裝置、公共 Wi-Fi | Android 私有 DNS,允許的企業環境 |
| NSA企業推薦 | 謹慎使用 | 託管網路的首選 |
對於大多數個人使用者來說, DoH 是更好的選擇 因為它更難阻止並且直接在瀏覽器中工作。對於安卓系統, 私有 DNS (DoT) 是內建的,不需要第三方應用程式。
ODoH:下一步 (2026)
Cloudflare 和 Apple 一直在開發 根據獨立基準測試,Cloudflare 的解析器在大多數地區始終是最快的, 不經意的 DoH (ODoH) — 更私密的變體。標準 DoH 的問題:即使您的 ISP 看不到您的查詢,DoH 解析器 (例如 Cloudflare)可以。他們知道您的 IP 地址和您正在查詢的域。
ODoH 新增了代理層。您的查詢會透過代理剝離您的 IP,然後將匿名查詢轉發給解析器。解析器看到查詢,但看不到您的 IP。代理看到您的 IP,但看不到查詢。兩者都沒有完整的圖片。
ODoH 尚未在消費產品中廣泛部署,但這是該協議追求最大程度隱私的方向。
公共 DoH 和 DoT 解析器
| 提供商 | 衛生部網址 | DoT 主機名 | 隱私政策 |
|---|---|---|---|
| Cloudflare | https://1.1.1.1/dns-query |
one.one.one.one |
24小時後沒有查詢記錄 |
| Cloudflare(惡意軟體攔截) | https://1.1.1.2/dns-query |
security.cloudflare-dns.com |
相同 + 阻止惡意軟體 |
https://8.8.8.8/dns-query |
dns.google |
日誌儲存長達48小時 | |
| Quad9 | https://dns.quad9.net/dns-query |
dns.quad9.net |
無日誌記錄,阻止威脅 |
| NextDNS | 每個帳戶唯一 | 每個帳戶唯一 | 可配置的過濾+日誌記錄 |
Cloudflare 1.1.1.1 和 Quad9 通常被認為是保護隱私的最佳選擇。 Quad9 還在 DNS 級別阻止已知的惡意域。
您可以檢查您的裝置當前正在使用哪個 DNS 伺服器 我們的 DNS 伺服器檢查器.
如何在每個平臺上啟用 DoH
火狐
Firefox 從 62 版本開始就支援 DoH,並且在美國預設啟用它。
- 開放 設定 > 隱私與安全
- 滾動至 HTTPS 上的 DNS
- 選擇 最大保護 (始終使用 DoH,如果不可用則失敗)或 加強保護
- 從列表中選擇提供商,或輸入自定義 DoH URL
鉻/邊緣/勇敢
- 開放 設定 > 隱私和安全 > 安全
- 查詢 使用安全 DNS
- 開啟它並選擇提供商,或輸入自定義 URL
Edge 使用相同的設定但對其進行了標記 使用安全 DNS 指定如何查詢網站的網路地址.
Windows 11
Windows 11 在作業系統級別支援 DoH,因此所有應用程式都會受益,而不僅僅是瀏覽器。
- 開放 設定 > 網路和網際網路 > 無線網路 (或乙太網)> 您的網路 > 硬體特性
- 點選 編輯 旁邊 DNS 伺服器分配
- 將 DNS 設定為手動,輸入 DoH 解析器 IP(例如,
1.1.1.1) - 下 HTTPS 上的 DNS,選擇 開啟(自動模板) 或輸入 DoH URL
Windows Server 2025 (2026 年 2 月更新)現在還支援客戶端流量的 DoH——這是第一個這樣做的 Windows Server 版本。如果您管理伺服器,請檢查 微軟的DNS安全文件.
macOS
macOS 尚無內建 DoH 設定(截至 2026 年)。選項:
- 使用瀏覽器級別設定 在 Firefox 或 Chrome 中如上所述
- 安裝配置檔案 — Cloudflare 的 1.1.1.1 應用程式 安裝網路擴充套件,在系統範圍內啟用 DoH/DoT
- 使用 NextDNS — 提供為所有系統流量啟用 DoH 的配置檔案
iOS / iPadOS
與 macOS 相同 — 設定中還沒有原生 DoH。用途:
- 的 1.1.1.1 應用程式 來自 Cloudflare(免費,安裝類似 VPN 的配置檔案)
- NextDNS 應用程式 用於更多過濾控制
- iOS 上的 Safari 和 Chrome 都透過自己的設定支援 DoH
Android
Android 9+ 有 私有 DNS 內建(這使用DoT,而不是DoH,但隱私結果是相同的)。
- 開放 設定 > 網路與網際網路 > 高階 > 私有 DNS
- 選擇 私有 DNS 提供商主機名
- 輸入:
one.one.one.one(Cloudflare) 或dns.quad9.net(Quad9)或dns.google(谷歌)
這適用於裝置上所有應用程式的所有 DNS 查詢。
企業警告
NSA 警告企業不要使用外部 DoH 解析器。理由是:企業 DNS 過濾是一種安全控制——它阻止惡意域、執行內容策略併為事件響應提供稽核日誌。如果員工使用 DoH 繞過公司 DNS 伺服器,這些控制就會消失。
如果您管理公司網路,解決方案不是禁止 DoH,而是部署您自己的 DoH/DoT 解析器,在加密查詢的同時強制執行您的策略。 Microsoft 的 Windows Server 2025 DoH 支援正是針對此用例:由您控制的內部加密 DNS。
DoH 能否防止 DNS 洩漏?
部分。 DNS 洩漏 。 DoH 會有所幫助,因為它會對這些查詢進行加密,即使它們洩漏到 VPN 隧道之外 — 但您的 ISP 仍然可以看到 那個 您正在向 Cloudflare 或 Google 發出 DNS 請求(他們只是看不到 什麼 您正在查詢)。
為了在使用 VPN 時完全防止 DNS 洩漏,您需要一個具有內建 DNS 洩漏保護和自己的加密 DNS 解析器的 VPN。 如何測試您的 VPN 是否存在 DNS 洩漏.
快速總結
- 標準 DNS 是純文字。您的 ISP 和網路上的任何人都可以看到您查詢的每個域。
- 衛生部 將 DNS 封裝在 HTTPS 中——無法與正常的網路流量區分開來,可以在瀏覽器中工作。
- 點 使用專用埠 853 — 由 Android 專用 DNS 使用,更容易在網路上允許/阻止。
- 兩者都為您提供相同的隱私優勢:您的 ISP 不再看到您的 DNS 查詢。
- 在 Firefox 或 Chrome 設定中啟用 DoH(2 分鐘)。透過私有 DNS 在 Android 上啟用 DoT(30 秒)。
- 檢查您當前使用的 DNS 伺服器 我們的DNS伺服器工具.