每次您在瀏覽器中輸入 URL 時,您的裝置都會傳送 DNS 查詢:“example.com 的 IP 地址是什麼?”預設情況下,該查詢在網際網路上傳輸時未加密。您的 ISP 會看到它。您網路上的任何人都可以看到它。咖啡店路由器、公共圖書館、中間人攻擊者 - 他們都會看到您解析的每個域名,即使實際連線是 HTTPS。

HTTPS 僅加密 內容 。在此之前的 DNS 查詢在歷史上一直是完全開放的。

插入配線架的乙太網電纜
每個 DNS 查詢都透過相同的網路基礎設施傳輸 - 預設情況下未加密。攝影: 畫素 · 免費使用

DNS over HTTPS (DoH) 和 DNS over TLS (DoT) 修復了此問題。以下是每個協議的實際用途、它們在實踐中的不同之處以及如何在每個主要平臺上啟用它們。

為什麼普通 DNS 是一個隱私問題

標準 DNS 在 UDP 埠 53 上執行且未加密。這在實踐中意味著什麼:

  • 您的 ISP 可以檢視您解析的每個域名,並且在許多國家/地區合法記錄和出售這些資料。
  • 網路運營商 - 在酒店、機場、公司辦公室 - 可以檢視您的 DNS 流量並將其用於過濾或監控。
  • DNS 劫持 是微不足道的。攻擊者或受感染的路由器可能會返回錯誤的 DNS 響應,將您重定向到網路釣魚站點。這稱為 DNS 欺騙。
  • 深度包檢測 可以僅從 DNS 構建您的瀏覽活動的完整配置檔案 - 即使沒有看到實際的頁面內容。

您的 ISP 可能已經出售根據 DNS 日誌構建的匿名瀏覽資料。這在美國和許多其他國家是合法的。

HTTPS 上的 DNS 的用途

DNS over HTTPS (DoH) 將 DNS 查詢包裝在標準 HTTPS 請求中。您的裝置不是將純文字 UDP 資料包傳送到埠 53,而是將加密的 HTTPS 請求傳送到 DoH 解析器(通常在埠 443 上)。

實際結果:您的 DNS 查詢與任何其他 HTTPS 流量完全無法區分。您的 ISP 看到您與 Cloudflare 或 Google 伺服器建立了 HTTPS 連線,但無法看到您查詢的域。

DoH 定義於 RFC 8484 (2018),現在由 Chrome、Firefox、Edge 和 Safari 原生支援。

DNS over TLS 的用途

DNS over TLS (DoT) 也加密 DNS 查詢,但使用專用連線 埠853 而不是在 HTTPS 內執行。它是標準 DNS 協議的 TLS 包裝版本。

主要區別:由於 DoT 使用專用埠,因此很容易在網路級別識別並允許或阻止。公司防火牆可以允許埠 853 流量,同時仍然透過其自己的解析器應用 DNS 過濾。或者它可以完全阻止埠 853 以防止 DoT。

DoT 是 Android 使用的標準 私有 DNS 功能(設定 > 網路 > 專用 DNS)。您輸入一個主機名,例如 dns.cloudflare.com 或 dns.quad9.net 和 Android 透過 DoT 自動連線。

DoH 與 DoT:您應該使用哪個?

衛生部 點
連接埠 443 (HTTPS) 853(專用)
與正常交通混合 是的——難以阻擋 否 — 容易被封鎖
網路管理員可見性 非常低 可以看到您正在使用 DoT
瀏覽器級支援 是(Chrome、Firefox 等) 否 — 僅作業系統/應用程式級別
最適合 個人裝置、公共 Wi-Fi Android 私有 DNS,允許的企業環境
NSA企業推薦 謹慎使用 託管網路的首選

對於大多數個人使用者來說, DoH 是更好的選擇 因為它更難阻止並且直接在瀏覽器中工作。對於安卓系統, 私有 DNS (DoT) 是內建的,不需要第三方應用程式。

ODoH:下一步 (2026)

Cloudflare 和 Apple 一直在開發 根據獨立基準測試,Cloudflare 的解析器在大多數地區始終是最快的, 不經意的 DoH (ODoH) — 更私密的變體。標準 DoH 的問題:即使您的 ISP 看不到您的查詢,DoH 解析器 (例如 Cloudflare)可以。他們知道您的 IP 地址和您正在查詢的域。

ODoH 新增了代理層。您的查詢會透過代理剝離您的 IP,然後將匿名查詢轉發給解析器。解析器看到查詢,但看不到您的 IP。代理看到您的 IP,但看不到查詢。兩者都沒有完整的圖片。

ODoH 尚未在消費產品中廣泛部署,但這是該協議追求最大程度隱私的方向。

公共 DoH 和 DoT 解析器

提供商 衛生部網址 DoT 主機名 隱私政策
Cloudflare https://1.1.1.1/dns-query one.one.one.one 24小時後沒有查詢記錄
Cloudflare(惡意軟體攔截) https://1.1.1.2/dns-query security.cloudflare-dns.com 相同 + 阻止惡意軟體
Google https://8.8.8.8/dns-query dns.google 日誌儲存長達48小時
Quad9 https://dns.quad9.net/dns-query dns.quad9.net 無日誌記錄,阻止威脅
NextDNS 每個帳戶唯一 每個帳戶唯一 可配置的過濾+日誌記錄

Cloudflare 1.1.1.1 和 Quad9 通常被認為是保護隱私的最佳選擇。 Quad9 還在 DNS 級別阻止已知的惡意域。

您可以檢查您的裝置當前正在使用哪個 DNS 伺服器 我們的 DNS 伺服器檢查器.

如何在每個平臺上啟用 DoH

火狐

Firefox 從 62 版本開始就支援 DoH,並且在美國預設啟用它。

  1. 開放 設定 > 隱私與安全
  2. 滾動至 HTTPS 上的 DNS
  3. 選擇 最大保護 (始終使用 DoH,如果不可用則失敗)或 加強保護
  4. 從列表中選擇提供商,或輸入自定義 DoH URL

鉻/邊緣/勇敢

  1. 開放 設定 > 隱私和安全 > 安全
  2. 查詢 使用安全 DNS
  3. 開啟它並選擇提供商,或輸入自定義 URL

Edge 使用相同的設定但對其進行了標記 使用安全 DNS 指定如何查詢網站的網路地址.

Windows 11

Windows 11 在作業系統級別支援 DoH,因此所有應用程式都會受益,而不僅僅是瀏覽器。

  1. 開放 設定 > 網路和網際網路 > 無線網路 (或乙太網)> 您的網路 > 硬體特性
  2. 點選 編輯 旁邊 DNS 伺服器分配
  3. 將 DNS 設定為手動,輸入 DoH 解析器 IP(例如, 1.1.1.1)
  4. 下 HTTPS 上的 DNS,選擇 開啟(自動模板) 或輸入 DoH URL

Windows Server 2025 (2026 年 2 月更新)現在還支援客戶端流量的 DoH——這是第一個這樣做的 Windows Server 版本。如果您管理伺服器,請檢查 微軟的DNS安全文件.

macOS

macOS 尚無內建 DoH 設定(截至 2026 年)。選項:

  • 使用瀏覽器級別設定 在 Firefox 或 Chrome 中如上所述
  • 安裝配置檔案 — Cloudflare 的 1.1.1.1 應用程式 安裝網路擴充套件,在系統範圍內啟用 DoH/DoT
  • 使用 NextDNS — 提供為所有系統流量啟用 DoH 的配置檔案

iOS / iPadOS

與 macOS 相同 — 設定中還沒有原生 DoH。用途:

  • 的 1.1.1.1 應用程式 來自 Cloudflare(免費,安裝類似 VPN 的配置檔案)
  • NextDNS 應用程式 用於更多過濾控制
  • iOS 上的 Safari 和 Chrome 都透過自己的設定支援 DoH

Android

Android 9+ 有 私有 DNS 內建(這使用DoT,而不是DoH,但隱私結果是相同的)。

  1. 開放 設定 > 網路與網際網路 > 高階 > 私有 DNS
  2. 選擇 私有 DNS 提供商主機名
  3. 輸入: one.one.one.one (Cloudflare) 或 dns.quad9.net (Quad9)或 dns.google (谷歌)

這適用於裝置上所有應用程式的所有 DNS 查詢。

企業警告

NSA 警告企業不要使用外部 DoH 解析器。理由是:企業 DNS 過濾是一種安全控制——它阻止惡意域、執行內容策略併為事件響應提供稽核日誌。如果員工使用 DoH 繞過公司 DNS 伺服器,這些控制就會消失。

如果您管理公司網路,解決方案不是禁止 DoH,而是部署您自己的 DoH/DoT 解析器,在加密查詢的同時強制執行您的策略。 Microsoft 的 Windows Server 2025 DoH 支援正是針對此用例:由您控制的內部加密 DNS。

DoH 能否防止 DNS 洩漏?

部分。 DNS 洩漏 。 DoH 會有所幫助,因為它會對這些查詢進行加密,即使它們洩漏到 VPN 隧道之外 — 但您的 ISP 仍然可以看到 那個 您正在向 Cloudflare 或 Google 發出 DNS 請求(他們只是看不到 什麼 您正在查詢)。

為了在使用 VPN 時完全防止 DNS 洩漏,您需要一個具有內建 DNS 洩漏保護和自己的加密 DNS 解析器的 VPN。 如何測試您的 VPN 是否存在 DNS 洩漏.

快速總結

  • 標準 DNS 是純文字。您的 ISP 和網路上的任何人都可以看到您查詢的每個域。
  • 衛生部 將 DNS 封裝在 HTTPS 中——無法與正常的網路流量區分開來,可以在瀏覽器中工作。
  • 點 使用專用埠 853 — 由 Android 專用 DNS 使用,更容易在網路上允許/阻止。
  • 兩者都為您提供相同的隱私優勢:您的 ISP 不再看到您的 DNS 查詢。
  • 在 Firefox 或 Chrome 設定中啟用 DoH(2 分鐘)。透過私有 DNS 在 Android 上啟用 DoT(30 秒)。
  • 檢查您當前使用的 DNS 伺服器 我們的DNS伺服器工具.