每次您在浏览器中输入 URL 时,您的设备都会发送 DNS 查询:“example.com 的 IP 地址是什么?”默认情况下,该查询在互联网上传输时未加密。您的 ISP 会看到它。您网络上的任何人都可以看到它。咖啡店路由器、公共图书馆、中间人攻击者 - 他们都会看到您解析的每个域名,即使实际连接是 HTTPS。
HTTPS 仅加密 内容 。在此之前的 DNS 查找在历史上一直是完全开放的。
DNS over HTTPS (DoH) 和 DNS over TLS (DoT) 修复了此问题。以下是每个协议的实际用途、它们在实践中的不同之处以及如何在每个主要平台上启用它们。
为什么普通 DNS 是一个隐私问题
标准 DNS 在 UDP 端口 53 上运行且未加密。这在实践中意味着什么:
- 您的 ISP 可以查看您解析的每个域名,并且在许多国家/地区合法记录和出售这些数据。
- 网络运营商 - 在酒店、机场、公司办公室 - 可以查看您的 DNS 流量并将其用于过滤或监控。
- DNS 劫持 是微不足道的。攻击者或受感染的路由器可能会返回错误的 DNS 响应,将您重定向到网络钓鱼站点。这称为 DNS 欺骗。
- 深度包检测 可以仅从 DNS 构建您的浏览活动的完整配置文件 - 即使没有看到实际的页面内容。
您的 ISP 可能已经出售根据 DNS 日志构建的匿名浏览数据。这在美国和许多其他国家是合法的。
HTTPS 上的 DNS 的用途
DNS over HTTPS (DoH) 将 DNS 查询包装在标准 HTTPS 请求中。您的设备不是将纯文本 UDP 数据包发送到端口 53,而是将加密的 HTTPS 请求发送到 DoH 解析器(通常在端口 443 上)。
实际结果:您的 DNS 查询与任何其他 HTTPS 流量完全无法区分。您的 ISP 看到您与 Cloudflare 或 Google 服务器建立了 HTTPS 连接,但无法看到您查询的域。
DoH 定义于 RFC 8484 (2018),现在由 Chrome、Firefox、Edge 和 Safari 原生支持。
DNS over TLS 的用途
DNS over TLS (DoT) 也加密 DNS 查询,但使用专用连接 端口853 而不是在 HTTPS 内运行。它是标准 DNS 协议的 TLS 包装版本。
主要区别:由于 DoT 使用专用端口,因此很容易在网络级别识别并允许或阻止。公司防火墙可以允许端口 853 流量,同时仍然通过其自己的解析器应用 DNS 过滤。或者它可以完全阻止端口 853 以防止 DoT。
DoT 是 Android 使用的标准 私有 DNS 功能(设置 > 网络 > 专用 DNS)。您输入一个主机名,例如 dns.cloudflare.com 或 dns.quad9.net 和 Android 通过 DoT 自动连接。
DoH 与 DoT:您应该使用哪个?
| 卫生部 | 点 | |
|---|---|---|
| 端口 | 443 (HTTPS) | 853(专用) |
| 与正常交通混合 | 是的——难以阻挡 | 否 — 容易被封锁 |
| 网络管理员可见性 | 非常低 | 可以看到您正在使用 DoT |
| 浏览器级支持 | 是(Chrome、Firefox 等) | 否 — 仅操作系统/应用程序级别 |
| 最适合 | 个人设备、公共 Wi-Fi | Android 私有 DNS,允许的企业环境 |
| NSA企业推荐 | 谨慎使用 | 托管网络的首选 |
对于大多数个人用户来说, DoH 是更好的选择 因为它更难阻止并且直接在浏览器中工作。对于安卓系统, 私有 DNS (DoT) 是内置的,不需要第三方应用程序。
ODoH:下一步 (2026)
Cloudflare 和 Apple 一直在开发 根据独立基准测试,Cloudflare 的解析器在大多数地区始终是最快的, 不经意的 DoH (ODoH) — 更私密的变体。标准 DoH 的问题:即使您的 ISP 看不到您的查询,DoH 解析器 (例如 Cloudflare)可以。他们知道您的 IP 地址和您正在查询的域。
ODoH 添加了代理层。您的查询会通过代理剥离您的 IP,然后将匿名查询转发给解析器。解析器看到查询,但看不到您的 IP。代理看到您的 IP,但看不到查询。两者都没有完整的图片。
ODoH 尚未在消费产品中广泛部署,但这是该协议追求最大程度隐私的方向。
公共 DoH 和 DoT 解析器
| 提供商 | 卫生部网址 | DoT 主机名 | 隐私政策 |
|---|---|---|---|
| Cloudflare | https://1.1.1.1/dns-query |
one.one.one.one |
24小时后没有查询记录 |
| Cloudflare(恶意软件拦截) | https://1.1.1.2/dns-query |
security.cloudflare-dns.com |
相同 + 阻止恶意软件 |
https://8.8.8.8/dns-query |
dns.google |
日志保存长达48小时 | |
| Quad9 | https://dns.quad9.net/dns-query |
dns.quad9.net |
无日志记录,阻止威胁 |
| NextDNS | 每个帐户唯一 | 每个帐户唯一 | 可配置的过滤+日志记录 |
Cloudflare 1.1.1.1 和 Quad9 通常被认为是保护隐私的最佳选择。 Quad9 还在 DNS 级别阻止已知的恶意域。
您可以检查您的设备当前正在使用哪个 DNS 服务器 我们的 DNS 服务器检查器.
如何在每个平台上启用 DoH
火狐
Firefox 从 62 版本开始就支持 DoH,并且在美国默认启用它。
- 开放 设置 > 隐私与安全
- 滚动至 HTTPS 上的 DNS
- 选择 最大保护 (始终使用 DoH,如果不可用则失败)或 加强保护
- 从列表中选择提供商,或输入自定义 DoH URL
铬/边缘/勇敢
- 开放 设置 > 隐私和安全 > 安全
- 查找 使用安全 DNS
- 打开它并选择提供商,或输入自定义 URL
Edge 使用相同的设置但对其进行了标记 使用安全 DNS 指定如何查找网站的网络地址.
Windows 11
Windows 11 在操作系统级别支持 DoH,因此所有应用程序都会受益,而不仅仅是浏览器。
- 开放 设置 > 网络和互联网 > 无线网络 (或以太网)> 您的网络 > 硬件特性
- 点击 编辑 旁边 DNS 服务器分配
- 将 DNS 设置为手动,输入 DoH 解析器 IP(例如,
1.1.1.1) - 下 HTTPS 上的 DNS,选择 开启(自动模板) 或输入 DoH URL
Windows Server 2025 (2026 年 2 月更新)现在还支持客户端流量的 DoH——这是第一个这样做的 Windows Server 版本。如果您管理服务器,请检查 微软的DNS安全文档.
macOS
macOS 尚无内置 DoH 设置(截至 2026 年)。选项:
- 使用浏览器级别设置 在 Firefox 或 Chrome 中如上所述
- 安装配置文件 — Cloudflare 的 1.1.1.1 应用程序 安装网络扩展,在系统范围内启用 DoH/DoT
- 使用 NextDNS — 提供为所有系统流量启用 DoH 的配置文件
iOS / iPadOS
与 macOS 相同 — 设置中还没有原生 DoH。用途:
- 的 1.1.1.1 应用程序 来自 Cloudflare(免费,安装类似 VPN 的配置文件)
- NextDNS 应用程序 用于更多过滤控制
- iOS 上的 Safari 和 Chrome 都通过自己的设置支持 DoH
Android
Android 9+ 有 私有 DNS 内置(这使用DoT,而不是DoH,但隐私结果是相同的)。
- 开放 设置 > 网络与互联网 > 高级 > 私有 DNS
- 选择 私有 DNS 提供商主机名
- 输入:
one.one.one.one(Cloudflare) 或dns.quad9.net(Quad9)或dns.google(谷歌)
这适用于设备上所有应用程序的所有 DNS 查询。
企业警告
NSA 警告企业不要使用外部 DoH 解析器。理由是:企业 DNS 过滤是一种安全控制——它阻止恶意域、执行内容策略并为事件响应提供审核日志。如果员工使用 DoH 绕过公司 DNS 服务器,这些控制就会消失。
如果您管理公司网络,解决方案不是禁止 DoH,而是部署您自己的 DoH/DoT 解析器,在加密查询的同时强制执行您的策略。 Microsoft 的 Windows Server 2025 DoH 支持正是针对此用例:由您控制的内部加密 DNS。
DoH 能否防止 DNS 泄漏?
部分。 DNS 泄漏 。 DoH 会有所帮助,因为它会对这些查询进行加密,即使它们泄漏到 VPN 隧道之外 — 但您的 ISP 仍然可以看到 那个 您正在向 Cloudflare 或 Google 发出 DNS 请求(他们只是看不到 什么 您正在查询)。
为了在使用 VPN 时完全防止 DNS 泄漏,您需要一个具有内置 DNS 泄漏保护和自己的加密 DNS 解析器的 VPN。 如何测试您的 VPN 是否存在 DNS 泄漏.
快速总结
- 标准 DNS 是纯文本。您的 ISP 和网络上的任何人都可以看到您查找的每个域。
- 卫生部 将 DNS 封装在 HTTPS 中——无法与正常的网络流量区分开来,可以在浏览器中工作。
- 点 使用专用端口 853 — 由 Android 专用 DNS 使用,更容易在网络上允许/阻止。
- 两者都为您提供相同的隐私优势:您的 ISP 不再看到您的 DNS 查询。
- 在 Firefox 或 Chrome 设置中启用 DoH(2 分钟)。通过私有 DNS 在 Android 上启用 DoT(30 秒)。
- 检查您当前使用的 DNS 服务器 我们的DNS服务器工具.