每次您在浏览器中输入 URL 时,您的设备都会发送 DNS 查询:“example.com 的 IP 地址是什么?”默认情况下,该查询在互联网上传输时未加密。您的 ISP 会看到它。您网络上的任何人都可以看到它。咖啡店路由器、公共图书馆、中间人攻击者 - 他们都会看到您解析的每个域名,即使实际连接是 HTTPS。

HTTPS 仅加密 内容 。在此之前的 DNS 查找在历史上一直是完全开放的。

插入配线架的以太网电缆
每个 DNS 查询都通过相同的网络基础设施传输 - 默认情况下未加密。摄影: 像素 · 免费使用

DNS over HTTPS (DoH) 和 DNS over TLS (DoT) 修复了此问题。以下是每个协议的实际用途、它们在实践中的不同之处以及如何在每个主要平台上启用它们。

为什么普通 DNS 是一个隐私问题

标准 DNS 在 UDP 端口 53 上运行且未加密。这在实践中意味着什么:

  • 您的 ISP 可以查看您解析的每个域名,并且在许多国家/地区合法记录和出售这些数据。
  • 网络运营商 - 在酒店、机场、公司办公室 - 可以查看您的 DNS 流量并将其用于过滤或监控。
  • DNS 劫持 是微不足道的。攻击者或受感染的路由器可能会返回错误的 DNS 响应,将您重定向到网络钓鱼站点。这称为 DNS 欺骗。
  • 深度包检测 可以仅从 DNS 构建您的浏览活动的完整配置文件 - 即使没有看到实际的页面内容。

您的 ISP 可能已经出售根据 DNS 日志构建的匿名浏览数据。这在美国和许多其他国家是合法的。

HTTPS 上的 DNS 的用途

DNS over HTTPS (DoH) 将 DNS 查询包装在标准 HTTPS 请求中。您的设备不是将纯文本 UDP 数据包发送到端口 53,而是将加密的 HTTPS 请求发送到 DoH 解析器(通常在端口 443 上)。

实际结果:您的 DNS 查询与任何其他 HTTPS 流量完全无法区分。您的 ISP 看到您与 Cloudflare 或 Google 服务器建立了 HTTPS 连接,但无法看到您查询的域。

DoH 定义于 RFC 8484 (2018),现在由 Chrome、Firefox、Edge 和 Safari 原生支持。

DNS over TLS 的用途

DNS over TLS (DoT) 也加密 DNS 查询,但使用专用连接 端口853 而不是在 HTTPS 内运行。它是标准 DNS 协议的 TLS 包装版本。

主要区别:由于 DoT 使用专用端口,因此很容易在网络级别识别并允许或阻止。公司防火墙可以允许端口 853 流量,同时仍然通过其自己的解析器应用 DNS 过滤。或者它可以完全阻止端口 853 以防止 DoT。

DoT 是 Android 使用的标准 私有 DNS 功能(设置 > 网络 > 专用 DNS)。您输入一个主机名,例如 dns.cloudflare.com 或 dns.quad9.net 和 Android 通过 DoT 自动连接。

DoH 与 DoT:您应该使用哪个?

卫生部 点
端口 443 (HTTPS) 853(专用)
与正常交通混合 是的——难以阻挡 否 — 容易被封锁
网络管理员可见性 非常低 可以看到您正在使用 DoT
浏览器级支持 是(Chrome、Firefox 等) 否 — 仅操作系统/应用程序级别
最适合 个人设备、公共 Wi-Fi Android 私有 DNS,允许的企业环境
NSA企业推荐 谨慎使用 托管网络的首选

对于大多数个人用户来说, DoH 是更好的选择 因为它更难阻止并且直接在浏览器中工作。对于安卓系统, 私有 DNS (DoT) 是内置的,不需要第三方应用程序。

ODoH:下一步 (2026)

Cloudflare 和 Apple 一直在开发 根据独立基准测试,Cloudflare 的解析器在大多数地区始终是最快的, 不经意的 DoH (ODoH) — 更私密的变体。标准 DoH 的问题:即使您的 ISP 看不到您的查询,DoH 解析器 (例如 Cloudflare)可以。他们知道您的 IP 地址和您正在查询的域。

ODoH 添加了代理层。您的查询会通过代理剥离您的 IP,然后将匿名查询转发给解析器。解析器看到查询,但看不到您的 IP。代理看到您的 IP,但看不到查询。两者都没有完整的图片。

ODoH 尚未在消费产品中广泛部署,但这是该协议追求最大程度隐私的方向。

公共 DoH 和 DoT 解析器

提供商 卫生部网址 DoT 主机名 隐私政策
Cloudflare https://1.1.1.1/dns-query one.one.one.one 24小时后没有查询记录
Cloudflare(恶意软件拦截) https://1.1.1.2/dns-query security.cloudflare-dns.com 相同 + 阻止恶意软件
Google https://8.8.8.8/dns-query dns.google 日志保存长达48小时
Quad9 https://dns.quad9.net/dns-query dns.quad9.net 无日志记录,阻止威胁
NextDNS 每个帐户唯一 每个帐户唯一 可配置的过滤+日志记录

Cloudflare 1.1.1.1 和 Quad9 通常被认为是保护隐私的最佳选择。 Quad9 还在 DNS 级别阻止已知的恶意域。

您可以检查您的设备当前正在使用哪个 DNS 服务器 我们的 DNS 服务器检查器.

如何在每个平台上启用 DoH

火狐

Firefox 从 62 版本开始就支持 DoH,并且在美国默认启用它。

  1. 开放 设置 > 隐私与安全
  2. 滚动至 HTTPS 上的 DNS
  3. 选择 最大保护 (始终使用 DoH,如果不可用则失败)或 加强保护
  4. 从列表中选择提供商,或输入自定义 DoH URL

铬/边缘/勇敢

  1. 开放 设置 > 隐私和安全 > 安全
  2. 查找 使用安全 DNS
  3. 打开它并选择提供商,或输入自定义 URL

Edge 使用相同的设置但对其进行了标记 使用安全 DNS 指定如何查找网站的网络地址.

Windows 11

Windows 11 在操作系统级别支持 DoH,因此所有应用程序都会受益,而不仅仅是浏览器。

  1. 开放 设置 > 网络和互联网 > 无线网络 (或以太网)> 您的网络 > 硬件特性
  2. 点击 编辑 旁边 DNS 服务器分配
  3. 将 DNS 设置为手动,输入 DoH 解析器 IP(例如, 1.1.1.1)
  4. 下 HTTPS 上的 DNS,选择 开启(自动模板) 或输入 DoH URL

Windows Server 2025 (2026 年 2 月更新)现在还支持客户端流量的 DoH——这是第一个这样做的 Windows Server 版本。如果您管理服务器,请检查 微软的DNS安全文档.

macOS

macOS 尚无内置 DoH 设置(截至 2026 年)。选项:

  • 使用浏览器级别设置 在 Firefox 或 Chrome 中如上所述
  • 安装配置文件 — Cloudflare 的 1.1.1.1 应用程序 安装网络扩展,在系统范围内启用 DoH/DoT
  • 使用 NextDNS — 提供为所有系统流量启用 DoH 的配置文件

iOS / iPadOS

与 macOS 相同 — 设置中还没有原生 DoH。用途:

  • 的 1.1.1.1 应用程序 来自 Cloudflare(免费,安装类似 VPN 的配置文件)
  • NextDNS 应用程序 用于更多过滤控制
  • iOS 上的 Safari 和 Chrome 都通过自己的设置支持 DoH

Android

Android 9+ 有 私有 DNS 内置(这使用DoT,而不是DoH,但隐私结果是相同的)。

  1. 开放 设置 > 网络与互联网 > 高级 > 私有 DNS
  2. 选择 私有 DNS 提供商主机名
  3. 输入: one.one.one.one (Cloudflare) 或 dns.quad9.net (Quad9)或 dns.google (谷歌)

这适用于设备上所有应用程序的所有 DNS 查询。

企业警告

NSA 警告企业不要使用外部 DoH 解析器。理由是:企业 DNS 过滤是一种安全控制——它阻止恶意域、执行内容策略并为事件响应提供审核日志。如果员工使用 DoH 绕过公司 DNS 服务器,这些控制就会消失。

如果您管理公司网络,解决方案不是禁止 DoH,而是部署您自己的 DoH/DoT 解析器,在加密查询的同时强制执行您的策略。 Microsoft 的 Windows Server 2025 DoH 支持正是针对此用例:由您控制的内部加密 DNS。

DoH 能否防止 DNS 泄漏?

部分。 DNS 泄漏 。 DoH 会有所帮助,因为它会对这些查询进行加密,即使它们泄漏到 VPN 隧道之外 — 但您的 ISP 仍然可以看到 那个 您正在向 Cloudflare 或 Google 发出 DNS 请求(他们只是看不到 什么 您正在查询)。

为了在使用 VPN 时完全防止 DNS 泄漏,您需要一个具有内置 DNS 泄漏保护和自己的加密 DNS 解析器的 VPN。 如何测试您的 VPN 是否存在 DNS 泄漏.

快速总结

  • 标准 DNS 是纯文本。您的 ISP 和网络上的任何人都可以看到您查找的每个域。
  • 卫生部 将 DNS 封装在 HTTPS 中——无法与正常的网络流量区分开来,可以在浏览器中工作。
  • 点 使用专用端口 853 — 由 Android 专用 DNS 使用,更容易在网络上允许/阻止。
  • 两者都为您提供相同的隐私优势:您的 ISP 不再看到您的 DNS 查询。
  • 在 Firefox 或 Chrome 设置中启用 DoH(2 分钟)。通过私有 DNS 在 Android 上启用 DoT(30 秒)。
  • 检查您当前使用的 DNS 服务器 我们的DNS服务器工具.