DNS over HTTPS 推薦哪家,取決於你要它做什麼。
如果只是不想讓電訊商和同網的人看到你查了哪些域名、不想被搶答假地址,任何一家主流公共加密 DNS 都行,差別在速度和私隱政策。如果你在用代理或 VPN,選哪家反而是次要的,關鍵是加密 DNS 的查詢要經隧道發出,否則查詢雖然加密,卻帶着你的真實 IP 直接發給了 DNS 服務商,而且服務商的地址本身也可能被過濾。這篇先講它能防什麼、防不了什麼,再講怎麼選、怎麼開。
DNS 本身怎麼工作、泄露是什麼,在DNS 泄露是什麼意思;污染是什麼,在DNS 污染是什麼。
| 加密 DNS | |
|---|---|
| 電訊商看不到域名 | ✓ |
| 防 DNS 污染 | ✓ 多數情況 |
| 隱藏你訪問了哪個站 | ✗ SNI 仍可見 |
| 代替隧道 | ✗ |
加密 DNS 能防什麼
傳統 DNS 查詢是明文 UDP,路上任何設備都能看到你問了什麼,也能搶先塞給你假答案。DNS over HTTPS(DoH)把查詢封進一條普通的 HTTPS 連接,DNS over TLS(DoT)封進 TLS 連接。效果:電訊商和公共 Wi‑Fi 的所有者看不到你查了什麼;路上的人無法針對特定域名搶答,污染這一步被堵住;查詢的完整性有了保證。對家裏的路由器、咖啡店的網絡、公司的網絡,這已經是一大步。
| 它能防什麼 | 判斷 |
|---|---|
| 路上被人看到你查了什麼 | 能防 |
| 路上有人搶答 | 能防 |
| 解析伺服器自己看到 | 防不了 |
| 你的出口地址 | 不改變 |
加密 DNS 防不了什麼
到目標的連接本身。 拿到正確 IP 後,連接仍可能在出口被過濾,加密 DNS 不改變這一點。
DNS 服務商。 你的查詢從電訊商那裏轉移到了 DNS 服務商那裏,它看到的是你的真實 IP 加上所有域名。這是私隱政策問題,不是技術問題。
服務商地址被過濾。 如果 DoH 服務商的域名或 IP 本身被過濾,查詢發不出去,設備會回落到明文 DNS,你可能毫無察覺。
應用自帶的 DNS。 有些應用有自己的解析邏輯,不走系統設定。
DNS over HTTPS 有哪些、怎麼選
看三件事。私隱政策:寫沒寫明保存什麼、保存多久、是否用於廣告。速度:就近有節點的服務商延遲低,可以用系統自帶的工具測幾家的響應時間。可用性:在你所在的網絡能不能穩定連上,這一點各地差別很大,只能實測。公共服務商裏,Cloudflare 的 1.1.1.1、Google 的 8.8.8.8、Quad9 是最常被提及的三家,各自有 DoH 和 DoT 地址;具體哪家在你這裏最快最穩,自己測一遍比看任何推薦可靠。
| 怎麼選 | 看什麼 |
|---|---|
| 誰在運營 | 公司和所在地 |
| 日誌政策 | 存什麼、存多久 |
| 延遲 | 離你多遠 |
| 是否與隧道衝突 | 優先跟隧道走 |
DNS over HTTPS 怎麼設定
瀏覽器:Chrome、Edge、Firefox 都有「安全 DNS」或「DNS over HTTPS」開關,可以選服務商或填自定義地址。隻影響瀏覽器自己的查詢。
Android:設定、網絡、私人 DNS,填服務商的 DoT 主機名,對全系統生效。
iOS 和 macOS:通過描述檔案配置加密 DNS,各家服務商提供現成檔案;或者由 VPN 客戶端接管。
Windows 11:網絡設定裏對每個連接可以指定 DNS 並選擇「僅加密」。
路由器:支持 DoH 或 DoT 的固件可以在路由器上統一開,全家設備受益,但設備自身的設定會覆蓋它。
在代理裏怎麼配才對
關鍵一條:加密 DNS 的查詢要從隧道里發出去。這樣它既加密,又不暴露真實 IP,服務商地址被過濾的問題也不存在,因為查詢是從海外發出的。Clash 系客戶端在 DNS 模塊的 nameserver 填 DoH 地址,並確保這些查詢經代理;Xray 系客戶端指定遠程解析器並把 DNS 出站指向代理;iOS 客戶端在 DNS 覆寫裏填 DoH 地址。同時關掉瀏覽器自己的安全 DNS,或者確認它也經隧道,避免兩套 DNS 各走各的。配好之後用我的 IP 是什麼確認隧道生效,用IPv6 泄露檢測確認 IPv6 沒繞過。
| 常見錯誤 | 後果 |
|---|---|
| 系統和客戶端各配一套 | 互相打架 |
| 隧道內已解析還手動指定 | 查詢繞出隧道 |
| 只在瀏覽器裏配 | 其他程式仍是明文 |
常見錯誤
Android 上填了私人 DNS 又開了代理,查詢繞過隧道直接發給服務商,而代理客戶端的 DNS 設定形同虛設;瀏覽器開了安全 DNS,系統也開了,兩邊不一致,部分域名解析結果不同;DoH 服務商在本地被過濾,設備靜默回落到明文,用戶以為自己在用加密 DNS。檢查方法:在線 DNS 檢測站顯示的伺服器應該是你選的那家,或者是節點側的地址,而不是本地電訊商。
檢測結果看不明白,就把看到的東西連同你的環境一起交給 AI。
幫我看懂泄露檢測的結果。
檢測顯示:出口地址(哪個)、國家(哪個)、
DNS 伺服器(把顯示的都列出來)、
WebRTC(某個地址 / 什麼都沒有)。
隧道:已連接。客戶端:(名稱)。瀏覽器:(哪個)。
告訴我哪些是泄露、哪些是正常表現,先修哪一個。
如果憑這些判斷不了,説明還要看什麼。
什麼是不能承諾的
加密 DNS 是必要條件,不是充分條件:它堵住查詢被看、被搶答兩個環節,堵不住連接過濾,也不隱藏你對 DNS 服務商的真實 IP,除非查詢經隧道發出。法律層面:在中國內地,使用代理和 VPN 受相關規定約束,由你自己判斷並承擔責任,本文不構成法律意見。
404 VPN 的客戶端把 DNS 查詢放在 VLESS 隧道內解析,從節點側發出,不需要在系統裏另外配加密 DNS,也不會把真實 IP 交給第三方 DNS 服務商;私隱政策寫明不保存 DNS 查詢。我們不承諾從中國內地任何網絡都能連上。開始使用請到首頁。