作者:宋一帆
2026年9月9日 · 7 分钟阅读

DNS over HTTPS 推荐哪家,取决于你要它做什么。

如果只是不想让运营商和同网的人看到你查了哪些域名、不想被抢答假地址,任何一家主流公共加密 DNS 都行,差别在速度和隐私政策。如果你在用代理或 VPN,选哪家反而是次要的,关键是加密 DNS 的查询要经隧道发出,否则查询虽然加密,却带着你的真实 IP 直接发给了 DNS 服务商,而且服务商的地址本身也可能被过滤。这篇先讲它能防什么、防不了什么,再讲怎么选、怎么开。

DNS 本身怎么工作、泄露是什么,在DNS 泄露是什么意思;污染是什么,在DNS 污染是什么。

加密 DNS
运营商看不到域名✓
防 DNS 污染✓ 多数情况
隐藏你访问了哪个站✗ SNI 仍可见
代替隧道✗

加密 DNS 能防什么

传统 DNS 查询是明文 UDP,路上任何设备都能看到你问了什么,也能抢先塞给你假答案。DNS over HTTPS(DoH)把查询封进一条普通的 HTTPS 连接,DNS over TLS(DoT)封进 TLS 连接。效果:运营商和公共 Wi‑Fi 的所有者看不到你查了什么;路上的人无法针对特定域名抢答,污染这一步被堵住;查询的完整性有了保证。对家里的路由器、咖啡馆的网络、公司的网络,这已经是一大步。

它能防什么判断
路上被人看到你查了什么能防
路上有人抢答能防
解析服务器自己看到防不了
你的出口地址不改变

加密 DNS 防不了什么

到目标的连接本身。 拿到正确 IP 后,连接仍可能在出口被过滤,加密 DNS 不改变这一点。

DNS 服务商。 你的查询从运营商那里转移到了 DNS 服务商那里,它看到的是你的真实 IP 加上所有域名。这是隐私政策问题,不是技术问题。

服务商地址被过滤。 如果 DoH 服务商的域名或 IP 本身被过滤,查询发不出去,设备会回落到明文 DNS,你可能毫无察觉。

应用自带的 DNS。 有些应用有自己的解析逻辑,不走系统设置。

DNS over HTTPS 有哪些、怎么选

看三件事。隐私政策:写没写明保存什么、保存多久、是否用于广告。速度:就近有节点的服务商延迟低,可以用系统自带的工具测几家的响应时间。可用性:在你所在的网络能不能稳定连上,这一点各地差别很大,只能实测。公共服务商里,Cloudflare 的 1.1.1.1、Google 的 8.8.8.8、Quad9 是最常被提及的三家,各自有 DoH 和 DoT 地址;具体哪家在你这里最快最稳,自己测一遍比看任何推荐可靠。

怎么选看什么
谁在运营公司和所在地
日志政策存什么、存多久
延迟离你多远
是否与隧道冲突优先跟隧道走

DNS over HTTPS 怎么设置

浏览器:Chrome、Edge、Firefox 都有「安全 DNS」或「DNS over HTTPS」开关,可以选服务商或填自定义地址。只影响浏览器自己的查询。

Android:设置、网络、私人 DNS,填服务商的 DoT 主机名,对全系统生效。

iOS 和 macOS:通过描述文件配置加密 DNS,各家服务商提供现成文件;或者由 VPN 客户端接管。

Windows 11:网络设置里对每个连接可以指定 DNS 并选择「仅加密」。

路由器:支持 DoH 或 DoT 的固件可以在路由器上统一开,全家设备受益,但设备自身的设置会覆盖它。

在代理里怎么配才对

关键一条:加密 DNS 的查询要从隧道里发出去。这样它既加密,又不暴露真实 IP,服务商地址被过滤的问题也不存在,因为查询是从境外发出的。Clash 系客户端在 DNS 模块的 nameserver 填 DoH 地址,并确保这些查询经代理;Xray 系客户端指定远程解析器并把 DNS 出站指向代理;iOS 客户端在 DNS 覆写里填 DoH 地址。同时关掉浏览器自己的安全 DNS,或者确认它也经隧道,避免两套 DNS 各走各的。配好之后用我的 IP 是什么确认隧道生效,用IPv6 泄露检测确认 IPv6 没绕过。

常见错误后果
系统和客户端各配一套互相打架
隧道内已解析还手动指定查询绕出隧道
只在浏览器里配其他程序仍是明文

常见错误

Android 上填了私人 DNS 又开了代理,查询绕过隧道直接发给服务商,而代理客户端的 DNS 设置形同虚设;浏览器开了安全 DNS,系统也开了,两边不一致,部分域名解析结果不同;DoH 服务商在本地被过滤,设备静默回落到明文,用户以为自己在用加密 DNS。检查方法:在线 DNS 检测站显示的服务器应该是你选的那家,或者是节点侧的地址,而不是本地运营商。

检测结果看不明白,就把看到的东西连同你的环境一起交给 AI。

给 AI 的提示词
帮我看懂泄露检测的结果。

检测显示:出口地址(哪个)、国家(哪个)、
DNS 服务器(把显示的都列出来)、
WebRTC(某个地址 / 什么都没有)。
隧道:已连接。客户端:(名称)。浏览器:(哪个)。

告诉我哪些是泄露、哪些是正常表现,先修哪一个。
如果凭这些判断不了,说明还要看什么。

什么是不能承诺的

加密 DNS 是必要条件,不是充分条件:它堵住查询被看、被抢答两个环节,堵不住连接过滤,也不隐藏你对 DNS 服务商的真实 IP,除非查询经隧道发出。法律层面:在中国大陆,使用代理和 VPN 受相关规定约束,由你自己判断并承担责任,本文不构成法律意见。

404 VPN 的客户端把 DNS 查询放在 VLESS 隧道内解析,从节点侧发出,不需要在系统里另外配加密 DNS,也不会把真实 IP 交给第三方 DNS 服务商;隐私政策写明不保存 DNS 查询。我们不承诺从中国大陆任何网络都能连上。开始使用请到首页。