DNS over HTTPS 推薦哪家,取決於你要它做什麼。如果只是不想讓電訊商和同網的人看到你查了哪些域名、不想被搶答假地址,任何一家主流公共加密 DNS 都行,差別在速度和私隱政策。如果你在用代理或 VPN,選哪家反而是次要的,關鍵是加密 DNS 的查詢要經隧道發出,否則查詢雖然加密,卻帶着你的真實 IP 直接發給了 DNS 服務商,而且服務商的地址本身也可能被過濾。這篇先講它能防什麼、防不了什麼,再講怎麼選、怎麼開。
DNS 本身怎麼工作、泄露是什麼,在DNS 泄露是什麼意思;污染是什麼,在DNS 污染是什麼。
它能防什麼
傳統 DNS 查詢是明文 UDP,路上任何設備都能看到你問了什麼,也能搶先塞給你假答案。DNS over HTTPS(DoH)把查詢封進一條普通的 HTTPS 連接,DNS over TLS(DoT)封進 TLS 連接。效果:電訊商和公共 Wi‑Fi 的所有者看不到你查了什麼;路上的人無法針對特定域名搶答,污染這一步被堵住;查詢的完整性有了保證。對家裏的路由器、咖啡店的網絡、公司的網絡,這已經是一大步。
它防不了什麼
到目標的連接本身。 拿到正確 IP 後,連接仍可能在出口被過濾,加密 DNS 不改變這一點。
DNS 服務商。 你的查詢從電訊商那裏轉移到了 DNS 服務商那裏,它看到的是你的真實 IP 加上所有域名。這是私隱政策問題,不是技術問題。
服務商地址被過濾。 如果 DoH 服務商的域名或 IP 本身被過濾,查詢發不出去,設備會回落到明文 DNS,你可能毫無察覺。
應用自帶的 DNS。 有些應用有自己的解析邏輯,不走系統設定。
怎麼選
看三件事。私隱政策:寫沒寫明保存什麼、保存多久、是否用於廣告。速度:就近有節點的服務商延遲低,可以用系統自帶的工具測幾家的響應時間。可用性:在你所在的網絡能不能穩定連上,這一點各地差別很大,只能實測。公共服務商裏,Cloudflare 的 1.1.1.1、Google 的 8.8.8.8、Quad9 是最常被提及的三家,各自有 DoH 和 DoT 地址;具體哪家在你這裏最快最穩,自己測一遍比看任何推薦可靠。
怎麼開
瀏覽器:Chrome、Edge、Firefox 都有「安全 DNS」或「DNS over HTTPS」開關,可以選服務商或填自定義地址。隻影響瀏覽器自己的查詢。
Android:設定、網絡、私人 DNS,填服務商的 DoT 主機名,對全系統生效。
iOS 和 macOS:通過描述檔案配置加密 DNS,各家服務商提供現成檔案;或者由 VPN 客戶端接管。
Windows 11:網絡設定裏對每個連接可以指定 DNS 並選擇「僅加密」。
路由器:支持 DoH 或 DoT 的固件可以在路由器上統一開,全家設備受益,但設備自身的設定會覆蓋它。
在代理裏怎麼配才對
關鍵一條:加密 DNS 的查詢要從隧道里發出去。這樣它既加密,又不暴露真實 IP,服務商地址被過濾的問題也不存在,因為查詢是從海外發出的。Clash 系客戶端在 DNS 模塊的 nameserver 填 DoH 地址,並確保這些查詢經代理;Xray 系客戶端指定遠程解析器並把 DNS 出站指向代理;iOS 客戶端在 DNS 覆寫裏填 DoH 地址。同時關掉瀏覽器自己的安全 DNS,或者確認它也經隧道,避免兩套 DNS 各走各的。配好之後用我的 IP 是什麼確認隧道生效,用IPv6 泄露檢測確認 IPv6 沒繞過。
常見錯誤
Android 上填了私人 DNS 又開了代理,查詢繞過隧道直接發給服務商,而代理客戶端的 DNS 設定形同虛設;瀏覽器開了安全 DNS,系統也開了,兩邊不一致,部分域名解析結果不同;DoH 服務商在本地被過濾,設備靜默回落到明文,用戶以為自己在用加密 DNS。檢查方法:在線 DNS 檢測站顯示的伺服器應該是你選的那家,或者是節點側的地址,而不是本地電訊商。
什麼是不能承諾的
加密 DNS 是必要條件,不是充分條件:它堵住查詢被看、被搶答兩個環節,堵不住連接過濾,也不隱藏你對 DNS 服務商的真實 IP,除非查詢經隧道發出。法律層面:在中內地地,使用代理和 VPN 受相關規定約束,由你自己判斷並承擔責任,本文不構成法律意見。
404 VPN 的客戶端把 DNS 查詢放在 VLESS 或 WireGuard 隧道內解析,從節點側發出,不需要在系統裏另外配加密 DNS,也不會把真實 IP 交給第三方 DNS 服務商;私隱政策寫明不保存 DNS 查詢。我們不承諾從中內地地任何網絡都能連上。開始使用請到首頁。