DNS over HTTPS 推薦哪家,取決於你要它做什麼。如果只是不想讓電信業者和同網的人看到你查了哪些域名、不想被搶答假地址,任何一家主流公共加密 DNS 都行,差別在速度和隱私政策。如果你在用代理或 VPN,選哪家反而是次要的,關鍵是加密 DNS 的查詢要經隧道發出,否則查詢雖然加密,卻帶著你的真實 IP 直接發給了 DNS 服務商,而且服務商的地址本身也可能被過濾。這篇先講它能防什麼、防不了什麼,再講怎麼選、怎麼開。
DNS 本身怎麼工作、洩露是什麼,在DNS 洩露是什麼意思;汙染是什麼,在DNS 汙染是什麼。
| 加密 DNS | |
|---|---|
| 電信業者看不到域名 | ✓ |
| 防 DNS 汙染 | ✓ 多數情況 |
| 隱藏你訪問了哪個站 | ✗ SNI 仍可見 |
| 代替隧道 | ✗ |
加密 DNS 能防什麼
傳統 DNS 查詢是明文 UDP,路上任何裝置都能看到你問了什麼,也能搶先塞給你假答案。DNS over HTTPS(DoH)把查詢封進一條普通的 HTTPS 連線,DNS over TLS(DoT)封進 TLS 連線。效果:電信業者和公共 Wi‑Fi 的所有者看不到你查了什麼;路上的人無法針對特定域名搶答,汙染這一步被堵住;查詢的完整性有了保證。對家裡的路由器、咖啡廳的網路、公司的網路,這已經是一大步。
| 它能防什麼 | 判斷 |
|---|---|
| 路上被人看到你查了什麼 | 能防 |
| 路上有人搶答 | 能防 |
| 解析伺服器自己看到 | 防不了 |
| 你的出口地址 | 不改變 |
加密 DNS 防不了什麼
到目標的連線本身。 拿到正確 IP 後,連線仍可能在出口被過濾,加密 DNS 不改變這一點。
DNS 服務商。 你的查詢從電信業者那裡轉移到了 DNS 服務商那裡,它看到的是你的真實 IP 加上所有域名。這是隱私政策問題,不是技術問題。
服務商地址被過濾。 如果 DoH 服務商的域名或 IP 本身被過濾,查詢發不出去,裝置會回落到明文 DNS,你可能毫無察覺。
應用自帶的 DNS。 有些應用有自己的解析邏輯,不走系統設定。
DNS over HTTPS 有哪些、怎麼選
看三件事。隱私政策:寫沒寫明儲存什麼、儲存多久、是否用於廣告。速度:就近有節點的服務商延遲低,可以用系統自帶的工具測幾家的響應時間。可用性:在你所在的網路能不能穩定連上,這一點各地差別很大,只能實測。公共服務商裡,Cloudflare 的 1.1.1.1、Google 的 8.8.8.8、Quad9 是最常被提及的三家,各自有 DoH 和 DoT 地址;具體哪家在你這裡最快最穩,自己測一遍比看任何推薦可靠。
| 怎麼選 | 看什麼 |
|---|---|
| 誰在運營 | 公司和所在地 |
| 日誌政策 | 存什麼、存多久 |
| 延遲 | 離你多遠 |
| 是否與隧道衝突 | 優先跟隧道走 |
DNS over HTTPS 怎麼設定
瀏覽器:Chrome、Edge、Firefox 都有「安全 DNS」或「DNS over HTTPS」開關,可以選服務商或填自定義地址。隻影響瀏覽器自己的查詢。
Android:設定、網路、私人 DNS,填服務商的 DoT 主機名,對全系統生效。
iOS 和 macOS:透過描述檔案配置加密 DNS,各家服務商提供現成檔案;或者由 VPN 客戶端接管。
Windows 11:網路設定裡對每個連線可以指定 DNS 並選擇「僅加密」。
路由器:支援 DoH 或 DoT 的韌體可以在路由器上統一開,全家裝置受益,但裝置自身的設定會覆蓋它。
在代理裡怎麼配才對
關鍵一條:加密 DNS 的查詢要從隧道里發出去。這樣它既加密,又不暴露真實 IP,服務商地址被過濾的問題也不存在,因為查詢是從境外發出的。Clash 系客戶端在 DNS 模組的 nameserver 填 DoH 地址,並確保這些查詢經代理;Xray 系客戶端指定遠端解析器並把 DNS 出站指向代理;iOS 客戶端在 DNS 覆寫裡填 DoH 地址。同時關掉瀏覽器自己的安全 DNS,或者確認它也經隧道,避免兩套 DNS 各走各的。配好之後用我的 IP 是什麼確認隧道生效,用IPv6 洩露檢測確認 IPv6 沒繞過。
| 常見錯誤 | 後果 |
|---|---|
| 系統和客戶端各配一套 | 互相打架 |
| 隧道內已解析還手動指定 | 查詢繞出隧道 |
| 只在瀏覽器裡配 | 其他程式仍是明文 |
常見錯誤
Android 上填了私人 DNS 又開了代理,查詢繞過隧道直接發給服務商,而代理客戶端的 DNS 設定形同虛設;瀏覽器開了安全 DNS,系統也開了,兩邊不一致,部分域名解析結果不同;DoH 服務商在本地被過濾,裝置靜默回落到明文,使用者以為自己在用加密 DNS。檢查方法:線上 DNS 檢測站顯示的伺服器應該是你選的那家,或者是節點側的地址,而不是本地電信業者。
檢測結果看不明白,就把看到的東西連同你的環境一起交給 AI。
幫我看懂洩露檢測的結果。
檢測顯示:出口地址(哪個)、國家(哪個)、
DNS 伺服器(把顯示的都列出來)、
WebRTC(某個地址 / 什麼都沒有)。
隧道:已連線。客戶端:(名稱)。瀏覽器:(哪個)。
告訴我哪些是洩露、哪些是正常表現,先修哪一個。
如果憑這些判斷不了,說明還要看什麼。
什麼是不能承諾的
加密 DNS 是必要條件,不是充分條件:它堵住查詢被看、被搶答兩個環節,堵不住連線過濾,也不隱藏你對 DNS 服務商的真實 IP,除非查詢經隧道發出。法律層面:在中國大陸,使用代理和 VPN 受相關規定約束,由你自己判斷並承擔責任,本文不構成法律意見。
404 VPN 的客戶端把 DNS 查詢放在 VLESS 或 WireGuard 隧道內解析,從節點側發出,不需要在系統裡另外配加密 DNS,也不會把真實 IP 交給第三方 DNS 服務商;隱私政策寫明不儲存 DNS 查詢。我們不承諾從中國大陸任何網路都能連上。開始使用請到首頁。