DNS over HTTPS 推薦哪家,取決於你要它做什麼。如果只是不想讓電信業者和同網的人看到你查了哪些域名、不想被搶答假地址,任何一家主流公共加密 DNS 都行,差別在速度和隱私政策。如果你在用代理或 VPN,選哪家反而是次要的,關鍵是加密 DNS 的查詢要經隧道發出,否則查詢雖然加密,卻帶著你的真實 IP 直接發給了 DNS 服務商,而且服務商的地址本身也可能被過濾。這篇先講它能防什麼、防不了什麼,再講怎麼選、怎麼開。

DNS 本身怎麼工作、洩露是什麼,在DNS 洩露是什麼意思;汙染是什麼,在DNS 汙染是什麼

加密 DNS
電信業者看不到域名
防 DNS 汙染✓ 多數情況
隱藏你訪問了哪個站✗ SNI 仍可見
代替隧道

加密 DNS 能防什麼

傳統 DNS 查詢是明文 UDP,路上任何裝置都能看到你問了什麼,也能搶先塞給你假答案。DNS over HTTPS(DoH)把查詢封進一條普通的 HTTPS 連線,DNS over TLS(DoT)封進 TLS 連線。效果:電信業者和公共 Wi‑Fi 的所有者看不到你查了什麼;路上的人無法針對特定域名搶答,汙染這一步被堵住;查詢的完整性有了保證。對家裡的路由器、咖啡廳的網路、公司的網路,這已經是一大步。

它能防什麼判斷
路上被人看到你查了什麼能防
路上有人搶答能防
解析伺服器自己看到防不了
你的出口地址不改變

加密 DNS 防不了什麼

到目標的連線本身。 拿到正確 IP 後,連線仍可能在出口被過濾,加密 DNS 不改變這一點。

DNS 服務商。 你的查詢從電信業者那裡轉移到了 DNS 服務商那裡,它看到的是你的真實 IP 加上所有域名。這是隱私政策問題,不是技術問題。

服務商地址被過濾。 如果 DoH 服務商的域名或 IP 本身被過濾,查詢發不出去,裝置會回落到明文 DNS,你可能毫無察覺。

應用自帶的 DNS。 有些應用有自己的解析邏輯,不走系統設定。

DNS over HTTPS 有哪些、怎麼選

看三件事。隱私政策:寫沒寫明儲存什麼、儲存多久、是否用於廣告。速度:就近有節點的服務商延遲低,可以用系統自帶的工具測幾家的響應時間。可用性:在你所在的網路能不能穩定連上,這一點各地差別很大,只能實測。公共服務商裡,Cloudflare 的 1.1.1.1、Google 的 8.8.8.8、Quad9 是最常被提及的三家,各自有 DoH 和 DoT 地址;具體哪家在你這裡最快最穩,自己測一遍比看任何推薦可靠。

怎麼選看什麼
誰在運營公司和所在地
日誌政策存什麼、存多久
延遲離你多遠
是否與隧道衝突優先跟隧道走

DNS over HTTPS 怎麼設定

瀏覽器:Chrome、Edge、Firefox 都有「安全 DNS」或「DNS over HTTPS」開關,可以選服務商或填自定義地址。隻影響瀏覽器自己的查詢。

Android:設定、網路、私人 DNS,填服務商的 DoT 主機名,對全系統生效。

iOS 和 macOS:透過描述檔案配置加密 DNS,各家服務商提供現成檔案;或者由 VPN 客戶端接管。

Windows 11:網路設定裡對每個連線可以指定 DNS 並選擇「僅加密」。

路由器:支援 DoH 或 DoT 的韌體可以在路由器上統一開,全家裝置受益,但裝置自身的設定會覆蓋它。

在代理裡怎麼配才對

關鍵一條:加密 DNS 的查詢要從隧道里發出去。這樣它既加密,又不暴露真實 IP,服務商地址被過濾的問題也不存在,因為查詢是從境外發出的。Clash 系客戶端在 DNS 模組的 nameserver 填 DoH 地址,並確保這些查詢經代理;Xray 系客戶端指定遠端解析器並把 DNS 出站指向代理;iOS 客戶端在 DNS 覆寫裡填 DoH 地址。同時關掉瀏覽器自己的安全 DNS,或者確認它也經隧道,避免兩套 DNS 各走各的。配好之後用我的 IP 是什麼確認隧道生效,用IPv6 洩露檢測確認 IPv6 沒繞過。

常見錯誤後果
系統和客戶端各配一套互相打架
隧道內已解析還手動指定查詢繞出隧道
只在瀏覽器裡配其他程式仍是明文

常見錯誤

Android 上填了私人 DNS 又開了代理,查詢繞過隧道直接發給服務商,而代理客戶端的 DNS 設定形同虛設;瀏覽器開了安全 DNS,系統也開了,兩邊不一致,部分域名解析結果不同;DoH 服務商在本地被過濾,裝置靜默回落到明文,使用者以為自己在用加密 DNS。檢查方法:線上 DNS 檢測站顯示的伺服器應該是你選的那家,或者是節點側的地址,而不是本地電信業者。

檢測結果看不明白,就把看到的東西連同你的環境一起交給 AI。

給 AI 的提示詞
幫我看懂洩露檢測的結果。

檢測顯示:出口地址(哪個)、國家(哪個)、
DNS 伺服器(把顯示的都列出來)、
WebRTC(某個地址 / 什麼都沒有)。
隧道:已連線。客戶端:(名稱)。瀏覽器:(哪個)。

告訴我哪些是洩露、哪些是正常表現,先修哪一個。
如果憑這些判斷不了,說明還要看什麼。

什麼是不能承諾的

加密 DNS 是必要條件,不是充分條件:它堵住查詢被看、被搶答兩個環節,堵不住連線過濾,也不隱藏你對 DNS 服務商的真實 IP,除非查詢經隧道發出。法律層面:在中國大陸,使用代理和 VPN 受相關規定約束,由你自己判斷並承擔責任,本文不構成法律意見。

404 VPN 的客戶端把 DNS 查詢放在 VLESS 或 WireGuard 隧道內解析,從節點側發出,不需要在系統裡另外配加密 DNS,也不會把真實 IP 交給第三方 DNS 服務商;隱私政策寫明不儲存 DNS 查詢。我們不承諾從中國大陸任何網路都能連上。開始使用請到首頁