DNS over HTTPS 推荐哪家,取决于你要它做什么。如果只是不想让运营商和同网的人看到你查了哪些域名、不想被抢答假地址,任何一家主流公共加密 DNS 都行,差别在速度和隐私政策。如果你在用代理或 VPN,选哪家反而是次要的,关键是加密 DNS 的查询要经隧道发出,否则查询虽然加密,却带着你的真实 IP 直接发给了 DNS 服务商,而且服务商的地址本身也可能被过滤。这篇先讲它能防什么、防不了什么,再讲怎么选、怎么开。
DNS 本身怎么工作、泄露是什么,在DNS 泄露是什么意思;污染是什么,在DNS 污染是什么。
它能防什么
传统 DNS 查询是明文 UDP,路上任何设备都能看到你问了什么,也能抢先塞给你假答案。DNS over HTTPS(DoH)把查询封进一条普通的 HTTPS 连接,DNS over TLS(DoT)封进 TLS 连接。效果:运营商和公共 Wi‑Fi 的所有者看不到你查了什么;路上的人无法针对特定域名抢答,污染这一步被堵住;查询的完整性有了保证。对家里的路由器、咖啡馆的网络、公司的网络,这已经是一大步。
它防不了什么
到目标的连接本身。 拿到正确 IP 后,连接仍可能在出口被过滤,加密 DNS 不改变这一点。
DNS 服务商。 你的查询从运营商那里转移到了 DNS 服务商那里,它看到的是你的真实 IP 加上所有域名。这是隐私政策问题,不是技术问题。
服务商地址被过滤。 如果 DoH 服务商的域名或 IP 本身被过滤,查询发不出去,设备会回落到明文 DNS,你可能毫无察觉。
应用自带的 DNS。 有些应用有自己的解析逻辑,不走系统设置。
怎么选
看三件事。隐私政策:写没写明保存什么、保存多久、是否用于广告。速度:就近有节点的服务商延迟低,可以用系统自带的工具测几家的响应时间。可用性:在你所在的网络能不能稳定连上,这一点各地差别很大,只能实测。公共服务商里,Cloudflare 的 1.1.1.1、Google 的 8.8.8.8、Quad9 是最常被提及的三家,各自有 DoH 和 DoT 地址;具体哪家在你这里最快最稳,自己测一遍比看任何推荐可靠。
怎么开
浏览器:Chrome、Edge、Firefox 都有「安全 DNS」或「DNS over HTTPS」开关,可以选服务商或填自定义地址。只影响浏览器自己的查询。
Android:设置、网络、私人 DNS,填服务商的 DoT 主机名,对全系统生效。
iOS 和 macOS:通过描述文件配置加密 DNS,各家服务商提供现成文件;或者由 VPN 客户端接管。
Windows 11:网络设置里对每个连接可以指定 DNS 并选择「仅加密」。
路由器:支持 DoH 或 DoT 的固件可以在路由器上统一开,全家设备受益,但设备自身的设置会覆盖它。
在代理里怎么配才对
关键一条:加密 DNS 的查询要从隧道里发出去。这样它既加密,又不暴露真实 IP,服务商地址被过滤的问题也不存在,因为查询是从境外发出的。Clash 系客户端在 DNS 模块的 nameserver 填 DoH 地址,并确保这些查询经代理;Xray 系客户端指定远程解析器并把 DNS 出站指向代理;iOS 客户端在 DNS 覆写里填 DoH 地址。同时关掉浏览器自己的安全 DNS,或者确认它也经隧道,避免两套 DNS 各走各的。配好之后用我的 IP 是什么确认隧道生效,用IPv6 泄露检测确认 IPv6 没绕过。
常见错误
Android 上填了私人 DNS 又开了代理,查询绕过隧道直接发给服务商,而代理客户端的 DNS 设置形同虚设;浏览器开了安全 DNS,系统也开了,两边不一致,部分域名解析结果不同;DoH 服务商在本地被过滤,设备静默回落到明文,用户以为自己在用加密 DNS。检查方法:在线 DNS 检测站显示的服务器应该是你选的那家,或者是节点侧的地址,而不是本地运营商。
什么是不能承诺的
加密 DNS 是必要条件,不是充分条件:它堵住查询被看、被抢答两个环节,堵不住连接过滤,也不隐藏你对 DNS 服务商的真实 IP,除非查询经隧道发出。法律层面:在中国大陆,使用代理和 VPN 受相关规定约束,由你自己判断并承担责任,本文不构成法律意见。
404 VPN 的客户端把 DNS 查询放在 VLESS 或 WireGuard 隧道内解析,从节点侧发出,不需要在系统里另外配加密 DNS,也不会把真实 IP 交给第三方 DNS 服务商;隐私政策写明不保存 DNS 查询。我们不承诺从中国大陆任何网络都能连上。开始使用请到首页。