隐私 · 1 分钟阅读

通过 HTTPS 和 TLS 的 DNS:在每个浏览器和操作系统中设置

普通DNS是未加密的,因此您的ISP和路径上的任何人都可以看到您查找的每个域名——即使在HTTPS上也是如此。通过HTTPS的DNS(DoH)和通过TLS的DNS(DoT)加密这些查找。此指南解释了它们之间的区别以及如何在浏览器和操作系统中启用它们。

为什么要加密 DNS

在您的浏览器加载网站之前,它会请求 DNS 解析器将像 example.com 这样的域名转换为 IP 地址。传统上,这种查找是以 明文 形式传输的,因此您的 ISP、网络运营商或任何嗅探连接的人都可以读取您访问的每个域名——即使页面本身是 HTTPS。DNS 是普通浏览中最大的隐私泄露之一。

通过 HTTPS 的 DNS (DoH) 和 通过 TLS 的 DNS (DoT) 都通过加密您与解析器之间的查询来解决这个问题。实际区别在于:DoH 在 443 端口上将 DNS 发送到正常的 HTTPS 中,因此它与网络流量混合在一起,难以阻止或区分;DoT 使用专用端口 (853),在架构上更干净,但更容易被网络发现和阻止。浏览器更倾向于使用 DoH;操作系统支持两者。您可以在 DNS 工具 上测试您的解析器看到的内容。

启用加密DNS

浏览器设置覆盖该浏览器;操作系统设置覆盖整个设备。

Firefox(DoH)

设置、隐私和安全,滚动到DNS over HTTPS。选择增加或最大保护并选择提供商。Firefox首创内置DoH。

Chrome / Edge (DoH)

设置,隐私和安全,安全,"使用安全DNS"。选择一个提供商或"与您当前的服务提供商",如果它支持DoH。

Windows 11 (DoH)

设置,网络和互联网,你的适配器,DNS 服务器分配,设置为手动,输入一个支持 DoH 的解析器并将 DNS 加密设置为仅加密。

macOS, Android, iOS

macOS和iOS接受用于DoH/DoT的签名DNS配置文件。Android在网络设置下有“私人DNS”(DoT)——输入提供商的主机名。

加密DNS的功能和限制

加密DNS隐藏您查询的域名,防止您的ISP和路径观察者查看,并阻止基于DNS的篡改。这是真正的隐私和完整性胜利。但要明确其局限性:您选择的解析器仍然可以看到您的查询,因此您是将信任从您的ISP转移到该提供商——选择一个具有强大隐私政策的提供商。它也不会隐藏您随后连接的目标IP,并且TLS SNI仍然可以揭示主机名,除非启用了加密客户端问候。

这与VPN的关系:一个正确配置的VPN已经通过其自己的解析器在加密隧道内路由您的DNS,因此您的ISP既看不到您的DNS也看不到您的流量。这就是为什么检查DNS泄漏很重要——如果查询逃出隧道到您的ISP的解析器,您其余流量的加密就会受到破坏。DoH/DoT和VPN是互补的:加密DNS保护任何网络上的查询;VPN则保护整个连接及其DNS。

FAQ

问题,已解答

DoH 和 DoT 之间有什么区别?

两者都在您和解析器之间加密DNS。DoH在443端口通过正常的HTTPS发送查询,因此它与网络流量混合,难以阻止。DoT使用专用的853端口,架构上更清晰,但更容易被网络识别和阻止。浏览器更喜欢DoH;操作系统支持两者。

加密DNS让我匿名吗?

不。这隐藏了您向 ISP 和路径观察者查询的域名,但您选择的解析器仍然可以看到您的查询,您连接的目标 IP 仍然可见。这是一个隐私层,而不是匿名性。与 VPN 配合使用以获得更广泛的保护。

如果我使用 VPN,仍然需要 DoH 吗?

配置良好的 VPN 已经通过其隧道内的解析器路由 DNS,因此在该连接上 DoH 是多余的。当您不在 VPN 上时,DoH/DoT 最为有用。无论如何,运行 DNS 泄漏测试以确认您的查询没有逃逸到您的 ISP。

将您的DNS保持在隧道内

s4m的WireGuard/OpenVPN通过加密隧道路由DNS,因此您的ISP既看不到您的查询也看不到您的流量。使用我们的DNS工具检查泄漏。设计上无日志,接受加密。

人们通过搜索找到此页面

此页面回答的真实搜索短语 — 链接的短语打开详细覆盖它们的页面。