macOS私人DNS设置教程:Mac 配置DoT/DoH加密DNS

macOS私人DNS设置教程:Mac 配置DoT/DoH加密DNS

234
234
2026-10-01 / 0 评论 / 3 阅读 / 4377 字 / 正在检测是否收录...
TL;DR: Mac 的「系统设置 → 网络 → DNS」里只能填普通明文 DNS IP,没有加密开关。要在 Mac 上使用 DoT(DNS over TLS)或 DoH(DNS over HTTPS),需要安装一个网络配置描述文件(.mobileconfig),或者直接装第三方应用(如 AdGuard for Mac、Cloudflare 1.1.1.1)。macOS Big Sur(11.0)及以上版本系统原生支持加密 DNS,但 Apple 没有在图形设置里暴露开关,全部走描述文件或 App。

Mac 系统设置里的 DNS 只能设普通 DNS

先说结论,避免你白找半天:

打开「系统设置 → 网络 → 详细信息 → DNS」,你能看到的只是「DNS 服务器」列表,填的是 1.1.1.1 这类 IP 地址。这个界面没有任何加密选项——它发出去的 DNS 请求仍然是明文 UDP 53 端口,和你在路由器里设 DNS 一样。

Apple 从 macOS Big Sur(11.0)开始就在系统底层支持 DoT 和 DoH,但出于设计上的考虑,Apple 没有在这个 DNS 设置面板里加一个「开启加密」的按钮。加密 DNS 的配置统一通过「描述文件(Configuration Profile)」或者「系统扩展类 App」来下发。

这一点和 iPhone 类似:iPhone 的「设置 → 通用 → VPN与设备管理」里装一个 DNS 描述文件就能全局加密,Mac 也是同一套机制。关于 iPhone 的具体步骤可以参考本站的 iPhone 私人 DNS 教程。

方法一:安装 DNS 描述文件(.mobileconfig)

这是 Apple 官方推荐的原生方式,不需要装任何常驻 App。

第一步:选一个支持加密 DNS 的服务商

常见的选择:

服务商DoH 地址DoT 主机名
Cloudflarehttps://cloudflare-dns.com/dns-queryone.one.one.one
Googlehttps://dns.google/dns-querydns.google
Quad9https://dns.quad9.net/dns-querydns.quad9.net

第二步:获取描述文件

最简单的方式是直接下载服务商或社区提供的现成描述文件:

  1. Cloudflare、Google 等官方文档页会提供一键下载的 .mobileconfig 文件。
  2. 也可以用开源社区维护的「encrypted-dns」项目生成自己需要的描述文件。

如果你想自己写一个描述文件,它本质上是一个 XML 文件,里面用 com.apple.dnsSettings.managed payload 声明加密 DNS 参数。关键参数包括:

  • Protocol:选 HTTPS(DoH)或 TLS(DoT),必填。
  • ServerURL:DoH 的完整 HTTPS URL,Protocol 选 HTTPS 时必填。
  • Hostname:DoT 模式下填服务器的主机名(用于证书校验和 SNI)。
  • Server addresses:DNS 服务器 IP 列表(可选,但建议填)。

第三步:安装描述文件

  1. 双击下载好的 .mobileconfig 文件。
  2. 系统会提示「此网站正在尝试下载一个配置描述文件」,点击「允许」。
  3. 打开「系统设置」,往下滑找到「隐私与安全性」,拉到最下面点「描述文件」。
  4. 在「已下载的描述文件」里找到你刚下载的那个,点「安装」。
  5. 输入你的 Mac 登录密码确认安装。
  6. 安装完成后,这个描述文件会自动全局接管 DNS。
安装完不需要重启。打开浏览器随便访问一个网站,DNS 就已经走加密通道了。

方法二:用第三方应用(最省心)

如果你不想折腾描述文件,直接装一个带加密 DNS 功能的 Mac 应用是最快的方式。

AdGuard for Mac

AdGuard 官方 Mac 版内置了 DoH 和 DoT 支持:

  1. 从 AdGuard 官网下载 AdGuard for Mac 并安装。
  2. 打开 AdGuard → 设置 → DNS。
  3. 选择一个 DNS 服务器(内置了 Cloudflare、Google、Quad9 等)。
  4. 协议默认就是加密的(DoH),也可以手动切到 DoT。
  5. 开启后全局生效,不需要额外配置。

AdGuard 的好处是它同时是广告拦截工具,装一次既能加密 DNS 又能拦广告。如果你的目标是 用私人 DNS 拦截广告,这个方案一举两得。

Cloudflare 1.1.1.1 App

Cloudflare 官方也有 Mac 客户端,安装后一键开启加密 DNS,非常简洁,适合只想要加密、不需要广告过滤的用户。

怎么验证加密 DNS 真的生效了?

方法一:用浏览器检测

访问 https://1.1.1.1/help,页面会显示:

-「Connected to 1.1.1.1」:Yes
-「Using DNS over HTTPS (DoH)」:Yes
-「Using DNS over TLS (DoT)」:视你的协议而定

三项全 Yes 就说明加密已经生效。

方法二:用 dig 命令行确认

打开「终端」,运行:

dig google.com

dig 默认走的是系统解析器。如果 systemd-resolved(macOS 上是 mDNSResponder)已经接管到描述文件的加密配置,dig 返回的结果和正常一样,但底层传输已经是加密的。

要更直观地看到加密流量,可以用 tcpdump 或 Wireshark 抓包:

sudo tcpdump -i any port 53

如果开启了 DoH/DoT,你会发现 53 端口上几乎看不到明文 DNS 查询了(因为流量走了 443 或 853 端口的加密隧道)。

方法三:查看描述文件状态

打开「系统设置 → 隐私与安全性 → 描述文件」,确认你的 DNS 描述文件在列表中且状态为已安装。如果描述文件被移除,DNS 会自动回退到明文。

常见问题 FAQ

Q:我在 Mac 的网络设置里填了 1.1.1.1,为什么还是明文?
A:因为 macOS 的网络设置面板只接受 IP 地址,没有加密开关。你填的 1.1.1.1 会以明文 UDP 方式发送。要加密必须装描述文件或第三方 App。

Q:DoT 和 DoH 在 Mac 上选哪个好?
A:两者都是 TLS 加密,安全性差不多。DoH 走 443 端口,和普通 HTTPS 流量混在一起,更不容易被网络运营商封锁;DoT 走 853 端口,有些企业网络或公共 Wi-Fi 会直接封 853。日常家用推荐 DoH,更通用。关于两种协议的详细区别,可以看本站的 DoH/DoT/DoQ 协议对比。

Q:装了描述文件之后 VPN 还能用吗?
A:可以,但要注意优先级。macOS 上 VPN 通常会接管全局路由,加密 DNS 描述文件一般会配合 VPN 工作。如果你同时开了 VPN 和私人 DNS,建议看一下 私人 DNS 和 VPN 冲突怎么办 这篇排查思路。

Q:怎么关闭 Mac 上的加密 DNS?
A:打开「系统设置 → 隐私与安全性 → 描述文件」,选中对应的 DNS 描述文件,点减号删除即可。如果是第三方 App(AdGuard 等),在 App 设置里关掉加密 DNS 开关就行。

参考来源

  1. Apple Support — DNS Settings device management payload settings:支撑 macOS 加密 DNS 通过 com.apple.dnsSettings.managed 描述文件 payload 配置,Protocol 可选 HTTPS/TLS、ServerURL 为 DoH 必填项等参数定义。URL:https://support.apple.com/guide/deployment/dep86469ba99/web
  2. Apple Support — Filter content for Apple devices:支撑 DNS Settings payload 用于配置 DoH/DoT、增强 DNS 隐私,以及 macOS Big Sur 及以上版本支持加密 DNS 的官方说明。URL:https://support.apple.com/guide/deployment/filter-content-dep1129ff8d2/web
  3. Apple Developer — DNSSettings.DNSSettings Data Dictionary:支撑 DNSProtocol 枚举值为 HTTPS 和 TLS 的开发者文档定义。URL:https://developer.apple.com/documentation/devicemanagement/dnssettings/dnssettings-data.dictionary
  4. Apple Developer Videos — WWDC2020 Enable encrypted DNS:支撑 Apple 平台从 iOS 14/macOS Big Sur 开始原生支持 DoT 和 DoH 的官方介绍。URL:https://developer.apple.com/videos/play/wwdc2020/10047/
0个赞
取消