TL;DR: 传统 DNS 查询默认是明文的:你每访问一个网站,"我要查 xxx.com"这句话会以不加密的形式,从手机一路传到 DNS 服务器。这意味着局域网里的人、你连接的路由器、以及运营商,都能看到你查了哪些域名,中途还可能被人篡改回答、把你导去假网站。私人 DNS(DoT/DoH)通过 TLS 加密这条查询通道,能挡住"偷看"和"中途篡改",但它挡不住恶意软件改 hosts、也挡不住网页内容层面的攻击——它只保护"查地址"这一段路。
明文DNS有多"裸"?你的每一次上网都像寄明信片
RFC 7858 在引言里开门见山地指出:今天几乎所有 DNS 查询都是不加密发送的,这使得能够访问网络通道的攻击者可以窃听这些查询,从而降低查询者的隐私。
打个比方:明文 DNS 就像你把要找的地址写在明信片上寄出去。明信片在邮局(路由器、WiFi、运营商)之间转递时,任何经手人都能看到上面写的是什么。你刚查了一次某银行的域名、又查了一次某医院的挂号页面、再查了一次某消费金融平台——这些域名串起来,就是一份相当完整的生活画像。
更麻烦的是,明信片不仅能被看,还能被路上的人涂改:把你写的"某银行地址"偷偷改成另一个 IP,你就被导向了一个钓鱼网站。下面分四类风险具体说。
风险一:DNS劫持——有人把你"拐"去假网站
DNS 劫持指的是攻击者通过某种方式,让你的设备把域名解析到他指定的错误 IP。常见发生位置有三类,需要客观看待:
- 公共 WiFi 中间人:在未加密的咖啡馆、机场 WiFi 下,同一网络里的攻击者可以通过 ARP 欺骗等手段冒充网关,拦截并篡改你的 DNS 回答,把你引到仿冒的登录页、网银页。这是明文 DNS 最现实的风险之一。
- 路由器被入侵:家用路由器如果长期不更新固件、管理密码过于简单,攻击者可能登入后直接把路由器的 DNS 服务器改成恶意地址,于是全屋设备的查询都被引偏。
- 网络侧的强制跳转:在某些网络环境下,你输入未备案或特定域名时可能被带到一个提示页、登录页或广告页。这类行为的成因复杂(既有设备/网络配置层面的拦截,也有运营商侧的策略),普通用户难以逐一分辨,但它的技术本质仍是"你的 DNS 回答被中途替换了"。
私人 DNS(加密)对前两类"中间人篡改"是有效的:因为回答来自经过 TLS 证书校验的加密服务器,路上被涂改的伪造回答会校验失败。
风险二:DNS污染与缓存投毒
缓存投毒(Cache Poisoning)是另一种经典攻击:攻击者向递归 DNS 服务器抢着发一个伪造的回答,赌它比真实回答先到。一旦骗过服务器,这条错误记录就会被缓存下来,之后所有用这台服务器的人查同一个域名,都会被指向错误地址,直到缓存过期。
它利用的正是传统 DNS 基于 UDP、缺乏身份校验的弱点——服务器"先到先得",不验明回答者身份。加密 DNS 通过 TLS 把客户端和服务器绑成一条经过身份认证的通道,让攻击者无法再在这条通道上插入伪造回答,从而缓解这类风险。需要说明的是,加密保护的是"客户端到递归服务器"这一段;要彻底验证域名本身的真伪,还需要 DNSSEC,那是另一套独立机制。
风险三:隐私窥探——谁在记录你访问了哪些域名
这是对普通人最"无感"却最持续的一类风险。即使没有人攻击你,明文 DNS 也意味着:
- 你连的这台路由器能看到你查询过的每一个域名;
- 你所用的运营商网络能记录你在什么时间查了哪些域名;
- 公共 WiFi 的运营方理论上也能收集同样的数据。
把这些域名按时间串起来,足以推断出你的作息、职业、健康关注、财务行为等。私人 DNS 的价值就在这里:加密之后,这些中间环节只能看到"你在和某台加密 DNS 服务器通信",看不到具体查了什么域名。当然,那台加密 DNS 服务器本身仍然知道你的查询——所以选一家承诺零日志的服务商同样重要;本站DNS 知识库里有"私人 DNS 防跟踪与零日志"相关专题可深入了解。
风险四:DNS泄露——VPN场景下的"说漏嘴"
很多人开了 VPN 以为全程加密了,但如果 DNS 查询仍然走明文、仍然发给本地运营商的 DNS 服务器,那么"VPN 加密了网页流量、却在 DNS 这一环把你访问的域名泄露出去"——这就是常说的 DNS 泄露。它会让你的真实身份和访问记录在 DNS 这一环重新关联起来。
加密 DNS(私人 DNS)正是堵住这个缺口的关键一步:让 DNS 查询本身也走加密通道,不再向本地网络"说漏嘴"。至于"开了 VPN 为什么还会泄露、怎么排查",本站的DNS 知识库收录了包括 DNS 泄露排查在内的三十个专题,可按需翻查。
私人DNS能挡住哪些风险,又有哪些盲区
| 风险 | 加密私人 DNS 能否应对 |
|---|---|
| 公共 WiFi 下偷看你的域名查询 | 能 |
| 中间人篡改 DNS 回答、导向假网站 | 能 |
| 路由器/网络侧记录你的域名浏览 | 能(中间环节看不到) |
| 递归服务器缓存投毒 | 能缓解(绑定加密通道) |
| VPN 场景下 DNS 明文泄露 | 能 |
| 恶意软件在本机改 hosts 文件 | 不能,那是本地系统文件被改 |
| 你主动访问了钓鱼网站、点了恶意链接 | 不能,域名本身是"真的" |
| 网页内容(HTTP)被窃听或篡改 | 不能,需靠 HTTPS 解决 |
| 那台加密 DNS 服务器自己记日志 | 不能,需选零日志服务商 |
为什么说加密DNS不是万能药
看完上表,应该能理解一个分寸:私人 DNS 解决的是"传输层的隐私与完整性",不是"终端安全"也不是"内容安全"。 它不能代替杀毒软件、不能代替 HTTPS、更不能代替你自己对链接的判断。RFC 7858 在"安全考虑"一节也明确写道:DoT 是为解决"窃听 DNS 消息"这类隐私风险而设计的,并不解决 DNS 的其他安全问题,残留风险依然存在——例如 TLS 自身的中间人攻击、明文环节被中间人改写、以及基于报文时序和大小的流量分析等。
所以正确的姿势是:把私人 DNS 当作"上网隐私的基础一环",和 HTTPS、零日志服务商、及时更新系统配合使用,而不是指望它一个功能解决所有安全问题。想动手配置的话,本站私人 DNS 设置教程合集按设备整理了逐步操作。
常见问题 FAQ
Q:开了私人 DNS,是不是就绝对不会被钓鱼了?
A:不是。它只保证"域名被正确解析、且没人偷看你的查询";如果你自己访问了一个本身就骗人的网站,它拦不住。
Q:加密 DNS 会不会让运营商完全看不到我上网?
A:运营商仍能看到你在和哪台加密 DNS 服务器通信、以及你访问的目标网站 IP,但看不到你具体查了哪些域名。
Q:家里路由器被改了 DNS,手机开私人 DNS 有用吗?
A:有用。因为手机的加密查询不再经过路由器指定的那台明文 DNS,路由器被改成什么地址都不影响你这条加密通道。
参考来源
- RFC 7858 — Specification for DNS over TLS, IETF, 2016(引言与安全考虑章节):支撑"传统 DNS 明文易被窃听与中途篡改、DoT 仅解决窃听类隐私风险、残留风险包括中间设备干扰与流量分析"等事实。
- RFC 8484 — DNS Queries over HTTPS (DoH), IETF, 2018(隐私与安全章节):支撑"DoH 加密 DNS 流量、缓解被动监听与主动把流量导向恶意服务器的攻击、但不替代 DNSSEC"等事实。
- RFC 7626 — DNS Privacy Considerations, IETF, 2015:作为 RFC 7858/8484 共同引用的 DNS 隐私权威文档,支撑"在线窃听与服务器端隐私"两类风险划分。
- Google Support — Manage advanced network settings on your Android phone:支撑"安卓私人 DNS 三档模式、开启后整机查询走加密"的官方说明。