TL;DR:普通明文DNS下,你的运营商、公司网管、甚至公共WiFi都能看到你访问的每一个域名。开启加密私人DNS(DoT/DoH)之后,这些中间人只能看到你在连哪个DNS服务器,看不到你具体查了什么域名。再加上选一个「零日志」政策的DNS服务商,就能在隐私和去广告之间取得平衡。目前口碑最好的几家:Cloudflare 1.1.1.1(速度快)、AdGuard DNS(自带去广告+跟踪拦截)、Quad9(偏安全防护)。
为什么明文DNS会暴露你的上网隐私?
先从最基础的说起:DNS查询本质上就是一句「我想访问xxx.com,请告诉我它的IP」。在传统的明文DNS下,这句话是裸奔的——从你的手机到DNS服务器之间,任何中间节点都能看到你查询了什么域名。
谁能看到这些?
- 你的运营商:你家宽带、手机流量的ISP,完整记录你所有的DNS查询
- 公共WiFi管理员:咖啡馆、机场、酒店的WiFi,能抓包看到你查了哪些域名
- 公司/学校网络:网管设备可以审计所有DNS请求
- 旁边的人:同一个WiFi下,用工具就能嗅探到你的DNS查询
这意味着什么?意味着哪怕你访问的是HTTPS加密网站,别人看不到你在网页里看什么,但他能知道你「在查这个网站的域名」——也就是知道了你大概在浏览什么内容。你的上网习惯、你搜了什么、你访问了哪些网站,全在运营商的DNS日志里。
加密私人DNS怎么防窥探?
DoT(DNS over TLS)和DoH(DNS over HTTPS)这两种加密协议,就是为了解决上面这个问题。它们把DNS查询的内容用TLS加密起来:
- 你 → DNS服务器之间的那一段,所有中间人都看不到具体查询内容了
- 运营商和WiFi管理员只能看到「你在和某个加密DNS服务器通信」,看不到你查了什么域名
- 你在公共WiFi下查敏感域名,旁边的人也嗅探不到
这就是「私人DNS」名字的由来——不是说这个DNS是私人专属的,而是说你的DNS查询内容是私密的,不会被路上的人偷看。
DNS层面怎么防跟踪?
除了防窥探,DNS还能直接从源头拦掉跟踪器。
你每次上网,网页里除了你想看的内容,还藏着一大堆第三方跟踪脚本——它们会收集你的浏览行为、生成你的用户画像、然后卖给广告公司。这些跟踪脚本几乎都来自独立的跟踪域名,比如 doubleclick.net、google-analytics.com、hm.baidu.com 等等。
如果你用的DNS服务器自带「跟踪拦截」功能,它会在你查询这些跟踪域名的时候直接返回空地址,跟踪脚本就根本加载不起来。这就是DNS层面的防跟踪——在请求发出之前就把跟踪器掐断。
AdGuard官方维护的DNS过滤列表就专门包含了大量广告和跟踪域名,这也是为什么AdGuard DNS在隐私保护圈子里口碑很好的原因。
「零日志」到底是什么意思?
很多DNS服务商都宣称自己是「零日志」(No Logs / Zero Logs),但这个词的具体含义每家都不一样。你得看它的隐私政策原文,不能只看营销口号。
一般来说,DNS服务商的日志分两种:
- 个人查询日志:记录「哪个IP在什么时间查了什么域名」——这种日志一旦存在,你的完整上网记录就等于被服务商存档了
- 聚合统计数据:只保留「今天总共处理了多少查询」「拦了多少广告」这种汇总数字,不绑定到具体用户
真正的「零日志」,指的是不记录个人查询日志。但几乎所有服务商都会保留一些聚合的运行数据,这是正常的,不影响隐私。
下面我们看看几家主流服务商官方隐私政策里到底怎么说:
Cloudflare 1.1.1.1
Cloudflare在官方隐私政策里明确说明:
- 1.1.1.1公共解析器不记录个人信息
- 大部分非个人可识别的查询数据只保存25小时
- 不会把解析器日志分享给第三方(除了和APNIC的研究合作协议下共享匿名数据)
Cloudflare的隐私承诺在行业里是比较透明的,它还接受过第三方独立审计。
Google Public DNS
Google的隐私政策相对来说保留的数据多一些:
- 客户端IP地址临时记录24-48小时后删除
- 会保留城市/都市圈级别的位置信息更久,用于调试和改进服务
- 不会把DNS查询日志和你的Google账号关联起来
Google的优点是速度快、全球节点多,但如果你对「被谷歌记录」这件事比较敏感,可能会更倾向选其他家。
AdGuard DNS
AdGuard在官方隐私政策里的承诺:
- 不专门收集任何用户个人信息——你的IP地址和身份信息不会被记录
- 只存储汇总性能指标(总请求数、拦截数、处理速度)
- 保存过去24小时内请求域名的匿名数据库,但没有任何信息能把这些域名关联回具体用户
AdGuard的优势在于它本身就是做广告拦截起家的,DNS服务自带广告和跟踪过滤,隐私保护和去广告二合一。
隐私保护型私人DNS怎么选?一张表帮你对比
| 服务商 | 加密协议 | 广告/跟踪拦截 | 日志政策 | 适合人群 |
|---|---|---|---|---|
| Cloudflare 1.1.1.1 | DoT/DoH | 基础版无拦截,家庭版有 | 无个人日志,查询数据25小时 | 追求速度、只要加密不要过滤 |
| AdGuard DNS | DoT/DoH | 内置广告+跟踪+恶意网站拦截 | 无用户特定数据,仅聚合指标 | 想去广告又想保护隐私 |
| Google Public DNS | DoT/DoH | 无拦截 | 临时IP日志24-48h,保留城市级位置 | 习惯谷歌服务、求稳定 |
| Quad9 | DoT/DoH | 恶意软件拦截 | 隐私优先政策 | 偏安全防护场景 |
选择建议:
- 如果你最在意「没人知道我在查什么域名」→ 选Cloudflare 1.1.1.1,它的隐私透明度做得最好
- 如果你想「加密 + 去广告 + 防跟踪」一步到位 → 选AdGuard DNS,省得自己搭服务器
- 如果你完全不信任第三方 → 那就自己搭AdGuard Home,数据全在你自己手里(参考本站自建AdGuard Home教程)
加密了就万事大吉了吗?小心DNS泄露
就算你开了私人DNS、选了零日志服务商,还有一个坑叫「DNS泄露」——意思是你的某些DNS查询绕过了加密通道,又走回了明文DNS。尤其是在你同时用VPN的情况下,DNS泄露是很常见的问题。
怎么检测自己有没有DNS泄露?怎么防止?本站下一篇会专门讲这个话题:私人DNS会泄露吗?DNS泄露检测与防止指南。
常见问题
Q:零日志DNS是不是真的完全不记录任何东西?
A:不是。几乎所有服务商都会保留一些聚合的运行统计数据(比如总请求量、拦截数),这是正常的运维需要。「零日志」真正指的是不记录「谁在什么时间查了什么域名」这种可以定位到个人的查询日志。具体要看每家的隐私政策原文。
Q:用了加密DNS,运营商就完全看不到我上网了吗?
A:运营商看不到你查了什么域名,但它还是能看到你在和哪些IP通信(比如你访问了哪个网站的服务器IP)。加密DNS保护的是「域名查询」这一层,不是全部网络流量。想完全匿名还是得配合VPN。
Q:AdGuard DNS和Cloudflare DNS哪个隐私更好?
A:Cloudflare在隐私透明度和第三方审计方面做得更彻底;AdGuard DNS胜在自带广告和跟踪拦截,一站式解决。两者都宣称不记录个人查询日志,隐私底线都是可靠的,主要看你需不需要过滤功能。
参考来源
- Cloudflare官方隐私政策 - 公共DNS解析器 — 支撑Cloudflare 1.1.1.1的日志保留时长与隐私承诺
- Google Public DNS官方隐私页面 — 支撑Google Public DNS的日志策略与数据保留说明
- AdGuard DNS官方隐私政策 — 支撑AdGuard DNS零日志与聚合数据的官方声明
- AdGuard DNS官方介绍页 — 支撑AdGuard DNS的隐私定位与GDPR合规说明