私人DNS防跟踪与零日志:隐私保护型DNS怎么选

私人DNS防跟踪与零日志:隐私保护型DNS怎么选

234
234
2026-10-01 / 0 评论 / 3 阅读 / 3825 字 / 正在检测是否收录...
TL;DR:普通明文DNS下,你的运营商、公司网管、甚至公共WiFi都能看到你访问的每一个域名。开启加密私人DNS(DoT/DoH)之后,这些中间人只能看到你在连哪个DNS服务器,看不到你具体查了什么域名。再加上选一个「零日志」政策的DNS服务商,就能在隐私和去广告之间取得平衡。目前口碑最好的几家:Cloudflare 1.1.1.1(速度快)、AdGuard DNS(自带去广告+跟踪拦截)、Quad9(偏安全防护)。

为什么明文DNS会暴露你的上网隐私?

先从最基础的说起:DNS查询本质上就是一句「我想访问xxx.com,请告诉我它的IP」。在传统的明文DNS下,这句话是裸奔的——从你的手机到DNS服务器之间,任何中间节点都能看到你查询了什么域名。

谁能看到这些?

  • 你的运营商:你家宽带、手机流量的ISP,完整记录你所有的DNS查询
  • 公共WiFi管理员:咖啡馆、机场、酒店的WiFi,能抓包看到你查了哪些域名
  • 公司/学校网络:网管设备可以审计所有DNS请求
  • 旁边的人:同一个WiFi下,用工具就能嗅探到你的DNS查询

这意味着什么?意味着哪怕你访问的是HTTPS加密网站,别人看不到你在网页里看什么,但他能知道你「在查这个网站的域名」——也就是知道了你大概在浏览什么内容。你的上网习惯、你搜了什么、你访问了哪些网站,全在运营商的DNS日志里。

加密私人DNS怎么防窥探?

DoT(DNS over TLS)和DoH(DNS over HTTPS)这两种加密协议,就是为了解决上面这个问题。它们把DNS查询的内容用TLS加密起来:

  • 你 → DNS服务器之间的那一段,所有中间人都看不到具体查询内容了
  • 运营商和WiFi管理员只能看到「你在和某个加密DNS服务器通信」,看不到你查了什么域名
  • 你在公共WiFi下查敏感域名,旁边的人也嗅探不到

这就是「私人DNS」名字的由来——不是说这个DNS是私人专属的,而是说你的DNS查询内容是私密的,不会被路上的人偷看。

DNS层面怎么防跟踪?

除了防窥探,DNS还能直接从源头拦掉跟踪器。

你每次上网,网页里除了你想看的内容,还藏着一大堆第三方跟踪脚本——它们会收集你的浏览行为、生成你的用户画像、然后卖给广告公司。这些跟踪脚本几乎都来自独立的跟踪域名,比如 doubleclick.net、google-analytics.com、hm.baidu.com 等等。

如果你用的DNS服务器自带「跟踪拦截」功能,它会在你查询这些跟踪域名的时候直接返回空地址,跟踪脚本就根本加载不起来。这就是DNS层面的防跟踪——在请求发出之前就把跟踪器掐断。

AdGuard官方维护的DNS过滤列表就专门包含了大量广告和跟踪域名,这也是为什么AdGuard DNS在隐私保护圈子里口碑很好的原因。

「零日志」到底是什么意思?

很多DNS服务商都宣称自己是「零日志」(No Logs / Zero Logs),但这个词的具体含义每家都不一样。你得看它的隐私政策原文,不能只看营销口号。

一般来说,DNS服务商的日志分两种:

  1. 个人查询日志:记录「哪个IP在什么时间查了什么域名」——这种日志一旦存在,你的完整上网记录就等于被服务商存档了
  2. 聚合统计数据:只保留「今天总共处理了多少查询」「拦了多少广告」这种汇总数字,不绑定到具体用户

真正的「零日志」,指的是不记录个人查询日志。但几乎所有服务商都会保留一些聚合的运行数据,这是正常的,不影响隐私。

下面我们看看几家主流服务商官方隐私政策里到底怎么说:

Cloudflare 1.1.1.1

Cloudflare在官方隐私政策里明确说明:

  • 1.1.1.1公共解析器不记录个人信息
  • 大部分非个人可识别的查询数据只保存25小时
  • 不会把解析器日志分享给第三方(除了和APNIC的研究合作协议下共享匿名数据)

Cloudflare的隐私承诺在行业里是比较透明的,它还接受过第三方独立审计。

Google Public DNS

Google的隐私政策相对来说保留的数据多一些:

  • 客户端IP地址临时记录24-48小时后删除
  • 会保留城市/都市圈级别的位置信息更久,用于调试和改进服务
  • 不会把DNS查询日志和你的Google账号关联起来

Google的优点是速度快、全球节点多,但如果你对「被谷歌记录」这件事比较敏感,可能会更倾向选其他家。

AdGuard DNS

AdGuard在官方隐私政策里的承诺:

  • 不专门收集任何用户个人信息——你的IP地址和身份信息不会被记录
  • 只存储汇总性能指标(总请求数、拦截数、处理速度)
  • 保存过去24小时内请求域名的匿名数据库,但没有任何信息能把这些域名关联回具体用户

AdGuard的优势在于它本身就是做广告拦截起家的,DNS服务自带广告和跟踪过滤,隐私保护和去广告二合一。

隐私保护型私人DNS怎么选?一张表帮你对比

服务商加密协议广告/跟踪拦截日志政策适合人群
Cloudflare 1.1.1.1DoT/DoH基础版无拦截,家庭版有无个人日志,查询数据25小时追求速度、只要加密不要过滤
AdGuard DNSDoT/DoH内置广告+跟踪+恶意网站拦截无用户特定数据,仅聚合指标想去广告又想保护隐私
Google Public DNSDoT/DoH无拦截临时IP日志24-48h,保留城市级位置习惯谷歌服务、求稳定
Quad9DoT/DoH恶意软件拦截隐私优先政策偏安全防护场景

选择建议:

  • 如果你最在意「没人知道我在查什么域名」→ 选Cloudflare 1.1.1.1,它的隐私透明度做得最好
  • 如果你想「加密 + 去广告 + 防跟踪」一步到位 → 选AdGuard DNS,省得自己搭服务器
  • 如果你完全不信任第三方 → 那就自己搭AdGuard Home,数据全在你自己手里(参考本站自建AdGuard Home教程)

加密了就万事大吉了吗?小心DNS泄露

就算你开了私人DNS、选了零日志服务商,还有一个坑叫「DNS泄露」——意思是你的某些DNS查询绕过了加密通道,又走回了明文DNS。尤其是在你同时用VPN的情况下,DNS泄露是很常见的问题。

怎么检测自己有没有DNS泄露?怎么防止?本站下一篇会专门讲这个话题:私人DNS会泄露吗?DNS泄露检测与防止指南。

常见问题

Q:零日志DNS是不是真的完全不记录任何东西?
A:不是。几乎所有服务商都会保留一些聚合的运行统计数据(比如总请求量、拦截数),这是正常的运维需要。「零日志」真正指的是不记录「谁在什么时间查了什么域名」这种可以定位到个人的查询日志。具体要看每家的隐私政策原文。

Q:用了加密DNS,运营商就完全看不到我上网了吗?
A:运营商看不到你查了什么域名,但它还是能看到你在和哪些IP通信(比如你访问了哪个网站的服务器IP)。加密DNS保护的是「域名查询」这一层,不是全部网络流量。想完全匿名还是得配合VPN。

Q:AdGuard DNS和Cloudflare DNS哪个隐私更好?
A:Cloudflare在隐私透明度和第三方审计方面做得更彻底;AdGuard DNS胜在自带广告和跟踪拦截,一站式解决。两者都宣称不记录个人查询日志,隐私底线都是可靠的,主要看你需不需要过滤功能。

参考来源

  1. Cloudflare官方隐私政策 - 公共DNS解析器 — 支撑Cloudflare 1.1.1.1的日志保留时长与隐私承诺
  2. Google Public DNS官方隐私页面 — 支撑Google Public DNS的日志策略与数据保留说明
  3. AdGuard DNS官方隐私政策 — 支撑AdGuard DNS零日志与聚合数据的官方声明
  4. AdGuard DNS官方介绍页 — 支撑AdGuard DNS的隐私定位与GDPR合规说明
0个赞
取消