自建 DNS 之后,经常被问"你用的哪个协议?DoH 还是 DoT?DoQ 又是什么?"。这篇把三种主流加密 DNS 协议讲清楚。
一、为什么需要加密 DNS
传统 DNS 查询是明文 UDP 53,运营商、Wi-Fi 提供方都能看到你解析了哪些域名,还能悄无声息地给你插广告、跳错误页。加密 DNS 解决的就是"查询内容保密"和"结果防篡改"。
二、三种协议对比
| 协议 | 全称 | 端口 | 传输层 | 优点 | 缺点 |
|---|---|---|---|---|---|
| DoT | DNS over TLS | 853 | TCP+TLS | 隐私性强,安卓原生支持 | 端口 853 容易被特殊照顾 |
| DoH | DNS over HTTPS | 443 | HTTPS | 混在网页流量里,很难被识别 | 请求头略重,性能稍慢 |
| DoQ | DNS over QUIC | 853/UDP | QUIC | 延迟低、抗丢包 | 支持方少,生态不成熟 |
三、怎么选
安卓手机私人 DNS → DoT。系统设置里填你的域名就是走 853,无需装任何 App,全局生效。
浏览器 / 桌面环境 → DoH。浏览器通常自带 DoH 开关(Chrome、Firefox、Edge 都有),走 443 不易被干扰,适合国内服务器场景。
DoQ 目前看看就好。AdGuard Home 新版已经支持 DoQ,但安卓、iOS 都没原生入口,生态太小,暂不推荐作为主力。
四、我的选择
移动端私人 DNS 用 DoT(853)+ 国内服务器,稳;电脑浏览器开 DoH 兜底;DoQ 留着以后生态成熟再说。
加密 DNS 的核心不是"协议越新越好",而是服务器近、端口通、证书对——协议只是管道,管道后面的服务质量才是关键。