Windows 11 · 原生 DoH

Windows 11 原生 DoH
配置完全教程

从 2021 年的版本开始,Windows 11 在系统设置里直接支持加密 DNS——不需要第三方软件,图形界面即可开启 DNS over HTTPS。

443DoH 端口 · RFC 8484
仅 DoH可选严格不回退
netsh命令行注册自建服务器
系统级所有 App 全局生效
TL;DR · 核心答案

Windows 11 从系统层面支持 DNS over HTTPS(DoH,RFC 8484)。打开「设置 → 网络和 Internet → 选择以太网或 Wi-Fi → DNS 服务器分配 → 编辑 → 手动」,填入首选/备用 DNS 服务器地址,再把「DNS over HTTPS」加密方式设为「仅 DoH」即可。图形界面只对系统内置清单中的知名公共 DNS 开放加密选项;自建或小众服务器需要先用管理员身份执行 netsh dnsclient add encryption server=地址 dohtemplate=模板URL 注册,之后设置里才会出现加密下拉框。

GUI Steps

图形界面完整配置路径

每一步都对着点即可,全程无需命令行

  1. 按 Win + i 打开「设置」,左侧选「网络和 Internet」。
  2. 在右侧点你正在用的网卡:「以太网」或「Wi-Fi」。
  3. 找到「DNS 服务器分配」一行,点右侧的「编辑」。
  4. 把弹出窗口顶部的「自动 (DHCP)」改为「手动」。
  5. 打开 IPv4 开关,在「首选 DNS」填入服务器地址(如 1.1.1.1),「备用 DNS」填第二个(如 1.0.0.1)。
  6. 点开「DNS over HTTPS」下拉:选「仅 DoH」表示强制加密;想先平稳过渡可选「自动 (手动模板)」。
  7. 若选手动模板,在下方填入 DoH 端点 URL,如 https://cloudflare-dns.com/dns-query。
  8. 点「保存」,DNS 配置即时生效,无需重启。

如果你填完 IP 却看不到加密下拉框,说明这个 IP 不在 Windows 内置的已知 DoH 服务器清单里——跳到下一节用 netsh 注册模板即可解锁。

Command Line

给自建服务器注册 DoH 模板

对应 微软官方 netsh dnsclient 文档中的加密子命令

以管理员身份打开命令提示符或 PowerShell(开始菜单搜 cmd → 右键「以管理员身份运行」),执行:

netsh dnsclient add encryption server=1.2.3.4 dohtemplate=https://dns.23-4.cn/dns-query autoupgrade=yes udpfallback=no
  • server=:你的 DNS 服务器 IP(与图形界面里填的 IP 一致)。
  • dohtemplate=:RFC 8484 形式的 DoH 模板 URL。
  • autoupgrade=yes:该服务器的查询自动升级为 DoH。
  • udpfallback=no:禁止回退明文 UDP 53,保证严格加密。

注册完成后回到图形界面,对同一 IP 就能选择「仅 DoH」了。查看已注册的加密服务器清单:

netsh dnsclient show encryption
Known DoH Servers

Windows 内置识别的常见 DoH 公共 DNS

这些 IP 在图形界面里直接可选加密方式

服务商首选 DNS备用 DNSDoH 模板
Cloudflare1.1.1.11.0.0.1https://cloudflare-dns.com/dns-query
Google8.8.8.88.8.4.4https://dns.google/dns-query
Quad99.9.9.9149.112.112.112https://dns.quad9.net/dns-query
234 自建自建节点 IP(netsh 注册)https://dns.23-4.cn/dns-query
Verification

三种方法验证 DoH 真的在用

不要凭感觉,用命令和日志说话

方法一:PowerShell 查服务器加密配置

Get-DnsClientDohServerAddress

输出表格中找到你配置的服务器,查看其 DohTemplate 是否为你的端点、AutoUpgrade 与 Fallback 状态是否符合预期。

方法二:netsh 查看接口 DNS

netsh dnsclient show servers

确认目标网卡上的 DNS 服务器地址已改为你指定的地址,而不是路由器自动下发的那个。

方法三:事件查看器看 Dns-Client 日志

打开事件查看器,依次进入「应用程序和服务日志 → Microsoft → Windows → Dns-Client」,其中会记录加密 DNS 会话的建立与使用情况。这也是微软在零信任 DNS 文档中推荐的审计途径之一。

常见的几个坑

第一,家庭宽带光猫如果工作在路由模式、DHCP 自动下发 DNS,Windows 里手动改完 DNS 后,网卡重连或重启电脑可能又被自动覆盖回光猫地址,需要在路由器侧把 DHCP 下发的 DNS 一并改掉,或锁定网卡 DNS。第二,企业域环境通常由组策略统一下发 DoH 策略,手动改设置可能被管理员策略覆盖,属正常现象。第三,选了「仅 DoH」之后如果上游节点不稳定,会出现网页间歇性打不开——先切回「自动」模式观察一段时间,确认节点稳定后再收紧为仅 DoH。第四,改完 DNS 后如果仍解析旧结果,那是本机 DNS 缓存未过期,在命令行执行 ipconfig /flushdns 刷新即可。

FAQ

常见问题

Windows 11 里的 DNS over HTTPS 开关在哪里?+
路径是:设置 → 网络和 Internet → 选择当前网卡(以太网/Wi-Fi)→ DNS 服务器分配 → 编辑 → 改为手动 → 打开 IPv4 并填首选/备用 DNS → 在 DNS over HTTPS 加密方式中选择「仅 DoH」或手动指定模板。
为什么我的 DNS 服务器旁边没有 DoH 加密选项?+
Windows 11 的图形界面只对系统内置已知 DoH 服务器清单中的 IP 开放加密下拉菜单。自建或小众服务器需要先用管理员命令执行 netsh dnsclient add encryption server=IP dohtemplate=https://... 注册模板,之后设置里才会出现加密选项。
怎么验证 Windows 11 真的在用 DoH?+
管理员命令行执行 netsh dnsclient show servers 查看接口 DNS;PowerShell 执行 Get-DnsClientDohServerAddress 查看服务器对应的 DoH 模板与自动升级状态;也可在事件查看器的 Dns-Client 日志中观察加密查询记录。
「仅 DoH」和「自动(手动模板)」有什么区别?+
自动模式下系统优先尝试 DoH,失败时回退到明文 UDP 53;「仅 DoH」严格只用加密通道,回退被关闭,安全性最高,但要求服务器必须稳定支持 DoH,否则解析会失败。
References

参考来源