首页
关于
私人 DNS 加密设置教程
更多
关于
私人 DNS 加密设置教程
搜索
默认分类
登录
搜索
234
累计撰写
39
篇文章
累计收到
2
条评论
首页
分类
默认分类
页面
关于
私人 DNS 加密设置教程
注册丨登录
搜索到
24
篇
标签为
DNS加密
的文章
2026-10-01
私人DNS怎么关闭?恢复默认DNS的完整方法
TL;DR:关私人 DNS 比开简单多了——安卓:设置 → 网络和互联网 → 私人 DNS → 选"关闭"或"自动"。iPhone:设置 → 通用 → VPN与设备管理 → 删掉 DNS 描述文件。Windows:设置 → 网络 → DNS 服务器分配 → 改回"自动获取(DHCP)"。macOS:系统设置 → 网络 → 详细信息 → DNS → 关掉"使用加密DNS"或删描述文件。关完之后,访问 dnsleaktest.com 测一下,显示你家运营商的 DNS 就说明恢复成功了。如果你以后想重新开启私人 DNS,可以从 免费加密DNS服务:DoH/DoT 地址与一键配置 里挑一个合适的服务商重新配置。为什么要关闭私人 DNS?有人觉得奇怪:私人 DNS 不是好东西吗,为什么要关?实际使用中,确实有不少场景需要临时或永久关掉它:开了私人 DNS 后某些 App/网站打不开,需要排查是不是 DNS 的问题要连公司 VPN,VPN 自带的 DNS 和私人 DNS 冲突了换了网络环境(比如到了国外),原来的 DNS 服务商不好用了想恢复运营商默认的 DNS,测试一下上网速度有没有差别装错了描述文件,想彻底清掉重来关闭私人 DNS 不会有任何风险——它只是把 DNS 改回你网络默认的那台(通常是运营商自动分配的),随时可以再开回来。安卓:三步关闭私人 DNS安卓是用户最多的平台,也是私人 DNS 功能最直观的平台。标准关闭步骤(原生安卓 / Pixel)打开 设置点 网络和互联网(或"连接",不同品牌菜单名略有差异)点 私人 DNS(如果看不到,可能在"高级"子菜单里)你会看到三个选项:关闭:完全关掉私人 DNS,用默认明文 DNS自动:机会模式——网络支持 DoT 就加密,不支持就明文私人 DNS 提供程序主机名:你之前填的 hostname 那项选 "关闭",或者选 "自动"(推荐"自动",至少不影响正常上网)点 保存各品牌菜单路径差异不同安卓品牌的菜单名字不一样,但功能是一样的:品牌路径原生安卓 / Pixel设置 → 网络和互联网 → 私人 DNS小米 / Redmi设置 → 连接与共享 → 私人 DNS华为 / 荣耀设置 → 移动网络 → 私人 DNS(或"更多连接方式"里)OPPO / vivo设置 → 移动网络 → 私人 DNS(或"双卡与移动网络"里)三星设置 → 连接 → 更多连接设置 → 私人 DNS如果在设置里直接搜"私人 DNS"三个字,最快能找到。安卓关闭后的验证打开浏览器,访问 dnsleaktest.com点 Extended Test看列出的 DNS 服务器:如果是你家运营商的(中国电信/移动/联通)→ 关闭成功如果还是你之前配的那台(Cloudflare/Google 等)→ 没关干净,可能需要重启手机iPhone / iPad:删除 DNS 描述文件iOS 没有"私人 DNS 开关"这个东西——它的加密 DNS 是靠安装配置描述文件(.mobileconfig)实现的。所以关闭方法不是"关开关",而是"删描述文件"。删除步骤打开 设置点 通用拉到下面,点 VPN与设备管理(有些版本叫"设备管理"或"描述文件")在"已下载的描述文件"列表里,找到你装的 DNS 描述文件名字可能是 Cloudflare、NextDNS、Quad9、AdGuard 之类的也可能是一串字母数字(如果你装的是自建的)点进去,然后点 删除描述文件输入你的锁屏密码确认描述文件删掉了,DoT/DoH 就自动关闭了别忘了证书信任设置如果你之前为了信任自签证书,手动在"证书信任设置"里开过开关,删描述文件后,那个根证书可能还留在设备上。想彻底清理干净的话:设置 → 通用 → 关于本机拉到最底部,点 证书信任设置把对应证书的开关关掉去 设置 → 通用 → VPN与设备管理 → 删除那个根证书描述文件iOS 关闭后的验证和安卓一样,访问 dnsleaktest.com,看 DNS 服务器是不是变回运营商的了。Windows 11 / 10:改回自动获取 DNSWindows 的加密 DNS(DoH)是和网卡绑定的。关闭方法就是把 DNS 服务器地址改回"自动获取"。Windows 11 步骤打开 设置(Win + I)点 网络和 Internet点你正在用的网卡(Wi-Fi 或以太网)找到 DNS 服务器分配,点旁边的 编辑把"手动"改成 "自动获取(DHCP)"点 保存这样系统就会从 DHCP 那里自动拿 DNS 地址,你之前配的 DoH 设置全部失效。Windows 10 步骤Windows 10 的路径稍微老一点:控制面板 → 网络和共享中心点你正在用的连接 → 属性双击 Internet 协议版本 4 (TCP/IPv4)选 "自动获得 DNS 服务器地址"确定保存Windows 浏览器 DoH 也要单独关注意:Windows 的系统 DoH 和浏览器里的"安全 DNS"是两套。如果你在 Chrome/Edge 里也开了"使用安全 DNS",那浏览器还是会走加密 DNS。想彻底恢复默认,浏览器里也要关:Chrome:设置 → 隐私和安全 → 安全 → 关掉"使用安全 DNS"Edge:设置 → 隐私、搜索和服务 → 安全 → 关掉"使用 DNS over HTTPS"macOS:删描述文件或改回自动macOS Big Sur 以后原生支持 DoT/DoH,但也是通过配置描述文件开启的。关闭方法和 iOS 类似。方法一:删掉 DNS 描述文件打开 系统设置点 隐私与安全性拉到下面,点 描述文件找到你装的 DNS 描述文件,选中它点下面的 减号(-)按钮删除确认删除方法二:关掉"使用加密 DNS"开关如果你不是用描述文件,而是在网卡设置里直接开的加密 DNS:系统设置 → 网络点你正在用的网卡 → 详细信息点 DNS把 "使用加密 DNS" 关掉保存macOS 验证打开终端,运行 scutil --dns,看 resolver 里的 nameserver 是不是变回路由器/运营商的地址了。或者浏览器开 dnsleaktest.com 测试。路由器:恢复默认 DNS如果你是在路由器层面配的 DoT/DoH(所有设备自动走加密 DNS),那关闭方法在路由器管理后台。通用步骤(大部分路由器)浏览器输入路由器管理地址(通常是 192.168.1.1 或 192.168.0.1)登录管理员账号找到 网络设置 或 WAN 设置找到 DNS 服务器 那一项把"手动 DNS"改成 "自动获取 DNS 服务器地址"(或"从 ISP 自动获取")保存,路由器会自动重启重启后所有设备都恢复默认 DNS 了不同品牌路由器的菜单名字不一样,但核心就是把 DNS 从"手动填的那台"改回"自动获取"。浏览器:关闭"安全 DNS"最后别忘了浏览器。很多人只关了系统级的,结果浏览器还在走 DoH,白忙一场。Chrome / Edge / FirefoxChrome:设置 → 隐私和安全 → 安全 → 下拉到底 → 关掉"使用安全 DNS"Edge:设置 → 隐私、搜索和服务 → 安全 → 关掉"使用 DNS over HTTPS 以提高安全性"Firefox:设置 → 隐私与安全 → 拉到底 "启用基于 HTTPS 的 DNS (DoH)" → 选"关闭"关完之后,浏览器的 DNS 就跟着系统走了。怎么确认恢复成功了?所有设备都改完之后,做最后一步验证:打开浏览器,访问 dnsleaktest.com点 Extended Test等 20 秒,看结果如果列出的 DNS 服务器是你家运营商的(中国电信、中国移动、中国联通,或者你当地的运营商),说明恢复默认成功了如果还是 Cloudflare、Google、Quad9 这些,说明还有地方没关干净——再回去检查一遍FAQQ:关闭私人 DNS 后,会不会不安全?A:明文 DNS 确实没有加密 DNS 隐私性好——运营商能看到你查了哪些域名,公共 Wi-Fi 下别人也可能监听。但如果你只是临时关闭排查问题,或者在家用自己的 Wi-Fi,影响不大。需要的时候再开回来就行。Q:我把安卓私人 DNS 设成"自动",是关了还是开了?A:"自动"是中间状态——它会尝试用 DoT 加密,但如果网络不支持就自动降级到明文。它不是完全关闭,也不是强制加密。如果你想彻底恢复运营商默认 DNS,选"关闭"才是。Q:iPhone 删了描述文件,为什么还是上不了网?A:删描述文件不会影响普通上网。如果删完还是上不了网,那问题不在 DNS——检查 Wi-Fi 连接、路由器、或者重启手机试试。Q:关了私人 DNS 之后,之前的设置还在吗?以后想再开要重新填吗?A:安卓选"关闭"的话,你之前填的 hostname 还保留着,下次想开直接选回"私人 DNS 提供程序主机名"就行,不用重新填。iOS 删了描述文件的话,就得重新安装了——建议把描述文件的下载链接存一下。参考来源Android Developers: Android 9 Private DNS feature — 支撑安卓 Private DNS 三种模式(关闭/自动/指定 hostname)的官方行为。Apple Support: Review and delete configuration profiles — 支撑 iOS/macOS 删除配置描述文件的官方操作路径。Microsoft Support: Essential network settings and tasks in Windows — 支撑 Windows 11 DNS 服务器分配改回自动获取(DHCP)的操作路径。DNS Leak Test FAQ — 支撑"通过 dnsleaktest 验证 DNS 是否恢复为运营商默认"的检测方法。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
私人DNS和VPN冲突怎么办?共存与优先级设置教程
TL;DR:一句话说清楚——VPN 开着的时候,DNS 通常由 VPN 隧道内部处理,你系统级的私人 DNS 很可能被绕过或失效。最省心的方案:要么关了系统私人 DNS、信任 VPN 自带的加密 DNS;要么把私人 DNS 设成你 VPN 服务商的 hostname。不要两套同时开着互相打架。本文讲清楚冲突的底层机制、各平台的优先级规则,以及什么时候该关私人 DNS。为什么私人 DNS 和 VPN 会冲突?要理解冲突,先得搞懂 DNS 在 VPN 场景下是怎么工作的。普通情况下的 DNS你没开 VPN 时,所有 App 要打开一个网址,都得先问 DNS 服务器:"这个域名对应哪个 IP?"如果你开了私人 DNS,这个问答过程是加密的(DoT/DoH),别人看不到你查了什么域名。开了 VPN 之后的 DNSVPN 一连接,你的所有网络流量都会被塞进一条加密隧道,发到 VPN 服务器再出去。这时候,DNS 查询也跟着进隧道了——由 VPN 服务器那边的 DNS 来处理,而不是你本地配的那台。这就带来一个问题:你系统里设的私人 DNS hostname,可能根本没机会被用到,因为 DNS 请求已经被 VPN 截走了。安卓上的优先级:私人 DNS vs VPN DNS安卓的情况比较特殊,也是冲突最多的平台。官方行为:私人 DNS 可能覆盖 VPN DNS根据安卓系统的设计,当你配置了"私人 DNS 提供程序主机名"(严格模式),系统会把它当作全局的 DNS 设置。这时候即使 VPN 连接上了,有些版本的安卓仍然会强制走私人 DNS 的 DoT 通道,而不是 VPN 内部的 DNS。这会导致什么问题?VPN 本来想让你用它的 DNS(可能是为了解决某些地区的访问问题,或者防 DNS 泄漏)但安卓私人 DNS 把请求截走了,发给了另一台服务器结果:VPN 的"防泄漏"功能失效,甚至某些需要 VPN DNS 才能访问的网站打不开如果你还不太清楚 DoT 和 DoH 两种加密协议的区别,可以先看这篇 DoH/DoT/DoQ 三种加密协议对比,理解底层机制后再处理冲突会更清晰。实际表现VPN 显示已连接,但某些网站/ App 还是打不开dnsleaktest 显示的 DNS 服务器是你系统私人 DNS 那台,而不是 VPN 服务商的关掉私人 DNS 后,VPN 突然一切正常共存方案:三种正确的姿势方案一:关闭系统私人 DNS,信任 VPN 的 DNS(推荐)这是最简单、最不容易出问题的方案。思路:VPN 客户端自己通常都内置了加密 DNS 功能(DoH 或 DoT),你只要关掉系统级的私人 DNS,把 DNS 的控制权完全交给 VPN 就行。操作步骤(安卓):设置 → 网络和互联网 → 私人 DNS改成 "关闭" 或 "自动"打开你的 VPN 客户端,确认里面的"DNS 加密"或"防泄漏"选项是开着的连接 VPN访问 dnsleaktest.com 测试,应该显示 VPN 服务商的 DNS优点:不会冲突,VPN 怎么设计就怎么跑缺点:VPN 断了的时候,你就没有加密 DNS 了(这时候临时开回私人 DNS 就行)方案二:把私人 DNS 设成 VPN 服务商的 hostname如果你既想用安卓系统的私人 DNS,又不想和 VPN 打架,那就把私人 DNS 的 hostname 设成你 VPN 服务商提供的 DoT 地址。思路:这样不管 VPN 开没开,你用的都是同一台 DNS 服务器,就不存在"两套 DNS 打架"的问题了。操作步骤:查你的 VPN 服务商有没有提供 DoT hostname(很多主流 VPN 都有)设置 → 网络和互联网 → 私人 DNS → 填这个 hostname连接 VPN测试优点:VPN 开和不开,DNS 都是同一台,一致性好缺点:不是所有 VPN 都提供 DoT hostname方案三:VPN 客户端内置 DoH,系统保持自动有些 VPN 客户端(比如 Cloudflare WARP、NextDNS 自己的 App)是以本地 VPN 模式运行的——它们在你手机上建一个虚拟 VPN 接口,所有 DNS 请求走这个虚拟接口,由 App 自己处理加密。这种情况下:系统私人 DNS 设成"自动"或"关闭"DNS 加密完全由 VPN App 负责不会有冲突,因为只有一套 DNS 在工作iOS 上的情况:描述文件 DoT 和 VPN 的关系iOS 的私人 DNS 是通过安装配置描述文件来实现的(DoT/DoH)。和安卓不同,iOS 的描述文件 DNS 和 VPN 的优先级关系是这样的:VPN 连接时,VPN 的 DNS 优先——iOS 会把 DNS 路由到 VPN 隧道内VPN 断开时,描述文件 DoT 生效——走你装的那台 DNS 服务器两者不会同时生效,而是按 VPN 开关状态切换这其实是比较合理的设计,不会出现安卓那种"两套 DNS 抢着管"的冲突。iOS 注意事项如果你装了 DoT 描述文件,又用着 VPN,不用担心冲突——iOS 自动处理优先级但如果 VPN 不内置加密 DNS,VPN 连接期间你的 DNS 可能是明文的(走 VPN 服务器那边的明文 DNS)想全程加密 DNS,要么选一个内置加密 DNS 的 VPN,要么不用 VPN 时靠描述文件 DoTWindows 上的情况:VPN 和系统 DoHWindows 11 的 DoH 是系统级的。当你连接 VPN 时:如果 VPN 客户端是"全隧道模式"(所有流量都走 VPN),DNS 通常由 VPN 接管Windows 的系统 DoH 设置可能被绕过,因为 DNS 请求已经进 VPN 隧道了如果 VPN 是"分流模式"(只有部分流量走 VPN),那系统 DoH 可能还在生效Windows 排查方法连接 VPN 后,打开命令提示符,运行 nslookup www.baidu.com看显示的 DNS 服务器地址是你配的 DoH 那台,还是 VPN 那边的如果是 VPN 的,说明系统 DoH 被覆盖了——这是正常行为,不是 bug什么时候该关私人 DNS?决策建议不是所有人都需要同时开私人 DNS 和 VPN。根据你的使用场景,对号入座:场景建议你用的 VPN 自带加密 DNS 和防泄漏功能关了系统私人 DNS,交给 VPN 管你不用 VPN,只想加密 DNS开着私人 DNS,正常用你偶尔用 VPN,平时不用VPN 开着时临时关私人 DNS,VPN 关了再开回来你用的 VPN 不加密 DNS(明文 DNS)保留私人 DNS,但要测试会不会冲突你遇到 VPN 连不上网站、DNS 解析失败先关私人 DNS 试试,大概率是冲突导致的FAQQ:开着 VPN 又开着私人 DNS,会更安全吗?A:不一定。两套 DNS 同时工作反而可能出问题——比如 DNS 泄漏(一部分请求走 VPN、一部分走系统私人 DNS),或者 VPN 的分流规则失效。安全不是"开的越多越好",而是"一套配置干净利落"。Q:我怎么知道现在到底用的是哪台 DNS?A:最可靠的方法是访问 dnsleaktest.com,点 Extended Test,看列出的 DNS 服务器归属。不管你开了多少套 DNS,实际用哪台,这个网站会告诉你。Q:安卓上私人 DNS 设成"自动"是什么意思?A:"自动"是机会模式——安卓会尝试用当前网络提供的 DNS 做 DoT 加密,如果对方支持就加密,不支持就明文。它不会强制要求某一台服务器,所以和 VPN 冲突也少。如果你想要全局加密,才需要选"指定 hostname"。Q:VPN 断开后,私人 DNS 会自动恢复吗?A:会的。私人 DNS 是系统级设置,一直开着;VPN 只是连接期间临时接管 DNS。VPN 一断开,系统自动切回私人 DNS 的 DoT 通道。你不用手动改来改去——前提是两者不冲突。参考来源Android Developers: Android 10 enterprise changes — Private DNS — 支撑安卓 Private DNS API、严格模式行为等官方机制。GrapheneOS Discussion: Private DNS and VPN precedence — 支撑"Private DNS takes precedence over VPN-provided DNS"这一优先级事实的社区共识。Apple Support: Apple Platform Deployment — DNS settings declarative configuration — 支撑 iOS/macOS 描述文件 DNS 配置、DoT/DoH 协议说明。Microsoft Learn: Secure DNS Client over HTTPS (DoH) — 支撑 Windows 11 DoH 配置方式、加密/仅加密等模式说明。
2026年10月01日
1 阅读
0 评论
0 点赞
2026-10-01
私人DNS提示证书错误、不受信任怎么解决?
TL;DR:证书错误 90% 的情况是这三个原因——① 系统时间不对(手机改回自动时间);② 你用的是自签证书的自建 DNS,但根证书没装到设备上(iOS 尤其要手动去"证书信任设置"里打开);③ hostname 填错了,和证书上的域名对不上。先按这三条排查,大部分证书报错都能解决。典型报错长什么样?不同设备上,私人 DNS 证书错误的提示文案不一样,但本质都是同一件事:你的设备不信任这台 DNS 服务器的 TLS 证书。安卓常见提示"无法验证服务器身份"(Cannot verify server identity)"私人 DNS 服务器无法访问"(Private DNS server cannot be accessed)——这个提示有时候也是证书问题导致的保存 hostname 后直接弹出红色错误iPhone / iPad 常见提示安装描述文件后提示 "未受信任"设置 → 通用 → 关于本机 → 证书信任设置里,对应证书是灰色的DoT 连接静默失败,实际走了明文 DNSWindows 常见提示配置 DoH 后提示 "此服务器的证书无效"事件查看器里出现 DNS 客户端错误事件原因一:系统时间错误(最容易被忽略)TLS 证书都有有效期(起止日期),设备校验证书时第一件事就是看"现在这个时间,证书在不在有效期内"。如果你手机的时间不准——比如慢了几天、快了几年——系统就会认为证书"还没生效"或"已经过期",直接报证书错误。为什么会时间不对?手机没电自动关机后,时间重置了手动改过时间忘了改回来旅行跨时区后没开自动时区某些山寨机或刷机包的时间同步有 bug解决步骤安卓:设置 → 系统 → 日期和时间打开 "自动设置日期和时间"(或"使用网络提供的时间")打开 "自动设置时区"重启手机,再试私人 DNSiPhone:设置 → 通用 → 日期与时间打开 "自动设置"确认时区正确重启Windows:右下角时间 → 右键 → 调整日期/时间打开 "自动设置时间"点"立即同步"重启网络验证:改完时间后,重新打开私人 DNS 设置,看证书错误是否消失。大部分情况下,时间一对,证书错误立刻就好。原因二:自签证书没安装/没信任如果你用的是自建 DNS 服务器(比如自己搭的 AdGuard Home),并且用的是自签证书(不是 Let's Encrypt 这种公共 CA 签发的),那设备默认是不信任这张证书的——因为自签证书不在系统的受信任根证书列表里。iOS 特别注意:要手动开两级信任iOS 对自签证书的管控非常严格,你就算把根证书装到设备上了,默认也是不生效的,必须手动去"证书信任设置"里打开开关:先安装描述文件(设置 → 通用 → VPN与设备管理 → 已下载的描述文件)然后去:设置 → 通用 → 关于本机 → 拉到最底部 → 证书信任设置你会看到刚装的根证书,旁边有个开关——把它打开系统会弹警告,点"继续"重启设备这一步是 iOS 独有的,很多人卡在这一步:描述文件装了,但忘了开第二级信任开关,结果 DoT 一直连不上。安卓信任自签证书安卓相对宽松一些:设置 → 安全 → 加密与凭据 → 安装证书选择你的根 CA 证书文件给证书命名,用途选"VPN 和应用"安装完成后,去"受信任的凭据"里确认它在"用户"标签页下重启私人 DNS 设置更好的替代方案:用公共 CA 证书其实自建 DNS 没必要用自签证书。现在有很多免费的公共 CA(如 Let's Encrypt),可以给你的域名签一张正式证书,设备原生就信任,不用折腾安装根证书。如果你用 AdGuard Home,配合 Nginx 反代 + Let's Encrypt 证书,是最省心的方案。原因三:hostname 和证书上的域名不匹配TLS 证书是绑定域名的。你填的 hostname 必须和证书上写的域名完全一致(包括子域名、通配符匹配),否则设备会报"域名不匹配"的证书错误。常见不匹配场景你填的 hostname证书上的域名是否匹配dns.googledns.google✅ 匹配one.one.one.oneone.one.one.one✅ 匹配myserver.com*.myserver.com✅ 通配符匹配ns1.myserver.commyserver.com❌ 不匹配1.1.1.1one.one.one.one❌ 不匹配(IP 和域名不同)dns.myserver.comdot.myserver.com❌ 不匹配解决方法确认你的 DNS 服务商给你的准确 hostname 是什么——直接复制粘贴,不要手打如果你自建的,检查证书的 CN(通用名称)和 SAN(主题备选名称)字段,确保你填的 hostname 列在里面安卓私人 DNS 只接受 hostname,不接受 IP 地址——填 IP 一定会证书错误原因四:中间设备拦截了 TLS 连接如果你在公司网络、学校网络、或装了某些杀毒软件,可能有中间设备在做 TLS 拦截(中间人攻击防护/内容过滤)。这些设备会替换 DNS 服务器的证书,用自己的证书重新签名——如果你的设备不信任这个中间设备的根证书,就会报证书错误。怎么判断是中间设备在搞鬼?在家 Wi-Fi 下私人 DNS 正常,到公司就报证书错误 → 公司网络有拦截关掉杀毒软件后证书错误消失 → 杀毒软件在拦截dnsleaktest 显示的 DNS 服务器不是你配的那台 → 被劫持了解决方法在公司网络下,暂时关闭私人 DNS,用公司的 DNS把公司/杀毒软件的根证书安装到设备上并信任或者改用 DoH(走 443 端口,很多中间设备只拦 853 端口的 DoT)验证证书错误是否解决排查完之后,怎么确认证书错误真的修好了?打开私人 DNS 设置,确认没有红色错误提示访问 dnsleaktest.com,点 Extended Test看列出的 DNS 服务器是不是你配的那台如果是,说明 DoT 连接成功,证书校验通过FAQQ:安卓提示"无法验证服务器身份",但我用的是公共 DNS(Google/Cloudflare),不是自建的,怎么会证书错误?A:公共 DNS 的证书是公共 CA 签的,理论上不会有信任问题。出现这个提示,最可能是系统时间不对,或者你的网络中有中间设备在拦截 TLS 连接。先检查时间,再换个网络(比如手机热点)测试。Q:iOS 装了描述文件,为什么 dnsleaktest 还是显示运营商 DNS?A:你大概率忘了开第二级信任。去 设置 → 通用 → 关于本机 → 证书信任设置,把你的根证书开关打开,重启设备再测。Q:自建 AdGuard Home 用自签证书太麻烦了,有没有简单的办法?A:有。用 Let's Encrypt 申请一张免费证书,配合 Nginx 反代 DoT 端口。这样设备原生信任,不用装根证书,最省心。如果你嫌自建麻烦,也可以直接用公共加密 DNS 服务——常见的 DoH/DoT 地址可以参考 免费加密DNS服务:DoH/DoT 地址与一键配置,开箱即用,完全不会有证书信任问题。Q:证书错误和"私人 DNS 无法访问"是一回事吗?A:不完全一样,但表现很像。证书错误是 TLS 握手阶段就失败了;无法访问可能是网络不通、端口被封、服务器宕机。两者都会导致 DoT 连不上,排查思路也类似:先看时间、再看网络、最后看证书。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT TLS 握手、证书校验等协议机制。Apple Support: List of available trusted root certificates in iOS — 支撑 iOS 证书信任设置路径(设置→通用→关于本机→证书信任设置)、根证书三级分类(Trusted/Always Ask/Blocked)。Google Public DNS: Secure transports for DNS — 支撑 Google DoT/DoH 证书要求、TLS 1.2/1.3 支持等事实。Android Developers: Android 10 enterprise changes — 支撑安卓 Private DNS API、严格证书校验模式等官方行为。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
开启私人DNS后无法上网/断网怎么办?恢复联网的解决步骤
TL;DR:如果你现在正断网,别慌,先做这一步保底——立即关闭私人 DNS(或删除 DoT 描述文件),恢复明文 DNS,先把网连上。安卓:设置 → 网络和互联网 → 私人 DNS → 选"关闭"。iOS:设置 → 通用 → VPN与设备管理 → 删掉你装的 DNS 描述文件。Windows:设置 → 网络 → DNS 服务器分配 → 改回"自动获取(DHCP)"。网恢复后,再按本文的原因清单慢慢排查,不要在断网状态下反复试配置。第一步:先恢复联网(保底操作)开启私人 DNS 后突然上不了网,是 DoT 严格模式的典型副作用。安卓从 Android 9 开始引入私人 DNS,当你手动指定 hostname 时,系统会进入严格模式(Strict Mode):所有域名查询都必须通过 DoT 加密通道发给指定服务器,一旦这条通道连不上,系统不会自动回退到明文 DNS——结果就是所有 App 都解析不了域名,表现为"有信号但上不了网"。这不是你的设备坏了,而是 DoT 严格模式的设计行为:宁可断网也不降级到不安全的明文。理解这一点后,恢复联网的步骤很简单:安卓设置 → 网络和互联网 → 私人 DNS把"私人 DNS 提供程序主机名"改成 "关闭"保存,等待 5 秒打开浏览器测试能否上网iPhone / iPad设置 → 通用 → VPN与设备管理在"已下载的描述文件"列表里找到你的 DNS 描述文件点进去 → 删除描述文件确认删除,网立刻恢复Windows 11设置 → 网络和 Internet → 你正在用的网卡(Wi-Fi 或以太网)DNS 服务器分配 → 点"编辑"把"手动"改回 "自动获取(DHCP)"保存macOS系统设置 → 网络 → 你的网卡 → 详细信息 → DNS把"使用加密 DNS"关掉,或直接删掉安装的描述文件保存为什么开了私人 DNS 反而断网?四大常见原因原因一:DoT 服务器根本不可达你填的 hostname 对应的那台 DoT 服务器可能宕机了、维护了,或者你选的服务商已经停服。在严格模式下,只要这台服务器连不上,所有域名解析就全部瘫痪。验证方法:关掉私人 DNS 恢复联网后,换一台公共 DoT 服务器的 hostname 试试。常用的公共 DoT 地址可以参考我们整理的免费加密DNS服务:DoH/DoT 地址与一键配置。解决:换一个稳定的公共 DoT hostname(如 dns.google、one.one.one.one、dns.quad9.net)重新配置,看看是否恢复正常。如果换了就好,说明原来那台服务器有问题。原因二:853 端口被运营商或网络管理员阻断DoT 协议规定客户端和服务器之间走 TCP 853 端口(RFC 7858)。但很多运营商、公司 Wi-Fi、校园网会出于各种原因封锁 853 端口——你可能在家 Wi-Fi 下用得好好的,一到公司连 Wi-Fi 就断网,就是这个原因。验证方法:关掉私人 DNS,恢复联网切到手机移动数据(4G/5G)重新开启私人 DNS,测试能否上网如果移动数据下正常、Wi-Fi 下断网 → 基本确认是当前 Wi-Fi 网络封了 853 端口解决:换网络:在封端口的网络下暂时关闭私人 DNS换协议:改用 DoH(DNS over HTTPS,走 443 端口,和普通 HTTPS 一样,几乎不会被封)路由器侧配置:在你自己的路由器上配 DoH/DoT,所有设备自动受益,不用每台设备单独设原因三:自建服务器宕机或证书过期如果你是自建的 AdGuard Home 或其他私人 DNS 服务器,断网的原因大概率出在服务器端:服务器宕机:VPS 到期、进程崩溃、防火墙规则改坏了证书过期:Let's Encrypt 证书 90 天有效期,忘了自动续期端口改了:你把 DoT 端口从 853 改成了别的,但客户端还是连 853域名解析失效:你的 DNS 服务器域名本身过期了或解析记录被删了验证方法:在能联网的状态下,用 dig 或在线工具测试你的自建 DNS 域名是否能正常解析、853 端口是否通。解决:登录服务器重启 DoT 服务检查证书有效期,必要时重新签发确认域名解析正常、端口开放原因四:hostname 本身的"鸡生蛋"问题这是最隐蔽的一个原因。安卓私人 DNS 的工作流程是这样的:你填了 hostname,比如 myserver.example.com安卓需要先把 myserver.example.com 解析成 IP 地址,才能连上去但这个初始解析,用的是你当前网络的默认明文 DNS如果你的默认 DNS(运营商 DNS)把 myserver.example.com 污染了或解析错了,安卓就拿不到正确的 IP,DoT 自然连不上典型场景:你用的是国内运营商网络,而你的 DoT 服务器域名在境外,运营商 DNS 对这个域名解析不准确或被污染,导致安卓拿不到正确 IP。验证方法:关掉私人 DNS,在浏览器里直接访问你的 DoT 服务器域名,看能不能正常打开(如果是 DoH 的话会返回 HTTP 错误码而不是打不开)。解决:确认你的 DoT 服务器域名在当前网络下能被正常解析如果域名本身被污染,考虑换一个更容易解析的域名或者直接在路由器层面配置,绕过终端的 hostname 解析问题换用公共 DoT hostname 测试的完整步骤如果你怀疑是自己配置的服务器有问题,最干净的测试方法是换成一个稳定的公共 DoT 服务:先关闭私人 DNS,恢复联网设置 → 网络和互联网 → 私人 DNS → 选"私人 DNS 提供程序主机名"填入一个公共 DoT 地址,比如:Google:dns.googleCloudflare:one.one.one.oneQuad9:dns.quad9.net保存等待 10 秒,打开浏览器测试如果能正常上网 → 说明是你原来那台服务器的问题如果还是断网 → 说明是你的网络环境封了 853 端口,或设备本身有其他问题更多公共 DoH/DoT 地址和一键配置方式,请看免费加密DNS服务:DoH/DoT 地址与一键配置。FAQQ:关闭私人 DNS 后网还是上不了,怎么办?A:那问题不在私人 DNS。先检查 Wi-Fi/移动数据是否正常连接,试试其他 App 能不能用。如果所有 App 都上不了网,重启一下路由器或手机。如果只是个别 App 不行,可能是 App 本身的问题。Q:为什么我在家 Wi-Fi 下私人 DNS 正常,到公司就断网?A:公司网络很可能封了 853 端口。DoT 走 TCP 853,很多企业网络出于安全或管理目的封锁这个端口。在公司网络下暂时关闭私人 DNS,或者改用 DoH(走 443 端口,和普通网页一样)。Q:私人 DNS 严格模式和自动模式有什么区别?A:"自动"模式是机会主义——能连 DoT 就连,连不上就静默回退明文,不会断网;"指定 hostname"模式是严格模式——必须连上 DoT 才解析,连不上就全部瘫痪。断网的人基本都是后者。Q:我自建的 DNS 突然就不行了,最可能是什么原因?A:按概率排:① Let's Encrypt 证书过期(最常见,90天有效期);② 服务器到期或进程挂了;③ 域名解析记录被删或过期;④ 防火墙规则误改封了 853 端口。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT 使用 TCP 853 端口、严格证书校验等协议规范。Google Public DNS: DNS-over-TLS — 支撑 Google DoT 服务配置方式、RFC 7858 实现细节。Android Developers: What's new for enterprise in Android 10 — 支撑安卓私人 DNS(Private DNS)API、严格模式行为等官方事实。Microsoft Support: Essential network settings and tasks in Windows — 支撑 Windows 11 DNS 服务器分配、DoH 自动/手动模板等操作路径。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
私人DNS不生效怎么办?多设备通用排查方法与常见原因
TL;DR:先确认"是不是真的没生效",再按原因清单逐项排除。最可靠的验证方法是打开 dnsleaktest.com 点"Extended Test"扩展测试——如果列出的解析服务器是你设置的那台(如 Cloudflare、Google),说明已生效;如果还是你家运营商的 DNS,那才叫不生效。确认不生效后,按本文的"常见原因表"逐条排查,安卓手机的深度专项排查可直接看安卓手机私人DNS连不上的排查全流程。怎么确认私人DNS到底生没生效?很多人说"私人DNS没生效",其实是没验证过就下结论。加密DNS(DoT/DoH)配置成功后,你日常上网的体验几乎没有任何区别——网页该怎么开还怎么开,速度也不会有明显提升。判断生效与否的唯一可靠方式,是看你设备实际用哪台服务器做域名解析。方法一:在线 DNS 泄漏检测(最简单,推荐小白)打开浏览器,访问 dnsleaktest.com点击 "Extended Test"(扩展测试),等待约 20 秒页面会列出一串 DNS 服务器的 IP 和所属机构名称对照判断:如果列表里出现 Cloudflare、Google、Quad9、AdGuard 等你配置的服务商名称 → 已生效如果列表里全是你家宽带运营商(如中国电信、中国移动、中国联通)的 DNS → 没生效,仍是明文 DNS如果同时出现运营商和你配置的服务器 → 部分生效,存在泄漏方法二:命令行查看当前解析服务器(进阶)如果你有一定动手能力,可以用命令行工具直接查看系统当前使用的 DNS 服务器:# Linux / macOS dig www.example.com # 看输出中的 "SERVER:" 一行 # Windows nslookup www.example.com # 看第一行显示的 Server 地址如果 SERVER 后面显示的是你配置的加密 DNS 服务器 IP,说明配置已被系统采纳。但注意:命令行只能看到"系统用了哪台 DNS",不能直接区分这是明文还是加密连接——是否加密仍需靠方法一的在线检测来交叉验证。方法三:对照浏览器 DoH 设置如果你在浏览器里也单独开了"安全 DNS",注意浏览器的 DoH 和系统的私人 DNS 是两套独立配置。浏览器里的加密设置只对浏览器自身的请求生效,系统级私人 DNS 才管所有 App。想确认系统级是否生效,请关掉浏览器再用方法一测。常见原因清单:为什么私人DNS配了却不生效?原因典型表现解决方向hostname 拼写错误保存时直接报错,或显示"无法连接"重新复制粘贴服务商给的完整域名只填了 IP 地址,没填 hostname安卓私人 DNS 字段拒绝 IP,只接受域名改用服务商提供的 hostname服务器不支持 DoT(只支持 DoH)安卓始终连不上换用支持 DoT 的服务商853 端口被运营商/网络阻断Wi-Fi 下生效,切流量就失效换网络测试,或改用 DoH 方案系统时间错误TLS 证书校验失败,静默回退明文设置→日期时间→开启自动同步DNS 缓存未刷新刚改完设置,结果还是旧的开关飞行模式,或重启设备只配了 IPv4,网络实际走 IPv6部分查询仍走默认 IPv6 DNS确认服务商同时支持 IPv6 DoT企业工作资料(Work Profile)锁定灰色不可改,提示"由管理员管理"需要管理员解锁或移除工作资料浏览器 DoH 和系统 DNS 互相干扰部分网站加密、部分明文统一用一套,避免双开分设备快速检查要点安卓手机(2-3 条快速要点)确认路径正确:设置 → 网络和互联网 → 私人 DNS → 选"私人 DNS 提供程序主机名",而不是填 IP。确认是 Strict 模式:输入完整 hostname 并保存后,安卓会做严格 TLS 校验;如果保存时报错,说明 hostname 或网络有问题。专项排查请看这里:安卓手机的完整排障流程(包括各品牌菜单路径差异、企业资料锁定、Wi-Fi 与移动数据切换等)已经单独写过,请看安卓手机私人DNS连不上的排查全流程,本文不再重复展开。iPhone / iPad(iOS)iOS 没有"私人DNS"开关:它是通过安装配置描述文件(.mobileconfig)来开启 DoT/DoH 的。检查方法:设置 → 通用 → VPN与设备管理,看是否有你装的 DNS 描述文件。证书信任要手动开:如果你装的是自建或自签证书的描述文件,还需要去 设置 → 通用 → 关于本机 → 拉到最底部 → 证书信任设置,手动打开对应证书的信任开关。描述文件过期会自动失效:苹果的配置描述文件有有效期,过期后 DoT 会自动停用——如果之前好好的突然不加密了,先去检查描述文件状态。Windows 11 / 10Windows 的加密 DNS 叫 DoH:设置 → 网络和 Internet → 你的网卡 → DNS 服务器分配 → 编辑,改成手动后才能看到"DNS over HTTPS"选项。DoH 需要先填对 IP:Windows 只识别已知的 DoH 服务器 IP 列表,如果你填的服务商不在列表里,"加密"下拉框会是灰的。VPN 会覆盖系统 DNS:如果你挂着 VPN,Windows 的 DNS 通常走 VPN 隧道里的那台,系统 DoH 设置可能被绕过。macOS通过配置描述文件开启:macOS Big Sur 及以后原生支持 DoT/DoH,但需要安装服务商提供的描述文件,路径在 系统设置 → 隐私与安全性 → 描述文件。检查"使用加密DNS"开关:系统设置 → 网络 → 你的网卡 → 详细信息 → DNS,看"使用加密DNS"是否开启。描述文件删除即恢复默认:如果装了描述文件又不生效,先删掉再重装。FAQQ:我按教程填了 hostname,也保存成功了,为什么 dnsleaktest 还是显示运营商 DNS?A:保存成功只代表安卓接受了这个输入,不代表实际连上了 DoT 服务器。最常见的原因是你的网络(运营商/公司 Wi-Fi)把 853 端口封了,安卓连不上就静默回退到明文 DNS。换一个手机热点测试一下,如果热点下生效,就是原网络的端口阻断问题。Q:私人 DNS 和浏览器里的"安全 DNS"要不要同时开?A:不建议。两套同时配置容易互相干扰,而且浏览器 DoH 只管浏览器,系统私人 DNS 管所有 App。建议二选一:要么系统级开 DoT(推荐,全局生效),要么只在浏览器开 DoH。Q:为什么我填了 1.1.1.1 却保存不了?A:安卓私人 DNS 字段只接受 hostname(域名),不接受 IP 地址。Cloudflare 对应的 DoT hostname 是 one.one.one.one,不是 1.1.1.1。把 IP 换成域名就能保存了。Q:dnsleaktest 显示了多个 DNS 服务器,正常吗?A:正常。系统会并行查询多台服务器做负载均衡和故障转移,只要列出的所有服务器都属于你配置的服务商(而不是混进了运营商的),就说明生效了。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT 使用 TCP 853 端口、严格证书校验等协议事实。DNS Leak Test FAQ — 支撑"如何通过 dnsleaktest 确认解析服务器归属、判断是否泄漏"的检测方法。Google Public DNS: Secure transports for DNS — 支撑安卓 9 起原生支持 DoT、DoT/DoH 客户端分类等事实。Apple Support: List of available trusted root certificates — 支撑 iOS 证书信任设置路径(设置→通用→关于本机→证书信任设置)。
2026年10月01日
3 阅读
0 评论
0 点赞
1
2
3
...
5