首页
关于
私人 DNS 加密设置教程
更多
关于
私人 DNS 加密设置教程
搜索
默认分类
登录
搜索
234
累计撰写
39
篇文章
累计收到
2
条评论
首页
分类
默认分类
页面
关于
私人 DNS 加密设置教程
注册丨登录
搜索到
7
篇
标签为
DoH
的文章
2026-10-01
私人DNS选DoT还是DoH?加密协议区别与设备兼容性选择指南
TL;DR: 如果你只是在安卓"私人 DNS"那一栏填地址,你选的其实就是 DoT(DNS over TLS,标准端口 853,RFC 7858);如果你是在浏览器或 Windows 设置里开"安全 DNS",那通常是 DoH(DNS over HTTPS,标准端口 443,RFC 8484)。两者加密强度相近,真正的差别在"你的设备原生支持哪一个"和"所在网络放不放行对应端口"。选哪个,不是看谁更先进,而是看你在哪台设备、哪个网络环境下用。设置私人DNS时,为什么总要在DoT和DoH之间纠结?很多人打开加密 DNS 教程,会看到两类地址:一类是让你填一个"主机名"(比如 dns.google),另一类是让你填一串 https://…/dns-query 开头的网址。填法不同,背后用的协议就不同——前者是 DoT,后者是 DoH。这篇文章不打算像教科书那样把两种协议的报文格式拆开讲(本站另有一篇DoH/DoT/DoQ 三种加密协议对比做了深度科普,想刨根问底可以去看)。这里只解决一个实际问题:当你要给自己的手机、电脑、路由器配置私人 DNS 时,到底该填哪一类地址。一张表看懂:DoT和DoH在"设置"层面的区别对比项DoT(DNS over TLS)DoH(DNS over HTTPS)标准来源RFC 7858,2016 年发布RFC 8484,2018 年发布标准端口TCP 853TCP 443(复用 HTTPS 端口)封装方式DNS 报文直接跑在 TLS 连接上DNS 报文塞进一次 HTTP 请求里,再跑在 HTTPS 上你在设置里看到的样子填一个主机名/域名填一个 https:// 开头的 URL典型原生入口安卓"私人 DNS"菜单浏览器"安全 DNS"、Windows 11 设置与普通网页流量的区分度853 端口流量较容易被单独识别混在大量 443 流量里,较难单独区分可以这样理解:DoT 是"专门为 DNS 修了一条加密专线",DoH 是"把 DNS 伪装成普通 HTTPS 网页流量走"。你的设备原生支持哪个?别拿浏览器的习惯套手机这是实操中最容易踩的坑——不同系统的加密 DNS 入口,默认走的协议不一样:安卓手机:系统设置里那个"私人 DNS",根据 Android 官方说明,用的是 DNS over TLS(DoT)。你在那里填的主机名,就是 DoT 地址;安卓这个菜单目前并不直接支持填 DoH 的 URL。浏览器(Chrome、Edge、Firefox):设置里的"安全 DNS / 使用安全 DNS 指定服务提供商",走的是 DoH,需要你填 URL 模板。它只管浏览器自己的解析,不影响手机里其他 App。Windows 10/11:较新版本的网络设置里,原生支持的加密 DNS 是 DoH(通过 DoH 模板配置),系统层面的 DoT 支持相对有限。macOS / iOS:主要通过描述文件或系统设置支持 DoH,DoT 支持视版本而定。结论很直接:想给安卓整机开加密 DNS,你基本没得选,就是 DoT;想给浏览器单独开,就是 DoH。 别在安卓的"私人 DNS"框里硬塞一个 https:// 网址,那是填不进去的。网络环境可用性:853和443端口的现实差异填对了协议,还要看你的网络放不放行。这里需要客观说明两个事实:RFC 7858 在引言里就提到,DoT 依赖一个"知名端口"(853),而这个知名端口有可能被某些防火墙阻断。这意味着在部分管控较严的网络里,853 端口的出站连接可能不通。RFC 8484 则指出,DoH 复用了 HTTPS 的默认端口 443,并且可以和其他 HTTPS 流量混在同一条连接上,这让路上的设备更难把 DNS 流量单独挑出来干扰。翻译成大白话:443 是所有正常上网都必须走的端口,几乎没有哪个网络会全封 443;而 853 是个相对小众的端口,理论上存在被单独限制的可能。但请注意——这只是协议层面的客观特性,不代表现实中一定会被封。多数家庭宽带、手机流量网络下,两者都能正常使用;只有在企业网、校园网、某些受限网络环境里,才可能遇到"DoT 连不上、换 DoH 就通"的情况。如果你在某个网络下私人 DNS 频繁连不上,可以两个都试一下。自建加密DNS时,两种协议的证书要求差别如果你不是用现成公共服务,而是自己搭一套加密 DNS(比如在 AdGuard Home、Pi-hole 上开启加密监听),两种协议对证书的要求也略有不同:DoT:服务器需要一份受信任的 TLS 证书,并与你在客户端填的主机名匹配。客户端会按 TLS 常规流程校验证书链,证书不匹配或过期就会握手失败——这也是安卓"指定主机名"模式下提示证书错误的常见原因。DoH:同样需要一份有效的 TLS 证书,因为它本质就是 HTTPS。区别在于 DoH 走的是标准 HTTPS 证书校验(RFC 8484 引用了 RFC 2818 的主机名校验规则),任何能让浏览器正常打开 https://你的域名 的证书,基本就能让 DoH 跑起来。实务上的建议是:自建时最好给服务器域名签一张正规 CA 证书(比如 Let's Encrypt),这样 DoT 和 DoH 都能用;用自签证书会导致客户端校验失败,需要额外手动导入信任,普通用户不推荐。决策表:什么场景选哪个你的场景建议选原因安卓整机开私人 DNSDoT系统原生菜单只支持 DoT只给浏览器开加密 DNSDoH浏览器安全 DNS 走 DoHWindows 10/11 系统级加密DoH系统设置原生支持 DoH所在网络疑似限制 853 端口优先试 DoH443 更难被单独阻断自建服务器、想一套证书两边通两种都配同一份正规证书可同时服务 DoT(853) 与 DoH(443)企业/校园网有内网域名要解析先测连通性再定严格模式可能挡住内网解析至于第三种加密协议 DoQ(DNS over QUIC),它更年轻、主要在部分实验性客户端和新一代浏览器中出现,本站那篇三协议深度对比有专门讲解,普通用户现阶段了解即可,设置入口里一般还碰不到它。常见问题 FAQQ:DoT 和 DoH 加密效果一样吗?哪个更安全?A:两者底层都依赖 TLS 加密,对"防窃听、防篡改"的保护强度是同一量级的,区别主要在封装方式和部署位置,而非谁更安全。Q:我能同时开安卓的 DoT 和浏览器的 DoH 吗?会不会冲突?A:通常可以并存。安卓 DoT 作用于整机解析,浏览器 DoH 只接管浏览器自己的解析;少数情况下两者指向不同服务器可能带来解析结果不一致,建议保持指向同一家服务商。Q:为什么我填了 DoT 主机名却提示"无法连接到私有 DNS 服务器"?A:多半是 853 端口在当前网络被限制,或证书校验失败。可先切换到"自动"模式观察,或换一家同时提供 DoH 的服务测试。参考来源RFC 7858 — Specification for DNS over TLS (TLS), IETF, 2016:支撑"DoT 标准、TCP 853 端口、知名端口可能被防火墙阻断、两种隐私剖面"等事实。RFC 8484 — DNS Queries over HTTPS (DoH), IETF, 2018:支撑"DoH 标准、封装进 HTTP、复用 443 端口、可与其他 HTTPS 流量混合、引用 RFC 2818 证书校验"等事实。Android Developers — Android 9 DNS privacy / Private DNS 使用 DNS-over-TLS:支撑"安卓私人 DNS 走 DoT"的官方定义。Google Public DNS — Secure transports (DoT 853 / DoH 443 端点对照):支撑"同一家服务商 DoT 用 853、DoH 用 443 URL"的端点对照示例。
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
浏览器开启私人DNS教程:Chrome/Edge/Firefox 设置DoH
TL;DR 一句话结论:Chrome、Edge、Firefox 三大桌面浏览器都内置了"安全 DNS"功能,本质就是 DoH(DNS over HTTPS),不用装任何插件。Chrome 路径:设置 → 隐私和安全 → 安全 → 使用安全 DNS;Edge 路径:设置 → 隐私、搜索和服务 → 安全 → 使用安全 DNS;Firefox 路径:设置 → 常规 → 网络设置 → 设置 → 启用 DNS over HTTPS。开启后浏览器自身的域名查询会走 HTTPS 加密通道,但只保护浏览器内的流量,不影响系统里其他 App。为什么要在浏览器里单独开 DoH?很多人以为在路由器或手机系统里设了私人 DNS 就够了。但现实是:你在公司网络、学校机房、酒店 Wi-Fi 下,往往碰不到路由器后台;公司发的笔记本也未必让你改系统 DNS。这时候浏览器内置的 DoH 就是你能自己掌控的最后一道防线——它只对浏览器自己生效,不需要管理员权限,点开开关就走加密通道。需要注意的是,浏览器 DoH 保护的范围仅限于浏览器发出的 DNS 查询,系统里其他软件(比如迅雷、Steam、各种客户端)依然走系统默认的明文 DNS。想全家/全系统加密,还是得靠路由器或系统级方案,这两者并不冲突,可以叠加使用。关于 DoH、DoT、DoQ 三种协议的区别,可以参考本站的协议对比文章。Google Chrome 怎么开启安全 DNSChrome 把这个功能叫"使用安全 DNS",底层就是 DoH。按以下步骤操作:打开 Chrome,点击右上角三个点(⋮)→ 设置。左侧菜单选择 隐私和安全。点击 安全。往下滚到"高级"区域,找到 使用安全 DNS,打开开关。选择"使用当前服务提供商"(自动模式),或者选"自定义",在下拉框里挑一个服务商(如 Cloudflare、Google),也可以直接填入你自己的 DoH URL。默认状态:Chrome 在自动模式下默认是开启的。如果你当前网络的 DNS 服务器支持 DoH,Chrome 会自动升级加密;如果不支持,就静默回退到明文,不会报错。但如果你选了"自定义"指定某个服务商,Chrome 就不会回退明文,一旦那个 DoH 服务器连不上,就会报"找不到服务器 IP 地址"的错误。注意:如果你的设备由公司统一管理(加入了域/MDM),或者开了家长控制,Chrome 会灰掉这个开关,你改不了——这是企业策略锁死的。Microsoft Edge 怎么开启安全 DNSEdge 基于 Chromium 内核,逻辑和 Chrome 几乎一样,但菜单位置稍有不同:打开 Edge,点击右上角三个点(⋯)→ 设置。左侧选择 隐私、搜索和服务。往下滚到"安全"区块。打开 使用安全 DNS 旁边的开关。然后选择"使用当前服务提供商"或者"选择服务提供商",在下拉列表里挑一个(如 Cloudflare、Google DNS)。Edge 的安全 DNS 同样是 DoH 协议。开启后,Edge 在解析网站域名时会通过 HTTPS 加密发送查询,微软官方说明里提到这能帮助防范网络钓鱼和恶意软件——因为加密之后,中间人就没法把你劫持到钓鱼网站了。Mozilla Firefox 怎么开启 DoHFirefox 是最早大规模推送 DoH 的主流浏览器,设置入口和前两家不太一样:打开 Firefox,点击右上角菜单按钮(☰)→ 设置(或偏好设置)。在 常规 面板里,一直往下滚到"网络设置"。点击 设置… 按钮(在"网络设置"那一行的右侧)。在弹出的对话框里往下滚,找到 启用 DNS over HTTPS。勾选它,然后从下拉框选一个默认服务商(Mozilla 默认推荐 Cloudflare),或者选"自定义"填入你自己的 DoH 地址。点击"确定"保存。新版 Firefox(约 119 之后)把 DoH 入口挪到了左侧 隐私与安全 面板最下方的"DNS over HTTPS"区块,如果你在"常规"里找不到,就去左边栏点"隐私与安全"往下翻。默认状态:Firefox 在美国、加拿大等地区的桌面版默认就是开启的(fallback 模式:DoH 失败自动回退系统 DNS)。中国大陆版默认关闭,需要手动打开。三大浏览器对比浏览器菜单入口默认状态自定义服务商协议保护范围Chrome设置→隐私和安全→安全→使用安全DNS自动模式默认开启支持填 DoH URLDoH仅 Chrome 浏览器Edge设置→隐私、搜索和服务→安全→使用安全DNS跟随系统/默认开启支持下拉选择服务商DoH仅 Edge 浏览器Firefox设置→常规→网络设置→设置(或隐私与安全面板)部分地区默认开启支持填自定义 DoH URLDoH仅 Firefox 浏览器自定义 DoH 服务商地址怎么填?如果你选了"自定义",需要填一个符合 RFC 8484 标准的 DoH URL。几个常用的免费 DoH 端点:Cloudflare:https://cloudflare-dns.com/dns-queryGoogle:https://dns.google/dns-queryQuad9:https://dns.quad9.net/dns-query阿里 DoH:https://dns.alidns.com/dns-query更多免费加密 DNS 地址可以参考本站整理的免费加密 DNS 地址清单。注意:浏览器 DoH 只认 https:// 开头的 URL,不认 IP 地址,也不认 DoT 的 853 端口形式。常见问题 FAQQ1:开了浏览器 DoH,还要不要在系统/手机上开私人 DNS?不冲突,建议都开。浏览器 DoH 只管浏览器;系统私人 DNS(安卓的"私人 DNS"、Windows 的 DoT 设置)管整个系统所有 App。两者叠加,覆盖更全面。Q2:开了浏览器 DoH 后某些网页打不开了怎么办?大概率是你选的那个 DoH 服务器在你当前网络下被墙了或者超时。解决办法:①换回"自动模式"让浏览器自己判断;②换一个国内能直连的 DoH 服务商(如阿里 DoH);③临时关掉"使用安全 DNS"恢复明文。Q3:浏览器 DoH 和 VPN 会不会冲突?有可能。有些 VPN 客户端会自己接管系统 DNS,再叠加浏览器 DoH 可能导致解析异常。如果开了 VPN 后浏览器上不了网,可以先去浏览器设置里把"使用安全 DNS"关掉试试。Q4:Chrome 里找不到"使用安全 DNS"开关是怎么回事?先确认 Chrome 是不是最新版。如果是公司电脑/学校电脑,很可能被组策略或 MDM 锁死了——这种情况你改不了,需要找 IT 管理员。另外安卓和 iOS 版 Chrome 的 DoH 是跟随系统私人 DNS 的,没有独立开关。更多关于加密 DNS 的基础知识,可以从本站的加密 DNS 首页开始看。参考来源Google Chrome 帮助中心《管理 Chrome 的安全性》——支撑 Chrome"使用安全 DNS"的菜单路径(设置→隐私和安全→安全→高级)、自动模式默认开启及失败回退行为、受管理设备不可用等事实。https://support.google.cn/chrome/answer/10468685?hl=zh-HansMicrosoft 支持《在 Microsoft Edge 中安全地浏览 Web》——支撑 Edge 安全 DNS 的菜单路径(设置等→隐私、搜索和服务→安全→使用安全 DNS)及加密 DNS 查询防钓鱼的说明。https://support.microsoft.com/zh-cn/edge/securely-browse-the-web-in-microsoft-edgeMozilla 支持《Firefox DNS over HTTPS》——支撑 Firefox DoH 的开启/配置入口(常规→网络设置→设置→启用DNS over HTTPS)、默认推送地区、fallback 模式与风险说明。https://support.mozilla.org/en-US/kb/firefox-dns-over-httpsMozilla 支持《Configure DNS over HTTPS protection levels in Firefox》——支撑新版 Firefox DoH 保护级别设置及入口位置(隐私与安全面板)。https://support.mozilla.org/en-US/kb/dns-over-https/revision/331342
2026年10月01日
0 阅读
0 评论
0 点赞
2026-10-01
macOS私人DNS设置教程:Mac 配置DoT/DoH加密DNS
TL;DR: Mac 的「系统设置 → 网络 → DNS」里只能填普通明文 DNS IP,没有加密开关。要在 Mac 上使用 DoT(DNS over TLS)或 DoH(DNS over HTTPS),需要安装一个网络配置描述文件(.mobileconfig),或者直接装第三方应用(如 AdGuard for Mac、Cloudflare 1.1.1.1)。macOS Big Sur(11.0)及以上版本系统原生支持加密 DNS,但 Apple 没有在图形设置里暴露开关,全部走描述文件或 App。Mac 系统设置里的 DNS 只能设普通 DNS先说结论,避免你白找半天:打开「系统设置 → 网络 → 详细信息 → DNS」,你能看到的只是「DNS 服务器」列表,填的是 1.1.1.1 这类 IP 地址。这个界面没有任何加密选项——它发出去的 DNS 请求仍然是明文 UDP 53 端口,和你在路由器里设 DNS 一样。Apple 从 macOS Big Sur(11.0)开始就在系统底层支持 DoT 和 DoH,但出于设计上的考虑,Apple 没有在这个 DNS 设置面板里加一个「开启加密」的按钮。加密 DNS 的配置统一通过「描述文件(Configuration Profile)」或者「系统扩展类 App」来下发。这一点和 iPhone 类似:iPhone 的「设置 → 通用 → VPN与设备管理」里装一个 DNS 描述文件就能全局加密,Mac 也是同一套机制。关于 iPhone 的具体步骤可以参考本站的 iPhone 私人 DNS 教程。方法一:安装 DNS 描述文件(.mobileconfig)这是 Apple 官方推荐的原生方式,不需要装任何常驻 App。第一步:选一个支持加密 DNS 的服务商常见的选择:服务商DoH 地址DoT 主机名Cloudflarehttps://cloudflare-dns.com/dns-queryone.one.one.oneGooglehttps://dns.google/dns-querydns.googleQuad9https://dns.quad9.net/dns-querydns.quad9.net第二步:获取描述文件最简单的方式是直接下载服务商或社区提供的现成描述文件:Cloudflare、Google 等官方文档页会提供一键下载的 .mobileconfig 文件。也可以用开源社区维护的「encrypted-dns」项目生成自己需要的描述文件。如果你想自己写一个描述文件,它本质上是一个 XML 文件,里面用 com.apple.dnsSettings.managed payload 声明加密 DNS 参数。关键参数包括:Protocol:选 HTTPS(DoH)或 TLS(DoT),必填。ServerURL:DoH 的完整 HTTPS URL,Protocol 选 HTTPS 时必填。Hostname:DoT 模式下填服务器的主机名(用于证书校验和 SNI)。Server addresses:DNS 服务器 IP 列表(可选,但建议填)。第三步:安装描述文件双击下载好的 .mobileconfig 文件。系统会提示「此网站正在尝试下载一个配置描述文件」,点击「允许」。打开「系统设置」,往下滑找到「隐私与安全性」,拉到最下面点「描述文件」。在「已下载的描述文件」里找到你刚下载的那个,点「安装」。输入你的 Mac 登录密码确认安装。安装完成后,这个描述文件会自动全局接管 DNS。安装完不需要重启。打开浏览器随便访问一个网站,DNS 就已经走加密通道了。方法二:用第三方应用(最省心)如果你不想折腾描述文件,直接装一个带加密 DNS 功能的 Mac 应用是最快的方式。AdGuard for MacAdGuard 官方 Mac 版内置了 DoH 和 DoT 支持:从 AdGuard 官网下载 AdGuard for Mac 并安装。打开 AdGuard → 设置 → DNS。选择一个 DNS 服务器(内置了 Cloudflare、Google、Quad9 等)。协议默认就是加密的(DoH),也可以手动切到 DoT。开启后全局生效,不需要额外配置。AdGuard 的好处是它同时是广告拦截工具,装一次既能加密 DNS 又能拦广告。如果你的目标是 用私人 DNS 拦截广告,这个方案一举两得。Cloudflare 1.1.1.1 AppCloudflare 官方也有 Mac 客户端,安装后一键开启加密 DNS,非常简洁,适合只想要加密、不需要广告过滤的用户。怎么验证加密 DNS 真的生效了?方法一:用浏览器检测访问 https://1.1.1.1/help,页面会显示:-「Connected to 1.1.1.1」:Yes-「Using DNS over HTTPS (DoH)」:Yes-「Using DNS over TLS (DoT)」:视你的协议而定三项全 Yes 就说明加密已经生效。方法二:用 dig 命令行确认打开「终端」,运行:dig google.comdig 默认走的是系统解析器。如果 systemd-resolved(macOS 上是 mDNSResponder)已经接管到描述文件的加密配置,dig 返回的结果和正常一样,但底层传输已经是加密的。要更直观地看到加密流量,可以用 tcpdump 或 Wireshark 抓包:sudo tcpdump -i any port 53如果开启了 DoH/DoT,你会发现 53 端口上几乎看不到明文 DNS 查询了(因为流量走了 443 或 853 端口的加密隧道)。方法三:查看描述文件状态打开「系统设置 → 隐私与安全性 → 描述文件」,确认你的 DNS 描述文件在列表中且状态为已安装。如果描述文件被移除,DNS 会自动回退到明文。常见问题 FAQQ:我在 Mac 的网络设置里填了 1.1.1.1,为什么还是明文?A:因为 macOS 的网络设置面板只接受 IP 地址,没有加密开关。你填的 1.1.1.1 会以明文 UDP 方式发送。要加密必须装描述文件或第三方 App。Q:DoT 和 DoH 在 Mac 上选哪个好?A:两者都是 TLS 加密,安全性差不多。DoH 走 443 端口,和普通 HTTPS 流量混在一起,更不容易被网络运营商封锁;DoT 走 853 端口,有些企业网络或公共 Wi-Fi 会直接封 853。日常家用推荐 DoH,更通用。关于两种协议的详细区别,可以看本站的 DoH/DoT/DoQ 协议对比。Q:装了描述文件之后 VPN 还能用吗?A:可以,但要注意优先级。macOS 上 VPN 通常会接管全局路由,加密 DNS 描述文件一般会配合 VPN 工作。如果你同时开了 VPN 和私人 DNS,建议看一下 私人 DNS 和 VPN 冲突怎么办 这篇排查思路。Q:怎么关闭 Mac 上的加密 DNS?A:打开「系统设置 → 隐私与安全性 → 描述文件」,选中对应的 DNS 描述文件,点减号删除即可。如果是第三方 App(AdGuard 等),在 App 设置里关掉加密 DNS 开关就行。参考来源Apple Support — DNS Settings device management payload settings:支撑 macOS 加密 DNS 通过 com.apple.dnsSettings.managed 描述文件 payload 配置,Protocol 可选 HTTPS/TLS、ServerURL 为 DoH 必填项等参数定义。URL:https://support.apple.com/guide/deployment/dep86469ba99/webApple Support — Filter content for Apple devices:支撑 DNS Settings payload 用于配置 DoH/DoT、增强 DNS 隐私,以及 macOS Big Sur 及以上版本支持加密 DNS 的官方说明。URL:https://support.apple.com/guide/deployment/filter-content-dep1129ff8d2/webApple Developer — DNSSettings.DNSSettings Data Dictionary:支撑 DNSProtocol 枚举值为 HTTPS 和 TLS 的开发者文档定义。URL:https://developer.apple.com/documentation/devicemanagement/dnssettings/dnssettings-data.dictionaryApple Developer Videos — WWDC2020 Enable encrypted DNS:支撑 Apple 平台从 iOS 14/macOS Big Sur 开始原生支持 DoT 和 DoH 的官方介绍。URL:https://developer.apple.com/videos/play/wwdc2020/10047/
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
Windows 11/10私人DNS设置教程:开启DoH加密DNS(设置+注册表两种方法)
TL;DR: Windows 11 已原生支持 DoH(DNS over HTTPS),在「设置 → 网络和 Internet → Wi-Fi/以太网 → DNS 服务器分配」里手动指定 DNS 后即可选择加密模式;Windows 10 原生界面没有 DoH 开关,需要通过注册表 EnableAutoDoh 或第三方工具开启。本文分别给出两种方法的完整步骤、适用版本对比和验证方式。Windows 11 怎么设置私人 DNS(图形界面方法)Windows 11(22H2 及以上版本)在系统设置里直接集成了 DoH 开关,这是最推荐的方式,不需要改注册表。第一步:打开网络设置按下 Win + i 打开「设置」。左侧选择「网络和 Internet」。根据你当前的联网方式,点击「Wi-Fi」或「以太网」。点击你正在连接的网络名称(Wi-Fi 需要点击已连接网络右边的箭头或「属性」)。第二步:手动指定 DNS 服务器找到「DNS 服务器分配」,点击右侧的「编辑」。在弹出的编辑窗口里,把「自动(DHCP)」改成「手动」。打开 IPv4 开关。在「首选 DNS」和「备用 DNS」框里填入支持 DoH 的公共 DNS 地址,例如 Cloudflare 的 1.1.1.1 和 1.0.0.1,或者 Google 的 8.8.8.8 和 8.8.4.4。注意:只有 Windows 内置「已知 DoH 服务器列表」里的 IP 地址,加密下拉框才会被点亮。如果你填的 DNS 不在列表中(比如自建 DNS),需要选「手动模板」并填入 DoH 地址。第三步:开启 DNS 加密填完 DNS IP 后,下方会出现「DNS over HTTPS」(或「DNS 加密」)下拉菜单。三个选项的含义如下:选项说明关闭(Off)DNS 请求明文发送,不加密开启(自动模板)自动使用 Windows 内置的 DoH 模板,推荐新手选这个开启(手动模板)手动填写 DoH 服务器地址(HTTPS URL),适合自建或小众 DNS如果你选了「自动模板」,模板地址一般会自动补全(例如 https://cloudflare-dns.com/dns-query)。「回退到明文」开关:建议关闭。关闭后如果 DoH 连不上,DNS 请求会直接失败而不是降级成明文——这样就不会被偷偷降级。对 IPv6 做同样的操作(如果你用 IPv6)。点击「保存」。设置完成后不需要重启电脑,DNS 加密立即生效。Windows 10 怎么开启私人 DNS(注册表方法)Windows 10 原生设置界面不支持 DoH——微软官方文档明确写了「DNS over HTTPS setting is not available in Windows 10」。这是 Windows 11 才加进图形界面的功能。但 Windows 10 的较新版本(20H2 及以上)底层其实已经支持 DoH,只是没有界面开关。你可以通过注册表手动开启。方法一:注册表开启自动 DoH 升级按下 Win + R,输入 regedit,回车打开注册表编辑器。定位到以下路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters在右侧找到(或新建)一个名为 EnableAutoDoh 的 DWORD(32 位)值:0 = 关闭自动 DoH(默认)1 = 开启 DoH,但允许明文回退2 = 强制 DoH,尽量不降级推荐设为 2。重启 DNS 客户端服务(以管理员身份打开命令提示符):net stop dnscache && net start dnscache然后回到网络设置,手动把 DNS 改成 1.1.1.1 这类支持 DoH 的服务器 IP。这个注册表项的作用是:当你手动指定了一个「已知支持 DoH」的 DNS IP 时,Windows 会自动把它升级成 DoH 连接。它不会帮你凭空创造 DoH 地址。方法二:第三方工具(适合小白)如果你觉得改注册表太麻烦,Windows 10 用户也可以用第三方工具一键开启 DoH,例如:Cloudflare 1.1.1.1 应用:官方客户端,安装后勾选加密 DNS 即可。AdGuard for Windows:自带 DoH/DoT 开关,还能顺便过滤广告。这些工具本质上是在本地跑一个加密 DNS 代理,把系统 DNS 指向本地代理端口,效果和系统级 DoH 一致。两种方法对比对比项Windows 11 图形界面Windows 10 注册表适用系统Windows 11 22H2+Windows 10 20H2+操作难度简单(点鼠标)中等(改注册表)是否需要第三方软件不需要不需要(或用第三方工具)加密协议仅 DoH仅 DoH加密开关位置设置→网络→DNS注册表 + 系统设置推荐人群Win11 用户Win10 用户、进阶用户怎么验证私人 DNS 是否生效?方法一:用浏览器检测打开浏览器,访问 Cloudflare 的加密 DNS 检测页 https://1.1.1.1/help,页面会显示「Using DNS over HTTPS (DoH)」是否为 Yes。方法二:用 nslookup 看端口打开命令提示符,运行:nslookup example.com这个命令本身看不出是否加密,但你可以配合 PowerShell 或资源监视器确认 DNS 走的是 443 端口(DoH)而不是 53 端口(明文)。更直观的方式是装一个 Wireshark,过滤 tcp.port == 853(DoT)或 tcp.port == 443 看有没有 DNS-over-HTTPS 流量。方法三:检查系统 DNS 状态以管理员身份打开 PowerShell,运行:Get-DnsClientServerAddress可以看到当前各网卡的 DNS 服务器 IP,确认你设置的地址已经生效。常见问题 FAQQ:设置了 DoH 但还是显示明文,怎么办?A:先确认你填的 DNS IP 在 Windows 已知 DoH 服务器列表里。可以打开注册表 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters\DohWellKnownServers 查看内置列表。不在列表里的 IP 必须选「手动模板」并填写完整 DoH URL。Q:Windows 10 真的完全不能用 DoH 吗?A:原生界面没有开关,但 20H2 以后的版本底层协议已支持。通过注册表 EnableAutoDoh=2 或第三方客户端(Cloudflare App、AdGuard)都可以实现加密。如果你的 Win10 版本太老,建议升级系统或直接用第三方工具。Q:DoH 和 DoT 有什么区别?Windows 支持哪个?A:Windows 目前原生只支持 DoH(基于 HTTPS/443 端口),不原生支持 DoT(853 端口)。关于两种协议的详细对比,可以参考本站的 DoH/DoT/DoQ 协议对比文章。Q:开了 DoH 之后网速变慢了正常吗?A:DoH 多了一层 TLS 加密握手,首次查询可能略慢。但 Windows 有本地 DNS 缓存,日常浏览感知不明显。如果明显变慢,可以换一个离你近的公共 DNS,或者看看 免费加密 DNS 地址推荐 选个更快的节点。参考来源Microsoft Support — Essential Network Settings and Tasks in Windows:支撑 Windows 11 图形界面 DoH 设置路径、Off/On automatic template/On manual template 三个选项的含义、以及「DNS over HTTPS setting is not available in Windows 10」的官方说明。URL:https://support.microsoft.com/en-US/Windows/Experience/Connectivity-Networking/essential-network-settings-and-tasks-in-windowsMicrosoft Learn Q&A — DoH error during the configuration process:支撑注册表路径 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters 及 EnableAutoDoh=2 的配置方法。URL:https://learn.microsoft.com/en-us/answers/questions/6fc0a8f3-b374-44fa-b784-013a698b1cb7/doh-error-during-the-configuration-processMicrosoft Learn — netsh dnsclient 命令参考:支撑 netsh dnsclient add encryption 命令格式与 DoH 加密配置的官方命令行方法。URL:https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/netsh-dnsclientMicrosoft Learn Q&A — Windows 10 Pro 22H2 does not support DoH via Settings/netsh:支撑 Windows 10 原生不支持 DoH 图形界面与 netsh 加密命令的说明。URL:https://learn.microsoft.com/en-my/answers/questions/4376537/netsh-encryption-commands-are-missing
2026年10月01日
1 阅读
0 评论
0 点赞
2026-10-01
免费加密DNS服务:DoH/DoT 地址与一键配置指南
# 免费加密DNS服务:DoH/DoT 地址与一键配置指南本站提供自建的加密 DNS 服务(零日志、正常解析免费不限量),三个地址对应不同端:| 用途 | 地址 | | --- | --- | | DoH(浏览器 / Windows / 客户端) | https://dns.23-4.cn/dns-query | | DoT(全局设备 / 路由器 / 安卓) | tls://dns.23-4.cn | | 安卓私人 DNS 主机名 | dns.23-4.cn |- [服务首页与协议说明](https://23-4.cn/dns.html) - [30 篇分设备设置教程](https://23-4.cn/dns-setup/index.html) - [私人DNS填什么地址(完整推荐清单)](https://23-4.cn/dns-setup/private-dns-address-list.html)配置三步:安卓在「设置→网络和互联网→高级→私人DNS→提供商主机名」填 dns.23-4.cn;Windows 11 在「设置→网络和Internet→DNS服务器分配→手动」开加密;iPhone/iPad 用描述文件法(详见教程页)。
2026年10月01日
6 阅读
0 评论
0 点赞
1
2