首页
关于
私人 DNS 加密设置教程
更多
关于
私人 DNS 加密设置教程
搜索
默认分类
登录
搜索
234
累计撰写
39
篇文章
累计收到
2
条评论
首页
分类
默认分类
页面
关于
私人 DNS 加密设置教程
注册丨登录
搜索到
19
篇
标签为
DoT
的文章
2026-10-01
私人DNS防跟踪与零日志:隐私保护型DNS怎么选
TL;DR:普通明文DNS下,你的运营商、公司网管、甚至公共WiFi都能看到你访问的每一个域名。开启加密私人DNS(DoT/DoH)之后,这些中间人只能看到你在连哪个DNS服务器,看不到你具体查了什么域名。再加上选一个「零日志」政策的DNS服务商,就能在隐私和去广告之间取得平衡。目前口碑最好的几家:Cloudflare 1.1.1.1(速度快)、AdGuard DNS(自带去广告+跟踪拦截)、Quad9(偏安全防护)。为什么明文DNS会暴露你的上网隐私?先从最基础的说起:DNS查询本质上就是一句「我想访问xxx.com,请告诉我它的IP」。在传统的明文DNS下,这句话是裸奔的——从你的手机到DNS服务器之间,任何中间节点都能看到你查询了什么域名。谁能看到这些?你的运营商:你家宽带、手机流量的ISP,完整记录你所有的DNS查询公共WiFi管理员:咖啡馆、机场、酒店的WiFi,能抓包看到你查了哪些域名公司/学校网络:网管设备可以审计所有DNS请求旁边的人:同一个WiFi下,用工具就能嗅探到你的DNS查询这意味着什么?意味着哪怕你访问的是HTTPS加密网站,别人看不到你在网页里看什么,但他能知道你「在查这个网站的域名」——也就是知道了你大概在浏览什么内容。你的上网习惯、你搜了什么、你访问了哪些网站,全在运营商的DNS日志里。加密私人DNS怎么防窥探?DoT(DNS over TLS)和DoH(DNS over HTTPS)这两种加密协议,就是为了解决上面这个问题。它们把DNS查询的内容用TLS加密起来:你 → DNS服务器之间的那一段,所有中间人都看不到具体查询内容了运营商和WiFi管理员只能看到「你在和某个加密DNS服务器通信」,看不到你查了什么域名你在公共WiFi下查敏感域名,旁边的人也嗅探不到这就是「私人DNS」名字的由来——不是说这个DNS是私人专属的,而是说你的DNS查询内容是私密的,不会被路上的人偷看。DNS层面怎么防跟踪?除了防窥探,DNS还能直接从源头拦掉跟踪器。你每次上网,网页里除了你想看的内容,还藏着一大堆第三方跟踪脚本——它们会收集你的浏览行为、生成你的用户画像、然后卖给广告公司。这些跟踪脚本几乎都来自独立的跟踪域名,比如 doubleclick.net、google-analytics.com、hm.baidu.com 等等。如果你用的DNS服务器自带「跟踪拦截」功能,它会在你查询这些跟踪域名的时候直接返回空地址,跟踪脚本就根本加载不起来。这就是DNS层面的防跟踪——在请求发出之前就把跟踪器掐断。AdGuard官方维护的DNS过滤列表就专门包含了大量广告和跟踪域名,这也是为什么AdGuard DNS在隐私保护圈子里口碑很好的原因。「零日志」到底是什么意思?很多DNS服务商都宣称自己是「零日志」(No Logs / Zero Logs),但这个词的具体含义每家都不一样。你得看它的隐私政策原文,不能只看营销口号。一般来说,DNS服务商的日志分两种:个人查询日志:记录「哪个IP在什么时间查了什么域名」——这种日志一旦存在,你的完整上网记录就等于被服务商存档了聚合统计数据:只保留「今天总共处理了多少查询」「拦了多少广告」这种汇总数字,不绑定到具体用户真正的「零日志」,指的是不记录个人查询日志。但几乎所有服务商都会保留一些聚合的运行数据,这是正常的,不影响隐私。下面我们看看几家主流服务商官方隐私政策里到底怎么说:Cloudflare 1.1.1.1Cloudflare在官方隐私政策里明确说明:1.1.1.1公共解析器不记录个人信息大部分非个人可识别的查询数据只保存25小时不会把解析器日志分享给第三方(除了和APNIC的研究合作协议下共享匿名数据)Cloudflare的隐私承诺在行业里是比较透明的,它还接受过第三方独立审计。Google Public DNSGoogle的隐私政策相对来说保留的数据多一些:客户端IP地址临时记录24-48小时后删除会保留城市/都市圈级别的位置信息更久,用于调试和改进服务不会把DNS查询日志和你的Google账号关联起来Google的优点是速度快、全球节点多,但如果你对「被谷歌记录」这件事比较敏感,可能会更倾向选其他家。AdGuard DNSAdGuard在官方隐私政策里的承诺:不专门收集任何用户个人信息——你的IP地址和身份信息不会被记录只存储汇总性能指标(总请求数、拦截数、处理速度)保存过去24小时内请求域名的匿名数据库,但没有任何信息能把这些域名关联回具体用户AdGuard的优势在于它本身就是做广告拦截起家的,DNS服务自带广告和跟踪过滤,隐私保护和去广告二合一。隐私保护型私人DNS怎么选?一张表帮你对比服务商加密协议广告/跟踪拦截日志政策适合人群Cloudflare 1.1.1.1DoT/DoH基础版无拦截,家庭版有无个人日志,查询数据25小时追求速度、只要加密不要过滤AdGuard DNSDoT/DoH内置广告+跟踪+恶意网站拦截无用户特定数据,仅聚合指标想去广告又想保护隐私Google Public DNSDoT/DoH无拦截临时IP日志24-48h,保留城市级位置习惯谷歌服务、求稳定Quad9DoT/DoH恶意软件拦截隐私优先政策偏安全防护场景选择建议:如果你最在意「没人知道我在查什么域名」→ 选Cloudflare 1.1.1.1,它的隐私透明度做得最好如果你想「加密 + 去广告 + 防跟踪」一步到位 → 选AdGuard DNS,省得自己搭服务器如果你完全不信任第三方 → 那就自己搭AdGuard Home,数据全在你自己手里(参考本站自建AdGuard Home教程)加密了就万事大吉了吗?小心DNS泄露就算你开了私人DNS、选了零日志服务商,还有一个坑叫「DNS泄露」——意思是你的某些DNS查询绕过了加密通道,又走回了明文DNS。尤其是在你同时用VPN的情况下,DNS泄露是很常见的问题。怎么检测自己有没有DNS泄露?怎么防止?本站下一篇会专门讲这个话题:私人DNS会泄露吗?DNS泄露检测与防止指南。常见问题Q:零日志DNS是不是真的完全不记录任何东西?A:不是。几乎所有服务商都会保留一些聚合的运行统计数据(比如总请求量、拦截数),这是正常的运维需要。「零日志」真正指的是不记录「谁在什么时间查了什么域名」这种可以定位到个人的查询日志。具体要看每家的隐私政策原文。Q:用了加密DNS,运营商就完全看不到我上网了吗?A:运营商看不到你查了什么域名,但它还是能看到你在和哪些IP通信(比如你访问了哪个网站的服务器IP)。加密DNS保护的是「域名查询」这一层,不是全部网络流量。想完全匿名还是得配合VPN。Q:AdGuard DNS和Cloudflare DNS哪个隐私更好?A:Cloudflare在隐私透明度和第三方审计方面做得更彻底;AdGuard DNS胜在自带广告和跟踪拦截,一站式解决。两者都宣称不记录个人查询日志,隐私底线都是可靠的,主要看你需不需要过滤功能。参考来源Cloudflare官方隐私政策 - 公共DNS解析器 — 支撑Cloudflare 1.1.1.1的日志保留时长与隐私承诺Google Public DNS官方隐私页面 — 支撑Google Public DNS的日志策略与数据保留说明AdGuard DNS官方隐私政策 — 支撑AdGuard DNS零日志与聚合数据的官方声明AdGuard DNS官方介绍页 — 支撑AdGuard DNS的隐私定位与GDPR合规说明
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
公共DNS服务商对比:Cloudflare/Google/阿里/腾讯/114 哪个更适合你?
TL;DR:一句话结论国内普通用户日常上网,优先选阿里公共DNS(223.5.5.5)或腾讯DNSPod(119.29.29.29),国内节点多、延迟低、支持DoT/DoH加密;隐私敏感且能接受国际线路的用户,选Cloudflare 1.1.1.1(有独立第三方审计的零日志承诺);只想用最老牌、不折腾明文DNS的,114DNS依然稳定。 以上结论仅供参考,实际速度请以你所在地的测速结果为准。很多人搜"私人DNS哪个好",本质上是在五家主流公共DNS之间做选择。本文不重复列地址清单(具体DoT/DoH地址可参考本站免费加密DNS服务:DoH/DoT 地址与一键配置),而是从国内可达性、隐私政策、过滤能力、加密协议支持四个维度做横向对比,帮你快速定位适合自己的那一个。五家主流公共DNS横向对比大表对比维度Cloudflare 1.1.1.1Google 8.8.8.8阿里 223.5.5.5腾讯 DNSPod 119.29.29.29114 114.114.114.114国内可达性一般(国际节点,偶有波动)较差(国际节点,国内访问不稳定)优秀(国内数百节点,电信联通移动全覆盖)优秀(腾讯云全国节点)良好(运营十余年,节点覆盖广)隐私/日志政策承诺零个人信息日志,非身份查询数据仅存25小时,有独立会计师审计报告客户端IP临时留存24-48小时,ISP与城市级位置数据保留更久用于服务优化国内合规要求,公开隐私承诺较少,面向企业有安全日志产品国内合规要求,公开隐私承诺较少老牌运营,未公开详细日志政策恶意网站过滤有:1.1.1.2拦恶意软件,1.1.1.3拦恶意软件+成人内容标准版无过滤(另有Family Shield产品)免费版基础防劫持;企业版有公网递归防火墙、黑白名单基础解析,安全过滤需企业版有:114.114.114.119拦木马钓鱼,114.114.114.110健康上网DoT加密支持支持(one.one.one.one)支持(dns.google)支持(dns.alidns.com)支持(dot.pub)不支持DoH加密支持支持(cloudflare-dns.com/dns-query)支持(dns.google/dns-query)支持(dns.alidns.com/dns-query)支持(doh.pub/dns-query)不支持DNSSEC验证支持支持支持支持支持适合人群隐私敏感、有国际网络环境的用户海外业务、谷歌生态用户国内日常上网、追求速度稳定国内日常上网、微信/腾讯生态用户不折腾、只要稳定明文DNS的用户国内可达性与速度:为什么国内用户优先选阿里或腾讯这是最现实的维度。Cloudflare和Google虽然在全球范围内口碑极佳,但它们的服务器节点主要部署在海外。国内用户直连1.1.1.1或8.8.8.8,DNS查询需要跨国往返,延迟通常在100ms以上,高峰期甚至可能超时。阿里公共DNS和腾讯DNSPod则在国内各大运营商都有节点。根据官方介绍,阿里公共DNS依托阿里云全球数百台服务器集群,在国内电信、联通、移动三大运营商均有部署;腾讯DNSPod Public DNS免费版同样依托腾讯云基础设施,国内解析速度通常在10-30ms之间。注意:速度因地区和运营商差异很大。广东联通测阿里快,不一定代表四川移动测阿里也快。最终请用本站另一篇私人DNS速度怎么样?DNS延迟测速方法与工具推荐里的方法实测。隐私政策对比:谁才是真正的"零日志"这是很多人关心的核心问题。五家中,只有Cloudflare把"零日志"写到了官方隐私承诺里,并且有独立第三方审计报告背书。根据Cloudflare开发者文档,其公共解析器不记录个人信息,除随机抽样最多0.05%的流量用于质量监控外,不保留DNS查询的源IP地址,非个人身份的查询数据仅存储25小时。Google公共DNS的隐私政策则相对保守。根据Google官方隐私页面,客户端IP地址仅临时记录(一两天内清除),但ISP和城市/都市圈级别的位置信息会保留更长时间,用于改进服务质量和安全。这不是"零日志",而是"有限日志"。国内三家(阿里、腾讯、114)作为在中国大陆运营的服务商,需要遵守国内网络安全相关法规,日志留存要求与海外服务商不同,公开的隐私承诺也较少。如果你非常在意"我的DNS查询记录被谁存着"这个问题,Cloudflare是五家中承诺最透明的——但前提是你能稳定访问它的国际节点。过滤与安全能力:哪家自带广告/恶意网站拦截如果你想在DNS层面就拦截恶意网站、钓鱼网站甚至成人内容,各家能力差异明显:Cloudflare 1.1 for Families:提供两个子地址,1.1.1.2拦截恶意软件,1.1.1.3额外拦截成人内容。DoT/DoH对应域名分别是security.cloudflare-dns.com和family.cloudflare-dns.com。114DNS安全版:114.114.114.119拦截木马病毒和钓鱼网站,114.114.114.110是健康上网版(拦成人内容)。但注意114DNS不支持DoT/DoH加密。阿里公共DNS:免费版主打基础防劫持,高级过滤(威胁情报、黑白名单)属于企业付费产品"公网递归防火墙"。腾讯DNSPod:免费版以基础解析为主,安全过滤需开通企业版。Google Public DNS标准版:不提供内容过滤,仅做递归解析和DNSSEC验证。关于DoH和DoT两种加密协议的详细区别,可参考本站DoH/DoT/DoQ 协议对比。加密协议支持:安卓私人DNS为什么必须看这一项安卓9及以上系统的"私人DNS"功能,本质上就是DoT(DNS over TLS)。如果你用安卓手机设置私人DNS,必须填对方的DoT主机名,而不是IP地址。这就直接淘汰了114DNS——它至今只支持明文UDP/TCP的53端口,没有公开DoT/DoH端点。因此,安卓用户选私人DNS,实际可选范围就缩小到四家:Cloudflare(one.one.one.one)、Google(dns.google)、阿里(dns.alidns.com)、腾讯(dot.pub)。再结合国内可达性,日常使用基本就是阿里和腾讯二选一。怎么选?按场景给你推荐场景一:国内手机/电脑日常上网,追求快和稳推荐:阿里223.5.5.5 或 腾讯119.29.29.29国内节点多,延迟低,DoT/DoH都支持,免费无门槛。两家差距不大,可以都测一下再定。场景二:隐私敏感,不想让ISP知道你访问了什么网站推荐:Cloudflare 1.1.1.1有独立审计的零日志承诺,DoT/DoH全支持。但注意国内直连速度可能不理想,如果你有稳定的国际网络环境再选它。场景三:想在DNS层面拦广告、拦恶意网站推荐:Cloudflare 1.1.1.2(拦恶意软件)或 1.1.1.3(再拦成人内容)114DNS虽然也有安全版,但不支持加密,且过滤规则不如Cloudflare透明。想要更精细的广告拦截,建议后续考虑自建AdGuard Home(后续文章会讲)。场景四:不折腾,只要个能用的备用DNS推荐:114.114.114.114运营超过十年,稳定可靠,作为备用DNS填在路由器第二栏很合适。缺点是不支持加密,纯明文。常见问题Q1:是不是Cloudflare 1.1.1.1就是世界上最好的DNS?不是。"最好"取决于你在哪里。Cloudflare在全球范围内节点多、隐私承诺好,但在中国大陆直连速度不一定比国内大厂快。选DNS没有银弹,适合自己网络环境的才是最好的。Q2:公共DNS会记录我的浏览历史吗?理论上,DNS只记录你查询了哪些域名,不记录你在网站上做了什么。但域名本身也能泄露不少信息。Cloudflare承诺不留存个人身份日志,Google留存城市级位置数据,国内三家受合规要求日志策略不同。在意隐私就选有明确零日志承诺且有第三方审计的服务商。Q3:能不能同时设置两个DNS,一个阿里一个Cloudflare?可以。绝大多数系统都支持首选DNS和备用DNS。但注意:当首选DNS响应慢时,系统会自动切到备用,这个切换过程可能造成短暂卡顿。建议把速度最快的设为首选。Q4:公共DNS是免费的,它们靠什么赚钱?Cloudflare、Google、阿里、腾讯提供公共DNS都不是为了直接靠DNS赚钱,而是作为生态的一部分——吸引用户使用自家云服务、提升整体网络体验、收集网络性能数据来优化基础设施。114DNS则通过企业级DNS解析和安全服务盈利。对普通用户来说,免费使用没有问题。参考来源Cloudflare 1.1.1.1 Public DNS Resolver 隐私承诺 — 支撑文中Cloudflare零日志政策、25小时数据留存、0.05%抽样率等事实。Google Public DNS 隐私页面 — 支撑文中Google临时日志24-48小时、城市级位置数据留存等事实。阿里云公共DNS官网 — 支撑文中阿里DNS IP地址、DoT/DoH支持、国内节点部署等事实。腾讯云 Public DNS 免费版接入说明 — 支撑文中DNSPod IP地址、DoH地址doh.pub、DoT地址dot.pub等事实。114DNS官网 — 支撑文中114DNS地址、安全版114.114.114.119/110、不支持DoH/DoT等事实。
2026年10月01日
4 阅读
0 评论
0 点赞
2026-10-01
私人DNS提示证书错误、不受信任怎么解决?
TL;DR:证书错误 90% 的情况是这三个原因——① 系统时间不对(手机改回自动时间);② 你用的是自签证书的自建 DNS,但根证书没装到设备上(iOS 尤其要手动去"证书信任设置"里打开);③ hostname 填错了,和证书上的域名对不上。先按这三条排查,大部分证书报错都能解决。典型报错长什么样?不同设备上,私人 DNS 证书错误的提示文案不一样,但本质都是同一件事:你的设备不信任这台 DNS 服务器的 TLS 证书。安卓常见提示"无法验证服务器身份"(Cannot verify server identity)"私人 DNS 服务器无法访问"(Private DNS server cannot be accessed)——这个提示有时候也是证书问题导致的保存 hostname 后直接弹出红色错误iPhone / iPad 常见提示安装描述文件后提示 "未受信任"设置 → 通用 → 关于本机 → 证书信任设置里,对应证书是灰色的DoT 连接静默失败,实际走了明文 DNSWindows 常见提示配置 DoH 后提示 "此服务器的证书无效"事件查看器里出现 DNS 客户端错误事件原因一:系统时间错误(最容易被忽略)TLS 证书都有有效期(起止日期),设备校验证书时第一件事就是看"现在这个时间,证书在不在有效期内"。如果你手机的时间不准——比如慢了几天、快了几年——系统就会认为证书"还没生效"或"已经过期",直接报证书错误。为什么会时间不对?手机没电自动关机后,时间重置了手动改过时间忘了改回来旅行跨时区后没开自动时区某些山寨机或刷机包的时间同步有 bug解决步骤安卓:设置 → 系统 → 日期和时间打开 "自动设置日期和时间"(或"使用网络提供的时间")打开 "自动设置时区"重启手机,再试私人 DNSiPhone:设置 → 通用 → 日期与时间打开 "自动设置"确认时区正确重启Windows:右下角时间 → 右键 → 调整日期/时间打开 "自动设置时间"点"立即同步"重启网络验证:改完时间后,重新打开私人 DNS 设置,看证书错误是否消失。大部分情况下,时间一对,证书错误立刻就好。原因二:自签证书没安装/没信任如果你用的是自建 DNS 服务器(比如自己搭的 AdGuard Home),并且用的是自签证书(不是 Let's Encrypt 这种公共 CA 签发的),那设备默认是不信任这张证书的——因为自签证书不在系统的受信任根证书列表里。iOS 特别注意:要手动开两级信任iOS 对自签证书的管控非常严格,你就算把根证书装到设备上了,默认也是不生效的,必须手动去"证书信任设置"里打开开关:先安装描述文件(设置 → 通用 → VPN与设备管理 → 已下载的描述文件)然后去:设置 → 通用 → 关于本机 → 拉到最底部 → 证书信任设置你会看到刚装的根证书,旁边有个开关——把它打开系统会弹警告,点"继续"重启设备这一步是 iOS 独有的,很多人卡在这一步:描述文件装了,但忘了开第二级信任开关,结果 DoT 一直连不上。安卓信任自签证书安卓相对宽松一些:设置 → 安全 → 加密与凭据 → 安装证书选择你的根 CA 证书文件给证书命名,用途选"VPN 和应用"安装完成后,去"受信任的凭据"里确认它在"用户"标签页下重启私人 DNS 设置更好的替代方案:用公共 CA 证书其实自建 DNS 没必要用自签证书。现在有很多免费的公共 CA(如 Let's Encrypt),可以给你的域名签一张正式证书,设备原生就信任,不用折腾安装根证书。如果你用 AdGuard Home,配合 Nginx 反代 + Let's Encrypt 证书,是最省心的方案。原因三:hostname 和证书上的域名不匹配TLS 证书是绑定域名的。你填的 hostname 必须和证书上写的域名完全一致(包括子域名、通配符匹配),否则设备会报"域名不匹配"的证书错误。常见不匹配场景你填的 hostname证书上的域名是否匹配dns.googledns.google✅ 匹配one.one.one.oneone.one.one.one✅ 匹配myserver.com*.myserver.com✅ 通配符匹配ns1.myserver.commyserver.com❌ 不匹配1.1.1.1one.one.one.one❌ 不匹配(IP 和域名不同)dns.myserver.comdot.myserver.com❌ 不匹配解决方法确认你的 DNS 服务商给你的准确 hostname 是什么——直接复制粘贴,不要手打如果你自建的,检查证书的 CN(通用名称)和 SAN(主题备选名称)字段,确保你填的 hostname 列在里面安卓私人 DNS 只接受 hostname,不接受 IP 地址——填 IP 一定会证书错误原因四:中间设备拦截了 TLS 连接如果你在公司网络、学校网络、或装了某些杀毒软件,可能有中间设备在做 TLS 拦截(中间人攻击防护/内容过滤)。这些设备会替换 DNS 服务器的证书,用自己的证书重新签名——如果你的设备不信任这个中间设备的根证书,就会报证书错误。怎么判断是中间设备在搞鬼?在家 Wi-Fi 下私人 DNS 正常,到公司就报证书错误 → 公司网络有拦截关掉杀毒软件后证书错误消失 → 杀毒软件在拦截dnsleaktest 显示的 DNS 服务器不是你配的那台 → 被劫持了解决方法在公司网络下,暂时关闭私人 DNS,用公司的 DNS把公司/杀毒软件的根证书安装到设备上并信任或者改用 DoH(走 443 端口,很多中间设备只拦 853 端口的 DoT)验证证书错误是否解决排查完之后,怎么确认证书错误真的修好了?打开私人 DNS 设置,确认没有红色错误提示访问 dnsleaktest.com,点 Extended Test看列出的 DNS 服务器是不是你配的那台如果是,说明 DoT 连接成功,证书校验通过FAQQ:安卓提示"无法验证服务器身份",但我用的是公共 DNS(Google/Cloudflare),不是自建的,怎么会证书错误?A:公共 DNS 的证书是公共 CA 签的,理论上不会有信任问题。出现这个提示,最可能是系统时间不对,或者你的网络中有中间设备在拦截 TLS 连接。先检查时间,再换个网络(比如手机热点)测试。Q:iOS 装了描述文件,为什么 dnsleaktest 还是显示运营商 DNS?A:你大概率忘了开第二级信任。去 设置 → 通用 → 关于本机 → 证书信任设置,把你的根证书开关打开,重启设备再测。Q:自建 AdGuard Home 用自签证书太麻烦了,有没有简单的办法?A:有。用 Let's Encrypt 申请一张免费证书,配合 Nginx 反代 DoT 端口。这样设备原生信任,不用装根证书,最省心。如果你嫌自建麻烦,也可以直接用公共加密 DNS 服务——常见的 DoH/DoT 地址可以参考 免费加密DNS服务:DoH/DoT 地址与一键配置,开箱即用,完全不会有证书信任问题。Q:证书错误和"私人 DNS 无法访问"是一回事吗?A:不完全一样,但表现很像。证书错误是 TLS 握手阶段就失败了;无法访问可能是网络不通、端口被封、服务器宕机。两者都会导致 DoT 连不上,排查思路也类似:先看时间、再看网络、最后看证书。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT TLS 握手、证书校验等协议机制。Apple Support: List of available trusted root certificates in iOS — 支撑 iOS 证书信任设置路径(设置→通用→关于本机→证书信任设置)、根证书三级分类(Trusted/Always Ask/Blocked)。Google Public DNS: Secure transports for DNS — 支撑 Google DoT/DoH 证书要求、TLS 1.2/1.3 支持等事实。Android Developers: Android 10 enterprise changes — 支撑安卓 Private DNS API、严格证书校验模式等官方行为。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
开启私人DNS后无法上网/断网怎么办?恢复联网的解决步骤
TL;DR:如果你现在正断网,别慌,先做这一步保底——立即关闭私人 DNS(或删除 DoT 描述文件),恢复明文 DNS,先把网连上。安卓:设置 → 网络和互联网 → 私人 DNS → 选"关闭"。iOS:设置 → 通用 → VPN与设备管理 → 删掉你装的 DNS 描述文件。Windows:设置 → 网络 → DNS 服务器分配 → 改回"自动获取(DHCP)"。网恢复后,再按本文的原因清单慢慢排查,不要在断网状态下反复试配置。第一步:先恢复联网(保底操作)开启私人 DNS 后突然上不了网,是 DoT 严格模式的典型副作用。安卓从 Android 9 开始引入私人 DNS,当你手动指定 hostname 时,系统会进入严格模式(Strict Mode):所有域名查询都必须通过 DoT 加密通道发给指定服务器,一旦这条通道连不上,系统不会自动回退到明文 DNS——结果就是所有 App 都解析不了域名,表现为"有信号但上不了网"。这不是你的设备坏了,而是 DoT 严格模式的设计行为:宁可断网也不降级到不安全的明文。理解这一点后,恢复联网的步骤很简单:安卓设置 → 网络和互联网 → 私人 DNS把"私人 DNS 提供程序主机名"改成 "关闭"保存,等待 5 秒打开浏览器测试能否上网iPhone / iPad设置 → 通用 → VPN与设备管理在"已下载的描述文件"列表里找到你的 DNS 描述文件点进去 → 删除描述文件确认删除,网立刻恢复Windows 11设置 → 网络和 Internet → 你正在用的网卡(Wi-Fi 或以太网)DNS 服务器分配 → 点"编辑"把"手动"改回 "自动获取(DHCP)"保存macOS系统设置 → 网络 → 你的网卡 → 详细信息 → DNS把"使用加密 DNS"关掉,或直接删掉安装的描述文件保存为什么开了私人 DNS 反而断网?四大常见原因原因一:DoT 服务器根本不可达你填的 hostname 对应的那台 DoT 服务器可能宕机了、维护了,或者你选的服务商已经停服。在严格模式下,只要这台服务器连不上,所有域名解析就全部瘫痪。验证方法:关掉私人 DNS 恢复联网后,换一台公共 DoT 服务器的 hostname 试试。常用的公共 DoT 地址可以参考我们整理的免费加密DNS服务:DoH/DoT 地址与一键配置。解决:换一个稳定的公共 DoT hostname(如 dns.google、one.one.one.one、dns.quad9.net)重新配置,看看是否恢复正常。如果换了就好,说明原来那台服务器有问题。原因二:853 端口被运营商或网络管理员阻断DoT 协议规定客户端和服务器之间走 TCP 853 端口(RFC 7858)。但很多运营商、公司 Wi-Fi、校园网会出于各种原因封锁 853 端口——你可能在家 Wi-Fi 下用得好好的,一到公司连 Wi-Fi 就断网,就是这个原因。验证方法:关掉私人 DNS,恢复联网切到手机移动数据(4G/5G)重新开启私人 DNS,测试能否上网如果移动数据下正常、Wi-Fi 下断网 → 基本确认是当前 Wi-Fi 网络封了 853 端口解决:换网络:在封端口的网络下暂时关闭私人 DNS换协议:改用 DoH(DNS over HTTPS,走 443 端口,和普通 HTTPS 一样,几乎不会被封)路由器侧配置:在你自己的路由器上配 DoH/DoT,所有设备自动受益,不用每台设备单独设原因三:自建服务器宕机或证书过期如果你是自建的 AdGuard Home 或其他私人 DNS 服务器,断网的原因大概率出在服务器端:服务器宕机:VPS 到期、进程崩溃、防火墙规则改坏了证书过期:Let's Encrypt 证书 90 天有效期,忘了自动续期端口改了:你把 DoT 端口从 853 改成了别的,但客户端还是连 853域名解析失效:你的 DNS 服务器域名本身过期了或解析记录被删了验证方法:在能联网的状态下,用 dig 或在线工具测试你的自建 DNS 域名是否能正常解析、853 端口是否通。解决:登录服务器重启 DoT 服务检查证书有效期,必要时重新签发确认域名解析正常、端口开放原因四:hostname 本身的"鸡生蛋"问题这是最隐蔽的一个原因。安卓私人 DNS 的工作流程是这样的:你填了 hostname,比如 myserver.example.com安卓需要先把 myserver.example.com 解析成 IP 地址,才能连上去但这个初始解析,用的是你当前网络的默认明文 DNS如果你的默认 DNS(运营商 DNS)把 myserver.example.com 污染了或解析错了,安卓就拿不到正确的 IP,DoT 自然连不上典型场景:你用的是国内运营商网络,而你的 DoT 服务器域名在境外,运营商 DNS 对这个域名解析不准确或被污染,导致安卓拿不到正确 IP。验证方法:关掉私人 DNS,在浏览器里直接访问你的 DoT 服务器域名,看能不能正常打开(如果是 DoH 的话会返回 HTTP 错误码而不是打不开)。解决:确认你的 DoT 服务器域名在当前网络下能被正常解析如果域名本身被污染,考虑换一个更容易解析的域名或者直接在路由器层面配置,绕过终端的 hostname 解析问题换用公共 DoT hostname 测试的完整步骤如果你怀疑是自己配置的服务器有问题,最干净的测试方法是换成一个稳定的公共 DoT 服务:先关闭私人 DNS,恢复联网设置 → 网络和互联网 → 私人 DNS → 选"私人 DNS 提供程序主机名"填入一个公共 DoT 地址,比如:Google:dns.googleCloudflare:one.one.one.oneQuad9:dns.quad9.net保存等待 10 秒,打开浏览器测试如果能正常上网 → 说明是你原来那台服务器的问题如果还是断网 → 说明是你的网络环境封了 853 端口,或设备本身有其他问题更多公共 DoH/DoT 地址和一键配置方式,请看免费加密DNS服务:DoH/DoT 地址与一键配置。FAQQ:关闭私人 DNS 后网还是上不了,怎么办?A:那问题不在私人 DNS。先检查 Wi-Fi/移动数据是否正常连接,试试其他 App 能不能用。如果所有 App 都上不了网,重启一下路由器或手机。如果只是个别 App 不行,可能是 App 本身的问题。Q:为什么我在家 Wi-Fi 下私人 DNS 正常,到公司就断网?A:公司网络很可能封了 853 端口。DoT 走 TCP 853,很多企业网络出于安全或管理目的封锁这个端口。在公司网络下暂时关闭私人 DNS,或者改用 DoH(走 443 端口,和普通网页一样)。Q:私人 DNS 严格模式和自动模式有什么区别?A:"自动"模式是机会主义——能连 DoT 就连,连不上就静默回退明文,不会断网;"指定 hostname"模式是严格模式——必须连上 DoT 才解析,连不上就全部瘫痪。断网的人基本都是后者。Q:我自建的 DNS 突然就不行了,最可能是什么原因?A:按概率排:① Let's Encrypt 证书过期(最常见,90天有效期);② 服务器到期或进程挂了;③ 域名解析记录被删或过期;④ 防火墙规则误改封了 853 端口。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT 使用 TCP 853 端口、严格证书校验等协议规范。Google Public DNS: DNS-over-TLS — 支撑 Google DoT 服务配置方式、RFC 7858 实现细节。Android Developers: What's new for enterprise in Android 10 — 支撑安卓私人 DNS(Private DNS)API、严格模式行为等官方事实。Microsoft Support: Essential network settings and tasks in Windows — 支撑 Windows 11 DNS 服务器分配、DoH 自动/手动模板等操作路径。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
私人DNS不生效怎么办?多设备通用排查方法与常见原因
TL;DR:先确认"是不是真的没生效",再按原因清单逐项排除。最可靠的验证方法是打开 dnsleaktest.com 点"Extended Test"扩展测试——如果列出的解析服务器是你设置的那台(如 Cloudflare、Google),说明已生效;如果还是你家运营商的 DNS,那才叫不生效。确认不生效后,按本文的"常见原因表"逐条排查,安卓手机的深度专项排查可直接看安卓手机私人DNS连不上的排查全流程。怎么确认私人DNS到底生没生效?很多人说"私人DNS没生效",其实是没验证过就下结论。加密DNS(DoT/DoH)配置成功后,你日常上网的体验几乎没有任何区别——网页该怎么开还怎么开,速度也不会有明显提升。判断生效与否的唯一可靠方式,是看你设备实际用哪台服务器做域名解析。方法一:在线 DNS 泄漏检测(最简单,推荐小白)打开浏览器,访问 dnsleaktest.com点击 "Extended Test"(扩展测试),等待约 20 秒页面会列出一串 DNS 服务器的 IP 和所属机构名称对照判断:如果列表里出现 Cloudflare、Google、Quad9、AdGuard 等你配置的服务商名称 → 已生效如果列表里全是你家宽带运营商(如中国电信、中国移动、中国联通)的 DNS → 没生效,仍是明文 DNS如果同时出现运营商和你配置的服务器 → 部分生效,存在泄漏方法二:命令行查看当前解析服务器(进阶)如果你有一定动手能力,可以用命令行工具直接查看系统当前使用的 DNS 服务器:# Linux / macOS dig www.example.com # 看输出中的 "SERVER:" 一行 # Windows nslookup www.example.com # 看第一行显示的 Server 地址如果 SERVER 后面显示的是你配置的加密 DNS 服务器 IP,说明配置已被系统采纳。但注意:命令行只能看到"系统用了哪台 DNS",不能直接区分这是明文还是加密连接——是否加密仍需靠方法一的在线检测来交叉验证。方法三:对照浏览器 DoH 设置如果你在浏览器里也单独开了"安全 DNS",注意浏览器的 DoH 和系统的私人 DNS 是两套独立配置。浏览器里的加密设置只对浏览器自身的请求生效,系统级私人 DNS 才管所有 App。想确认系统级是否生效,请关掉浏览器再用方法一测。常见原因清单:为什么私人DNS配了却不生效?原因典型表现解决方向hostname 拼写错误保存时直接报错,或显示"无法连接"重新复制粘贴服务商给的完整域名只填了 IP 地址,没填 hostname安卓私人 DNS 字段拒绝 IP,只接受域名改用服务商提供的 hostname服务器不支持 DoT(只支持 DoH)安卓始终连不上换用支持 DoT 的服务商853 端口被运营商/网络阻断Wi-Fi 下生效,切流量就失效换网络测试,或改用 DoH 方案系统时间错误TLS 证书校验失败,静默回退明文设置→日期时间→开启自动同步DNS 缓存未刷新刚改完设置,结果还是旧的开关飞行模式,或重启设备只配了 IPv4,网络实际走 IPv6部分查询仍走默认 IPv6 DNS确认服务商同时支持 IPv6 DoT企业工作资料(Work Profile)锁定灰色不可改,提示"由管理员管理"需要管理员解锁或移除工作资料浏览器 DoH 和系统 DNS 互相干扰部分网站加密、部分明文统一用一套,避免双开分设备快速检查要点安卓手机(2-3 条快速要点)确认路径正确:设置 → 网络和互联网 → 私人 DNS → 选"私人 DNS 提供程序主机名",而不是填 IP。确认是 Strict 模式:输入完整 hostname 并保存后,安卓会做严格 TLS 校验;如果保存时报错,说明 hostname 或网络有问题。专项排查请看这里:安卓手机的完整排障流程(包括各品牌菜单路径差异、企业资料锁定、Wi-Fi 与移动数据切换等)已经单独写过,请看安卓手机私人DNS连不上的排查全流程,本文不再重复展开。iPhone / iPad(iOS)iOS 没有"私人DNS"开关:它是通过安装配置描述文件(.mobileconfig)来开启 DoT/DoH 的。检查方法:设置 → 通用 → VPN与设备管理,看是否有你装的 DNS 描述文件。证书信任要手动开:如果你装的是自建或自签证书的描述文件,还需要去 设置 → 通用 → 关于本机 → 拉到最底部 → 证书信任设置,手动打开对应证书的信任开关。描述文件过期会自动失效:苹果的配置描述文件有有效期,过期后 DoT 会自动停用——如果之前好好的突然不加密了,先去检查描述文件状态。Windows 11 / 10Windows 的加密 DNS 叫 DoH:设置 → 网络和 Internet → 你的网卡 → DNS 服务器分配 → 编辑,改成手动后才能看到"DNS over HTTPS"选项。DoH 需要先填对 IP:Windows 只识别已知的 DoH 服务器 IP 列表,如果你填的服务商不在列表里,"加密"下拉框会是灰的。VPN 会覆盖系统 DNS:如果你挂着 VPN,Windows 的 DNS 通常走 VPN 隧道里的那台,系统 DoH 设置可能被绕过。macOS通过配置描述文件开启:macOS Big Sur 及以后原生支持 DoT/DoH,但需要安装服务商提供的描述文件,路径在 系统设置 → 隐私与安全性 → 描述文件。检查"使用加密DNS"开关:系统设置 → 网络 → 你的网卡 → 详细信息 → DNS,看"使用加密DNS"是否开启。描述文件删除即恢复默认:如果装了描述文件又不生效,先删掉再重装。FAQQ:我按教程填了 hostname,也保存成功了,为什么 dnsleaktest 还是显示运营商 DNS?A:保存成功只代表安卓接受了这个输入,不代表实际连上了 DoT 服务器。最常见的原因是你的网络(运营商/公司 Wi-Fi)把 853 端口封了,安卓连不上就静默回退到明文 DNS。换一个手机热点测试一下,如果热点下生效,就是原网络的端口阻断问题。Q:私人 DNS 和浏览器里的"安全 DNS"要不要同时开?A:不建议。两套同时配置容易互相干扰,而且浏览器 DoH 只管浏览器,系统私人 DNS 管所有 App。建议二选一:要么系统级开 DoT(推荐,全局生效),要么只在浏览器开 DoH。Q:为什么我填了 1.1.1.1 却保存不了?A:安卓私人 DNS 字段只接受 hostname(域名),不接受 IP 地址。Cloudflare 对应的 DoT hostname 是 one.one.one.one,不是 1.1.1.1。把 IP 换成域名就能保存了。Q:dnsleaktest 显示了多个 DNS 服务器,正常吗?A:正常。系统会并行查询多台服务器做负载均衡和故障转移,只要列出的所有服务器都属于你配置的服务商(而不是混进了运营商的),就说明生效了。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT 使用 TCP 853 端口、严格证书校验等协议事实。DNS Leak Test FAQ — 支撑"如何通过 dnsleaktest 确认解析服务器归属、判断是否泄漏"的检测方法。Google Public DNS: Secure transports for DNS — 支撑安卓 9 起原生支持 DoT、DoT/DoH 客户端分类等事实。Apple Support: List of available trusted root certificates — 支撑 iOS 证书信任设置路径(设置→通用→关于本机→证书信任设置)。
2026年10月01日
3 阅读
0 评论
0 点赞
1
2
...
4