首页
关于
私人 DNS 加密设置教程
更多
关于
私人 DNS 加密设置教程
搜索
默认分类
登录
搜索
234
累计撰写
39
篇文章
累计收到
2
条评论
首页
分类
默认分类
页面
关于
私人 DNS 加密设置教程
注册丨登录
搜索到
34
篇
标签为
私人DNS
的文章
2026-10-01
私人DNS会泄露吗?DNS泄露检测与防止指南
TL;DR:会泄露,而且比你想象的常见。「DNS泄露」指的是你明明开了VPN或私人DNS,但某些DNS查询绕过了加密通道,又走回了明文的运营商DNS——等于你的上网记录还是被ISP看着。检测很简单:连上VPN后打开 dnsleaktest.com 跑一遍Extended Test,如果看到你本地运营商的DNS就说明漏了。防止方法:用支持「DNS劫持到VPN隧道」的VPN客户端、关闭IPv6、在系统层面强制指定加密DNS。什么是DNS泄露?为什么开了VPN还会泄露?先举个最常见的场景:你为了隐私开了VPN,流量全部加密走VPN服务器,以为自己万无一失了。但实际上——你的DNS查询可能根本没走VPN隧道。这就是DNS泄露(DNS Leak):你的网页浏览流量走了VPN,是加密的但DNS查询那一步,系统还是用了本地网卡默认的DNS(也就是你运营商的DNS)运营商虽然看不到你访问的内容,但它清清楚楚看到了你查了哪些域名等于你花了钱开VPN,结果上网记录还是被ISP看光了为什么会这样?因为很多VPN客户端默认只转发网页流量,不接管DNS查询。操作系统的DNS配置是按网卡走的,VPN网卡和本地WiFi网卡各有各的DNS设置,一不小心就漏了。当然,就算你不用VPN、只用私人DNS,也可能有泄露——比如你的系统同时配了好几个DNS服务器,某些情况下会绕过你指定的私人DNS,走回明文。怎么检测自己有没有DNS泄露?两个免费在线工具检测DNS泄露非常简单,不用装任何软件,浏览器打开网页就能测。推荐用下面两个站交叉验证:工具一:DNSLeakTest.com(最常用)先连上你要用的VPN或私人DNS(如果你是在测VPN场景的话)浏览器打开 https://www.dnsleaktest.com/首页会自动显示你当前出口IP和ISP信息点击「Extended test」(扩展测试)按钮,不要只点Standard Test等十几秒,它会列出所有解析你查询的DNS服务器怎么看结果:如果你连的是VPN,列表里的DNS服务器应该都属于你的VPN服务商,IP归属地也应该在VPN服务器所在地如果列表里出现了你本地运营商的DNS(比如中国移动、中国电信),那就是泄露了工具二:ipleak.net(更全面)同样先连上VPN/私人DNS打开 https://ipleak.net/页面会自动检测你的IP地址、DNS服务器、甚至WebRTC泄露往下滚到「DNS Addresses」区域,看列出的DNS服务器列表这个站的好处是它除了DNS泄露,还会顺便检测IPv6泄露和WebRTC泄露,一次测全。测之前记得先做个基线:断开VPN、恢复默认DNS的时候先跑一次,记下你本地运营商的DNS名称和IP段。连上VPN之后再跑一次对比,如果两边DNS列表不一样、连上VPN之后没有出现你本地运营商,说明没泄露。DNS泄露最常见的几个原因原因一:VPN没接管DNS这是最普遍的情况。很多VPN客户端默认配置下,只路由IP流量,不接管DNS查询。你的系统还是在用本地网卡的DNS设置发明文查询。解决办法:在VPN客户端设置里找「Kill Switch」或「DNS Leak Protection」选项,打开它。好的VPN客户端都会提供这个功能,它会强制所有DNS查询都走VPN隧道。原因二:IPv6泄露很多人不知道:IPv4的流量走了VPN,但你的设备同时还有IPv6地址,IPv6的DNS查询可能完全绕过了VPN,直接走本地网络发出去了。现在国内不少地方已经分配了IPv6地址,如果你的VPN不支持IPv6隧道,这一块就是个漏勺。解决办法:要么在VPN里开启IPv6支持,要么干脆临时关闭系统的IPv6(测试隐私的时候最稳妥)。原因三:系统配了多个DNS服务器有些操作系统会自动给每个网卡都配上DNS服务器,如果你只改了WiFi网卡的私人DNS,手机流量网卡的DNS还是默认的,切换网络的时候就可能漏。原因四:路由器层面的DNS如果你家路由器自己配了DNS,所有内网设备的DNS查询可能被路由器「劫持」回路由器自己的DNS设置,你在手机上改私人DNS也可能不生效。这个问题在私人DNS不生效怎么办那篇里有详细排查方法。怎么防止DNS泄露?四步走第一步:用靠谱的VPN客户端,开启DNS保护选VPN的时候,别只看价格和速度,一定要确认它支持「DNS Leak Protection」。主流的付费VPN(比如Mullvad、ProtonVPN、IVPN)默认都会开启这个功能,把所有DNS查询强制走隧道。第二步:私人DNS + VPN 组合使用如果你已经在手机上开了私人DNS(DoT),再配合VPN使用,其实是双重保险:VPN把你的整体流量加密走出去私人DNS把域名查询再加密一层两者叠加,就算VPN那边漏了,DNS这一层还是加密的但要注意:有些VPN客户端会覆盖你系统的私人DNS设置,具体看组合效果。本站之前讲过私人DNS和VPN冲突怎么办,可以参考。第三步:堵住IPv6泄露路径如果你暂时不用IPv6,可以直接关掉系统的IPv6支持:Windows:网络适配器属性里取消勾选「Internet 协议版本 6 (TCP/IPv6)」Android:开发者选项里或者网络设置里关闭IPv6路由器:关闭IPv6分发这样就不会有IPv6 DNS绕出去了。第四步:路由器层面统一配置如果你家所有设备都想统一用加密DNS,可以直接在路由器层面配置。这样不管手机还是电脑,连上来就自动走你指定的DNS,不会出现「某个设备忘了设置」的情况。路由器设置私人DNS的方法本站也有专门教程。验证:改完之后怎么确认不泄露了?改完配置之后,别以为就万事大吉了,一定要再跑一次检测确认:重新连好你的VPN/私人DNS配置再开 dnsleaktest.com 跑一遍Extended Test对照之前记下的「基线」——现在的DNS列表里还有没有你本地运营商?如果干净了,说明配置生效了顺便再去 ipleak.net 测一下IPv6泄露和WebRTC泄露建议每次改完网络配置都测一遍,有时候系统更新或者APP更新会偷偷改回去。常见问题Q:我只用私人DNS不用VPN,也会有DNS泄露吗?A:一般不会有传统意义上的「DNS泄露」(泄露是个VPN场景下的概念),但你的私人DNS可能不生效——比如某些APP自己硬编码了DNS服务器,绕过了系统设置。这种情况不算泄露,但效果上类似。Q:DNS泄露了会怎么样?严重吗?A:如果你只是普通上网,泄露的后果就是你的ISP知道你访问了哪些域名,但看不到具体内容。但如果你用VPN是为了隐私保护,那DNS泄露等于VPN白开了——你的完整浏览记录还是被ISP看着。所以用VPN的人一定要重视DNS泄露问题。Q:免费VPN是不是都有DNS泄露?A:大部分免费VPN确实不做DNS保护,泄露概率很高。而且很多免费VPN本身就在卖你的浏览数据。如果真的在意隐私,建议用付费的、明确承诺无日志+DNS泄露保护的VPN服务。参考来源DNSLeakTest官方网站 — 支撑DNS泄露检测工具使用方法与Extended Test流程ipleak.net官方网站 — 支撑多维度IP/DNS/WebRTC泄露检测方法DNSLeakTest - 什么是DNS泄露 — 支撑DNS泄露的定义与风险说明ipleak.net - DNS泄露原因说明 — 支撑Windows多网卡DNS配置导致泄露的技术原因
2026年10月01日
4 阅读
0 评论
0 点赞
2026-10-01
私人DNS防跟踪与零日志:隐私保护型DNS怎么选
TL;DR:普通明文DNS下,你的运营商、公司网管、甚至公共WiFi都能看到你访问的每一个域名。开启加密私人DNS(DoT/DoH)之后,这些中间人只能看到你在连哪个DNS服务器,看不到你具体查了什么域名。再加上选一个「零日志」政策的DNS服务商,就能在隐私和去广告之间取得平衡。目前口碑最好的几家:Cloudflare 1.1.1.1(速度快)、AdGuard DNS(自带去广告+跟踪拦截)、Quad9(偏安全防护)。为什么明文DNS会暴露你的上网隐私?先从最基础的说起:DNS查询本质上就是一句「我想访问xxx.com,请告诉我它的IP」。在传统的明文DNS下,这句话是裸奔的——从你的手机到DNS服务器之间,任何中间节点都能看到你查询了什么域名。谁能看到这些?你的运营商:你家宽带、手机流量的ISP,完整记录你所有的DNS查询公共WiFi管理员:咖啡馆、机场、酒店的WiFi,能抓包看到你查了哪些域名公司/学校网络:网管设备可以审计所有DNS请求旁边的人:同一个WiFi下,用工具就能嗅探到你的DNS查询这意味着什么?意味着哪怕你访问的是HTTPS加密网站,别人看不到你在网页里看什么,但他能知道你「在查这个网站的域名」——也就是知道了你大概在浏览什么内容。你的上网习惯、你搜了什么、你访问了哪些网站,全在运营商的DNS日志里。加密私人DNS怎么防窥探?DoT(DNS over TLS)和DoH(DNS over HTTPS)这两种加密协议,就是为了解决上面这个问题。它们把DNS查询的内容用TLS加密起来:你 → DNS服务器之间的那一段,所有中间人都看不到具体查询内容了运营商和WiFi管理员只能看到「你在和某个加密DNS服务器通信」,看不到你查了什么域名你在公共WiFi下查敏感域名,旁边的人也嗅探不到这就是「私人DNS」名字的由来——不是说这个DNS是私人专属的,而是说你的DNS查询内容是私密的,不会被路上的人偷看。DNS层面怎么防跟踪?除了防窥探,DNS还能直接从源头拦掉跟踪器。你每次上网,网页里除了你想看的内容,还藏着一大堆第三方跟踪脚本——它们会收集你的浏览行为、生成你的用户画像、然后卖给广告公司。这些跟踪脚本几乎都来自独立的跟踪域名,比如 doubleclick.net、google-analytics.com、hm.baidu.com 等等。如果你用的DNS服务器自带「跟踪拦截」功能,它会在你查询这些跟踪域名的时候直接返回空地址,跟踪脚本就根本加载不起来。这就是DNS层面的防跟踪——在请求发出之前就把跟踪器掐断。AdGuard官方维护的DNS过滤列表就专门包含了大量广告和跟踪域名,这也是为什么AdGuard DNS在隐私保护圈子里口碑很好的原因。「零日志」到底是什么意思?很多DNS服务商都宣称自己是「零日志」(No Logs / Zero Logs),但这个词的具体含义每家都不一样。你得看它的隐私政策原文,不能只看营销口号。一般来说,DNS服务商的日志分两种:个人查询日志:记录「哪个IP在什么时间查了什么域名」——这种日志一旦存在,你的完整上网记录就等于被服务商存档了聚合统计数据:只保留「今天总共处理了多少查询」「拦了多少广告」这种汇总数字,不绑定到具体用户真正的「零日志」,指的是不记录个人查询日志。但几乎所有服务商都会保留一些聚合的运行数据,这是正常的,不影响隐私。下面我们看看几家主流服务商官方隐私政策里到底怎么说:Cloudflare 1.1.1.1Cloudflare在官方隐私政策里明确说明:1.1.1.1公共解析器不记录个人信息大部分非个人可识别的查询数据只保存25小时不会把解析器日志分享给第三方(除了和APNIC的研究合作协议下共享匿名数据)Cloudflare的隐私承诺在行业里是比较透明的,它还接受过第三方独立审计。Google Public DNSGoogle的隐私政策相对来说保留的数据多一些:客户端IP地址临时记录24-48小时后删除会保留城市/都市圈级别的位置信息更久,用于调试和改进服务不会把DNS查询日志和你的Google账号关联起来Google的优点是速度快、全球节点多,但如果你对「被谷歌记录」这件事比较敏感,可能会更倾向选其他家。AdGuard DNSAdGuard在官方隐私政策里的承诺:不专门收集任何用户个人信息——你的IP地址和身份信息不会被记录只存储汇总性能指标(总请求数、拦截数、处理速度)保存过去24小时内请求域名的匿名数据库,但没有任何信息能把这些域名关联回具体用户AdGuard的优势在于它本身就是做广告拦截起家的,DNS服务自带广告和跟踪过滤,隐私保护和去广告二合一。隐私保护型私人DNS怎么选?一张表帮你对比服务商加密协议广告/跟踪拦截日志政策适合人群Cloudflare 1.1.1.1DoT/DoH基础版无拦截,家庭版有无个人日志,查询数据25小时追求速度、只要加密不要过滤AdGuard DNSDoT/DoH内置广告+跟踪+恶意网站拦截无用户特定数据,仅聚合指标想去广告又想保护隐私Google Public DNSDoT/DoH无拦截临时IP日志24-48h,保留城市级位置习惯谷歌服务、求稳定Quad9DoT/DoH恶意软件拦截隐私优先政策偏安全防护场景选择建议:如果你最在意「没人知道我在查什么域名」→ 选Cloudflare 1.1.1.1,它的隐私透明度做得最好如果你想「加密 + 去广告 + 防跟踪」一步到位 → 选AdGuard DNS,省得自己搭服务器如果你完全不信任第三方 → 那就自己搭AdGuard Home,数据全在你自己手里(参考本站自建AdGuard Home教程)加密了就万事大吉了吗?小心DNS泄露就算你开了私人DNS、选了零日志服务商,还有一个坑叫「DNS泄露」——意思是你的某些DNS查询绕过了加密通道,又走回了明文DNS。尤其是在你同时用VPN的情况下,DNS泄露是很常见的问题。怎么检测自己有没有DNS泄露?怎么防止?本站下一篇会专门讲这个话题:私人DNS会泄露吗?DNS泄露检测与防止指南。常见问题Q:零日志DNS是不是真的完全不记录任何东西?A:不是。几乎所有服务商都会保留一些聚合的运行统计数据(比如总请求量、拦截数),这是正常的运维需要。「零日志」真正指的是不记录「谁在什么时间查了什么域名」这种可以定位到个人的查询日志。具体要看每家的隐私政策原文。Q:用了加密DNS,运营商就完全看不到我上网了吗?A:运营商看不到你查了什么域名,但它还是能看到你在和哪些IP通信(比如你访问了哪个网站的服务器IP)。加密DNS保护的是「域名查询」这一层,不是全部网络流量。想完全匿名还是得配合VPN。Q:AdGuard DNS和Cloudflare DNS哪个隐私更好?A:Cloudflare在隐私透明度和第三方审计方面做得更彻底;AdGuard DNS胜在自带广告和跟踪拦截,一站式解决。两者都宣称不记录个人查询日志,隐私底线都是可靠的,主要看你需不需要过滤功能。参考来源Cloudflare官方隐私政策 - 公共DNS解析器 — 支撑Cloudflare 1.1.1.1的日志保留时长与隐私承诺Google Public DNS官方隐私页面 — 支撑Google Public DNS的日志策略与数据保留说明AdGuard DNS官方隐私政策 — 支撑AdGuard DNS零日志与聚合数据的官方声明AdGuard DNS官方介绍页 — 支撑AdGuard DNS的隐私定位与GDPR合规说明
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
用私人DNS拦截广告:DNS广告过滤原理与开启方法
TL;DR:DNS广告过滤的原理很简单——把广告和跟踪器的域名加入黑名单,当你的设备查询这些域名时,DNS服务器直接返回空地址(0.0.0.0)或「域名不存在」,浏览器就加载不出广告了。优点是全设备生效、不用装任何APP;缺点是拦不了网页内嵌的JS广告和视频贴片广告。想体验的话,最快的方式是把手机私人DNS改成 dns.adguard-dns.com。DNS广告过滤到底是怎么工作的?要理解DNS怎么拦广告,先得知道一个基本常识:每个广告都来自某个域名。你打开一个网页,浏览器要加载的东西远不止正文——它还要向一堆第三方域名发请求:广告联盟的域名、统计跟踪的域名、字体CDN的域名、图片CDN的域名等等。其中广告和跟踪请求往往来自独立的域名,比如 doubleclick.net、googleadservices.com、hm.baidu.com 这类。DNS广告过滤就是在这个「域名查询」的环节动手脚:你的手机要加载网页,先问DNS服务器:「doubleclick.net 的IP是多少?」DNS服务器查了一下黑名单,发现这个域名在广告拦截列表里它不返回真实IP,而是返回 0.0.0.0(一个不存在的地址)或者直接说「NXDOMAIN,域名不存在」浏览器拿到这个无效地址,尝试连接失败,广告就根本不会加载出来整个过程发生在网络请求的最底层——DNS查询阶段,还没到真正下载广告内容那一步。所以它的好处是:只要你的设备走了这个DNS,所有APP、所有浏览器的广告请求都会被统一拦掉,不需要每个APP单独装插件。哪些广告能拦?哪些拦不了?(务必先搞清楚局限)很多人开了私人DNS之后发现怎么还有广告,然后觉得「DNS去广告是骗人的」。其实不是骗人,是你对它的能力边界理解错了。下面这张表说清楚:广告类型DNS能不能拦原因独立域名的横幅广告能拦来自独立广告域名,DNS层直接掐断第三方跟踪器/统计脚本能拦跟踪域名通常是独立的恶意软件/钓鱼网站域名能拦靠威胁情报域名列表拦截网页内嵌的JS弹窗广告拦不了广告脚本和正文在同一个域名下下发视频网站贴片广告拦不了视频广告内容和视频本身同域名下发已经缓存的广告拦不了浏览器缓存了广告资源,不会重新发DNS请求微信公众号文章底部广告拦不了和正文同域名,DNS层无法区分一句话总结:DNS过滤是「域名级」的拦截,只能按域名整块挡掉;同一个域名下面既放正文又放广告的情况,DNS就分不出来了。 这种时候你需要的是浏览器扩展(比如uBlock Origin)那种「元素级」的过滤,两者搭配使用效果最好。开启DNS广告过滤的四种途径途径一:直接用AdGuard公共加密DNS(最简单)什么都不用装,直接在手机或电脑上把私人DNS改成AdGuard的公共地址就行:DoT地址:dns.adguard-dns.comDoH地址:https://dns.adguard-dns.com/dns-queryAdGuard公共DNS内置了广告和跟踪域名拦截规则,你改完设置就能生效。适合不想折腾服务器、想要开箱即用的用户。本站有一篇免费加密DNS服务地址汇总,里面列了更多类似的选择。途径二:自己搭AdGuard Home,完全可控如果你想自己决定拦哪些规则、看自己的查询日志、完全掌握数据,可以自己在VPS上搭一个AdGuard Home。详细搭建步骤可以看这篇自建AdGuard Home教程。自建的好处是规则列表你自己选、日志你自己管、用不用零日志由你定。缺点是你要自己维护服务器和证书。途径三:在自建AdGuard Home里加规则订阅搭好AdGuard Home之后,默认拦截能力很弱,你需要添加规则订阅才能真正去广告。推荐的规则源和添加方法,本站有一篇专门讲AdGuard Home规则订阅怎么配置的文章,里面列了OISD、Hagezi等几个口碑最好的规则源,跟着一步步加就行。途径四:浏览器开启安全DNS(仅浏览器内生效)如果你只想在浏览器里去广告,不想改系统级DNS,可以在Chrome、Firefox里开启「安全DNS」(也就是DoH),选AdGuard或Cloudflare的带过滤功能的DNS服务器。这种方式只对浏览器生效,手机APP里的广告还是拦不住。DNS广告过滤 vs 浏览器广告拦截扩展,对比一下很多人会纠结:我到底该用DNS过滤还是装个uBlock Origin?其实这俩不是二选一的关系,是互补的。对比维度DNS广告过滤浏览器扩展(uBlock Origin等)生效范围全设备、全APP仅浏览器内拦截精度域名级,粒度粗元素级,粒度细视频广告拦不了能拦网页内嵌广告拦不了能拦手机APP广告能拦(广告域名)管不到APP误拦风险较高(域名整挡)较低(精确到元素)配置难度改个DNS地址就行需要安装和配置扩展最佳实践是两者搭配用:DNS层拦掉一大批独立域名的广告和跟踪器,浏览器扩展再处理剩下的网页内嵌广告。这样既能全设备覆盖,又能保证拦截精度。常见问题Q:用私人DNS真的能拦视频广告吗?比如B站、YouTube的贴片广告?A:不能。视频贴片广告的内容是和视频资源从同一个CDN域名下发的,DNS层没法区分「这一段是广告」还是「这一段是正片」。想拦视频广告需要用专门的浏览器扩展或者APP去广告工具,DNS做不到。Q:为什么我开了过滤DNS,有些网站还是会弹出广告窗口?A:弹窗广告很多是网页内嵌的JS脚本生成的,不是从独立域名加载的。DNS层只能拦域名级的请求,拦不住网页内部的JS行为。这种情况需要浏览器扩展来处理。Q:DNS过滤会不会让网站变慢?A:正常情况下不会,反而可能更快——因为广告域名的请求直接被挡掉了,不用再去连那些广告服务器。但如果你的DNS服务器本身离你很远、延迟很高,可能会感觉到打开网页变慢。选一个离你近的、有缓存的DNS很重要。参考来源AdGuard DNS官方 - 广告过滤原理说明 — 支撑DNS过滤规则的工作机制AdGuard DNS官方隐私与功能介绍 — 支撑AdGuard公共DNS的广告拦截能力说明OISD官方网站 - 过滤范围说明 — 支撑DNS规则源的拦截范围与分类Cloudflare 1.1.1.1 官方文档 — 支撑加密DNS与安全DNS的工作方式
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
AdGuard Home规则订阅怎么配置?去广告规则源推荐与拦截验证
TL;DR:打开AdGuard Home面板 → 左侧「过滤器」→「DNS拦截清单」→「添加拦截清单」,粘贴规则订阅URL即可。推荐新手从AdGuard官方DNS Filter + OISD Small起步,拦截率和误拦率平衡得最好。配完用 dig 命令查一个被拦截的域名,返回 0.0.0.0 或 NXDOMAIN 就说明生效了。AdGuard Home里在哪里添加规则订阅?很多刚装好AdGuard Home的朋友发现:为什么我开了私人DNS还是有广告?因为AdGuard Home默认只内置了很少的几条规则,你需要自己添加去广告的规则订阅才能发挥作用。操作路径非常简单:登录AdGuard Home的Web管理面板点击左侧菜单的「过滤器」选择「DNS拦截清单」(有的版本叫「DNS过滤列表」)点击右上角的「添加拦截清单」按钮在弹出的窗口里,你可以从内置列表里选,也可以选「自定义列表」粘贴自己的URL填好名称和订阅地址后,点「保存并应用」添加成功后,规则会自动下载并启用。你可以随时在这个页面勾选/取消勾选某个规则源来临时开关它。推荐哪些去广告规则源?全部给官方地址下面推荐的都是社区里口碑最好、维护最活跃的DNS过滤规则源,全部附上官方地址,你可以直接复制到AdGuard Home里用。1. AdGuard DNS Filter(官方基础款)AdGuard官方维护的DNS过滤列表,专门针对广告和跟踪域名优化。这是AdGuard Home默认推荐的基础规则,误拦率低,适合作为打底。规则订阅地址:在AdGuard Home的「添加拦截清单」内置列表里直接选「AdGuard DNS filter」即可,无需手动粘贴URL官方主页:https://adguard.com/特点:更新频繁、中文站点适配好、误拦极少2. OISD(推荐进阶用户)OISD是由社区志愿者维护的独立DNS过滤项目,以「少而精」著称——它不是简单堆砌所有广告域名,而是经过人工筛选,只保留真正影响浏览体验的广告和跟踪域名,误拦率控制得非常好。OISD提供多个版本,按需选择:版本订阅地址规则量级适合人群OISD Smallhttps://small.oisd.nl/约10万条新手入门、怕误拦OISD Bighttps://big.oisd.nl/约30万条追求强拦截OISD NSFWhttps://nsfw.oisd.nl/成人内容拦截家长控制场景官方主页:https://oisd.nl/特点:独立维护、透明度高、社区口碑好3. Hagezi DNS Blocklists(极客向多选)Hagezi是GitHub上一个非常活跃的DNS过滤规则项目,提供从「轻度」到「重度」的多个梯度版本,你可以根据自己的耐受度选。常用版本订阅地址(基于GitHub Raw):Multi Pro(全能版,广告+跟踪+恶意软件):https://raw.githubusercontent.com/hagezi/dns-blocklists/main/adblock/pro.txtMulti Normal(平衡版):https://raw.githubusercontent.com/hagezi/dns-blocklists/main/adblock/multi.txtTIF(Threat Intelligence Feed,威胁情报版):https://raw.githubusercontent.com/hagezi/dns-blocklists/main/adblock/tif.txt官方GitHub:https://github.com/hagezi/dns-blocklists特点:版本丰富、分类细致、更新很快规则更新间隔怎么设置?要手动更新吗?AdGuard Home会自动定期更新所有订阅的规则列表,默认更新间隔是24小时。你可以在「过滤器 → DNS拦截清单」页面看到每个规则源的「上次更新时间」和「规则数量」。如果你刚加了一个新规则想立刻生效,可以手动更新:在「DNS拦截清单」页面点击右上角的「检查更新」按钮(有的版本是一个刷新图标)等待几秒钟,所有规则源会重新拉取最新版本一般来说,一天自动更新一次就够了。广告和跟踪域名的更新速度没那么快,没必要每分钟都去拉。怎么验证规则真的生效了?加了规则不代表一定拦得住,你需要自己验证一下。这里给两种验证方法:方法一:用dig命令在服务器上测SSH登录到你的AdGuard Home服务器,执行:dig doubleclick.net @127.0.0.1把 doubleclick.net 换成一个你觉得应该被拦截的广告域名。如果拦截生效了,返回结果里的ANSWER SECTION会显示:doubleclick.net. 300 IN A 0.0.0.0 — 说明AdGuard Home把它指向了空地址或者状态是 NXDOMAIN — 说明直接返回了域名不存在如果返回的是真实的IP地址,说明这个域名没被你的规则列表覆盖到。方法二:在AdGuard Home查询日志里看打开AdGuard Home面板左侧的「查询日志」,然后用手机或电脑随便打开几个网页。你会看到:绿色/正常的请求:放行的域名红色/被拦截的请求:规则命中的域名点开任意一条被拦截的记录,还能看到它是被哪条规则、哪个规则列表拦截的。这个方法最直观,建议新手从这里开始排查。本站规则订阅服务是什么?和本文有什么关系?本站提供了一套DNS过滤规则开放订阅服务,专门针对中文网络环境优化,你可以直接在AdGuard Home里添加本站的规则订阅地址来用。完整的规则列表和订阅入口都放在本站的DNS过滤规则订阅页上,你可以去那里拿到最新的订阅URL,然后按照本文上面讲的方法粘贴到AdGuard Home的「自定义拦截清单」里即可。简单说:本文教你「怎么在AdGuard Home里加规则」,本站规则订阅服务给你「现成的好用规则」,两者搭配效果最好。常见问题Q:规则加得越多拦截效果越好吗?A:不是。规则列表不是越多越好,加太多容易导致误拦(正常网站打不开),还会占用更多内存。新手建议从「AdGuard DNS Filter + OISD Small」两条起步,不够再慢慢加。Q:为什么有些广告还是能看到?A:DNS层面的过滤只能拦截「独立域名」的广告请求。如果广告和正文是同一个域名下发的(比如很多视频网站的贴片广告),DNS层就拦不住。这是DNS过滤的固有限制,不是你配错了。Q:规则订阅链接失效了怎么办?A:如果某个规则源长期无法更新,AdGuard Home会在那个规则旁边标红提示。你可以去该规则的官方GitHub或主页看看是不是换了地址,删掉旧的、添加新的即可。参考来源AdGuard DNS知识库 - 拦截列表配置 — 支撑AdGuard Home/AdGuard DNS面板内添加规则列表的操作流程OISD官方网站 — 支撑OISD规则版本分类与官方订阅地址Hagezi DNS Blocklists GitHub仓库 — 支撑Hagezi规则版本与Raw订阅URLAdGuard DNS过滤规则语法文档 — 支撑DNS过滤规则的工作原理说明
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
自建AdGuard Home教程:搭建属于自己的私人DNS服务器
TL;DR:想拥有完全可控的私人DNS?你需要一台VPS、一个域名和一张TLS证书。用AdGuard Home官方脚本一键安装,在Web面板里配好上游DNS和加密协议(DoT端口853 / DoH端口443),就能让手机、电脑通过自己的域名连接私人DNS,全程广告拦截、防跟踪、零日志都由你说了算。搭建私人DNS之前需要准备什么?自建AdGuard Home不是装个软件就完事,你需要先备齐三样东西:一台有公网IP的VPS:国内可选阿里云、腾讯云轻量服务器,海外可选Vultr、DigitalOcean等。最便宜的入门款就够跑AdGuard Home。如果你担心服务器账单失控,可以参考本站这篇阿里云2元/月服务器防天价账单。一个域名:你需要一个域名来申请TLS证书,也是客户端连接私人DNS的地址。域名可以在Namesilo、阿里云、Cloudflare等平台注册,一年几十块钱。TLS证书:DoT和DoH都基于TLS加密,必须要有证书。推荐用Let's Encrypt免费申请,配合certbot自动续期。如果你刚买了一台轻量服务器不知道怎么初始化,本站有一篇Alpine轻量服务器初始化清单可以参考,里面涵盖了系统更新、防火墙、SSH加固等基础步骤。方法一:用官方脚本一键安装AdGuard HomeAdGuard Team官方提供了一键安装脚本,支持绝大多数Linux发行版。以root身份执行以下命令:wget --no-verbose -O - https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v如果你用的是FreeBSD或其他带fetch工具的系统,可以换成:fetch -o - https://raw.githubusercontent.com/AdguardTeam/AdGuardHome/master/scripts/install.sh | sh -s -- -v脚本会自动下载最新版AdGuard Home二进制文件、创建系统服务并启动安装向导。安装完成后,AdGuard Home会作为系统服务自动运行。方法二:用Docker部署(适合已有Docker环境的用户)官方也提供了Docker镜像 adguard/adguardhome。如果你更习惯容器化部署,可以用这条命令启动:docker run -d \ --name adguardhome \ --restart unless-stopped \ -v /your/host/workdir:/opt/adguardhome/work \ -v /your/host/confdir:/opt/adguardhome/conf \ -p 53:53/tcp -p 53:53/udp \ -p 80:80/tcp \ -p 443:443/tcp -p 443:443/udp \ -p 853:853/tcp -p 853:853/udp \ -p 3000:3000/tcp \ adguard/adguardhome:latest注意:Docker安装的AdGuard Home不会自动更新,需要你手动拉取新镜像并重启容器。这一点和脚本安装版不同,脚本版支持自动检测更新。安装后第一次配置:打开Web管理面板安装完成后,打开浏览器访问 http://你的服务器IP:3000,进入初始化设置向导。第一步:创建管理员账号设置用户名和密码,这是登录Web管理面板的凭据,务必用强密码。第二步:设置监听端口AdGuard Home默认监听以下端口,你需要确保防火墙放通:端口协议用途53UDP/TCP明文DNS服务3000TCPWeb管理面板(初始化阶段)80TCPWeb面板(可选,改完后建议关闭)853TCP/UDPDNS-over-TLS / DNS-over-QUIC443TCP/UDPDNS-over-HTTPS第三步:配置上游DNS在「设置 → DNS设置」里,填上上游DNS服务器地址。推荐用加密的公共DNS作为上游,比如:https://dns.cloudflare.com/dns-query(Cloudflare 1.1.1.1 DoH)https://dns.google/dns-query(Google Public DNS DoH)tls://dns.adguard-dns.com(AdGuard DNS DoT)这样你的AdGuard Home → 上游DNS这一段也是加密的,整条链路更安全。启用DoT和DoH:让客户端用加密方式连你的私人DNS这一步是自建私人DNS的核心——只有开了加密协议,手机才能在系统「私人DNS」设置里填你的域名。1. 先准备好TLS证书用certbot从Let's Encrypt申请一张免费证书。假设你的域名是 dns.example.com,证书文件通常在:证书文件:/etc/letsencrypt/live/dns.example.com/fullchain.pem私钥文件:/etc/letsencrypt/live/dns.example.com/privkey.pem2. 在AdGuard Home面板里开启加密进入「设置 → 加密设置」:勾选「启用加密协议」服务器名称填你的域名,比如 dns.example.com证书路径填 fullchain.pem 的完整路径私钥路径填 privkey.pem 的完整路径确认端口:DoT默认853,DoH默认443点击「保存」保存后,AdGuard Home就会同时在853端口提供DoT服务、在443端口提供DoH服务。你可以用 openssl s_client -connect dns.example.com:853 测试连通性。客户端怎么接入?安卓私人DNS填什么?配好DoT之后,安卓手机就可以用系统自带的「私人DNS」功能连接你的自建服务器了:打开安卓「设置 → 网络和互联网 → 私人DNS」选择「指定私人DNS提供商」输入你的域名,比如 dns.example.com保存连上之后,你手机的所有DNS查询都会通过TLS加密发到你自己的AdGuard Home,再由它去查询上游。不同品牌手机的设置入口略有差异,本站整理了全系列的私人DNS设置教程合集,小米、华为、OPPO、vivo、三星、iPhone各机型都有对应的图文步骤。自建之后你需要承担的维护责任自建私人DNS不是一劳永逸的,你需要对自己的服务器负责:软件更新:AdGuard Home会持续更新功能和修复漏洞,记得定期更新。脚本安装版可以在Web面板首页看到更新提示。证书续期:Let's Encrypt证书有效期90天,务必配置certbot自动续期(certbot renew --dry-run 测试一下)。证书过期后DoT/DoH会直接断连。安全加固:Web管理面板不要暴露在公网随便让人访问,建议改默认端口、加IP白名单,或者只通过SSH隧道访问。上游DNS稳定性:如果上游DNS挂了,你的私人DNS也会跟着挂。建议配置多个上游做故障转移。常见问题Q:自建私人DNS和直接用公共加密DNS有什么区别?A:最大的区别是「控制权」。自建的话,过滤规则你自己选、查询日志你自己管、用不用零日志由你定。公共加密DNS方便但依赖服务商的信誉。Q:我的VPS只有几十M带宽,跑AdGuard Home够吗?A:DNS查询的数据量非常小,即使是入门款VPS也能轻松带得动几个人日常使用。真正吃带宽的是网页浏览和视频,不是DNS。Q:为什么我开了私人DNS还是能看到广告?A:DNS层面的广告过滤只能拦截「域名级」的广告请求。网页内嵌的JS广告、视频贴片广告是和正文同域名下发的,DNS层拦不住。想深入了解可以看这篇用私人DNS拦截广告的原理与局限。参考来源AdGuard Home 官方GitHub仓库 - 安装说明 — 支撑官方安装脚本命令与Docker镜像信息AdGuard DNS知识库 - DNS加密配置 — 支撑DoT/DoH证书配置与端口说明AdGuard DNS知识库 - Docker部署 — 支撑Docker端口映射与部署参数AdGuard DNS知识库 - 入门指南 — 支撑安装端口要求与初始化流程
2026年10月01日
2 阅读
0 评论
0 点赞
1
2
...
7