首页
关于
私人 DNS 加密设置教程
更多
关于
私人 DNS 加密设置教程
搜索
默认分类
登录
搜索
234
累计撰写
39
篇文章
累计收到
2
条评论
首页
分类
默认分类
页面
关于
私人 DNS 加密设置教程
注册丨登录
搜索到
34
篇
标签为
私人DNS
的文章
2026-10-01
私人DNS提示证书错误、不受信任怎么解决?
TL;DR:证书错误 90% 的情况是这三个原因——① 系统时间不对(手机改回自动时间);② 你用的是自签证书的自建 DNS,但根证书没装到设备上(iOS 尤其要手动去"证书信任设置"里打开);③ hostname 填错了,和证书上的域名对不上。先按这三条排查,大部分证书报错都能解决。典型报错长什么样?不同设备上,私人 DNS 证书错误的提示文案不一样,但本质都是同一件事:你的设备不信任这台 DNS 服务器的 TLS 证书。安卓常见提示"无法验证服务器身份"(Cannot verify server identity)"私人 DNS 服务器无法访问"(Private DNS server cannot be accessed)——这个提示有时候也是证书问题导致的保存 hostname 后直接弹出红色错误iPhone / iPad 常见提示安装描述文件后提示 "未受信任"设置 → 通用 → 关于本机 → 证书信任设置里,对应证书是灰色的DoT 连接静默失败,实际走了明文 DNSWindows 常见提示配置 DoH 后提示 "此服务器的证书无效"事件查看器里出现 DNS 客户端错误事件原因一:系统时间错误(最容易被忽略)TLS 证书都有有效期(起止日期),设备校验证书时第一件事就是看"现在这个时间,证书在不在有效期内"。如果你手机的时间不准——比如慢了几天、快了几年——系统就会认为证书"还没生效"或"已经过期",直接报证书错误。为什么会时间不对?手机没电自动关机后,时间重置了手动改过时间忘了改回来旅行跨时区后没开自动时区某些山寨机或刷机包的时间同步有 bug解决步骤安卓:设置 → 系统 → 日期和时间打开 "自动设置日期和时间"(或"使用网络提供的时间")打开 "自动设置时区"重启手机,再试私人 DNSiPhone:设置 → 通用 → 日期与时间打开 "自动设置"确认时区正确重启Windows:右下角时间 → 右键 → 调整日期/时间打开 "自动设置时间"点"立即同步"重启网络验证:改完时间后,重新打开私人 DNS 设置,看证书错误是否消失。大部分情况下,时间一对,证书错误立刻就好。原因二:自签证书没安装/没信任如果你用的是自建 DNS 服务器(比如自己搭的 AdGuard Home),并且用的是自签证书(不是 Let's Encrypt 这种公共 CA 签发的),那设备默认是不信任这张证书的——因为自签证书不在系统的受信任根证书列表里。iOS 特别注意:要手动开两级信任iOS 对自签证书的管控非常严格,你就算把根证书装到设备上了,默认也是不生效的,必须手动去"证书信任设置"里打开开关:先安装描述文件(设置 → 通用 → VPN与设备管理 → 已下载的描述文件)然后去:设置 → 通用 → 关于本机 → 拉到最底部 → 证书信任设置你会看到刚装的根证书,旁边有个开关——把它打开系统会弹警告,点"继续"重启设备这一步是 iOS 独有的,很多人卡在这一步:描述文件装了,但忘了开第二级信任开关,结果 DoT 一直连不上。安卓信任自签证书安卓相对宽松一些:设置 → 安全 → 加密与凭据 → 安装证书选择你的根 CA 证书文件给证书命名,用途选"VPN 和应用"安装完成后,去"受信任的凭据"里确认它在"用户"标签页下重启私人 DNS 设置更好的替代方案:用公共 CA 证书其实自建 DNS 没必要用自签证书。现在有很多免费的公共 CA(如 Let's Encrypt),可以给你的域名签一张正式证书,设备原生就信任,不用折腾安装根证书。如果你用 AdGuard Home,配合 Nginx 反代 + Let's Encrypt 证书,是最省心的方案。原因三:hostname 和证书上的域名不匹配TLS 证书是绑定域名的。你填的 hostname 必须和证书上写的域名完全一致(包括子域名、通配符匹配),否则设备会报"域名不匹配"的证书错误。常见不匹配场景你填的 hostname证书上的域名是否匹配dns.googledns.google✅ 匹配one.one.one.oneone.one.one.one✅ 匹配myserver.com*.myserver.com✅ 通配符匹配ns1.myserver.commyserver.com❌ 不匹配1.1.1.1one.one.one.one❌ 不匹配(IP 和域名不同)dns.myserver.comdot.myserver.com❌ 不匹配解决方法确认你的 DNS 服务商给你的准确 hostname 是什么——直接复制粘贴,不要手打如果你自建的,检查证书的 CN(通用名称)和 SAN(主题备选名称)字段,确保你填的 hostname 列在里面安卓私人 DNS 只接受 hostname,不接受 IP 地址——填 IP 一定会证书错误原因四:中间设备拦截了 TLS 连接如果你在公司网络、学校网络、或装了某些杀毒软件,可能有中间设备在做 TLS 拦截(中间人攻击防护/内容过滤)。这些设备会替换 DNS 服务器的证书,用自己的证书重新签名——如果你的设备不信任这个中间设备的根证书,就会报证书错误。怎么判断是中间设备在搞鬼?在家 Wi-Fi 下私人 DNS 正常,到公司就报证书错误 → 公司网络有拦截关掉杀毒软件后证书错误消失 → 杀毒软件在拦截dnsleaktest 显示的 DNS 服务器不是你配的那台 → 被劫持了解决方法在公司网络下,暂时关闭私人 DNS,用公司的 DNS把公司/杀毒软件的根证书安装到设备上并信任或者改用 DoH(走 443 端口,很多中间设备只拦 853 端口的 DoT)验证证书错误是否解决排查完之后,怎么确认证书错误真的修好了?打开私人 DNS 设置,确认没有红色错误提示访问 dnsleaktest.com,点 Extended Test看列出的 DNS 服务器是不是你配的那台如果是,说明 DoT 连接成功,证书校验通过FAQQ:安卓提示"无法验证服务器身份",但我用的是公共 DNS(Google/Cloudflare),不是自建的,怎么会证书错误?A:公共 DNS 的证书是公共 CA 签的,理论上不会有信任问题。出现这个提示,最可能是系统时间不对,或者你的网络中有中间设备在拦截 TLS 连接。先检查时间,再换个网络(比如手机热点)测试。Q:iOS 装了描述文件,为什么 dnsleaktest 还是显示运营商 DNS?A:你大概率忘了开第二级信任。去 设置 → 通用 → 关于本机 → 证书信任设置,把你的根证书开关打开,重启设备再测。Q:自建 AdGuard Home 用自签证书太麻烦了,有没有简单的办法?A:有。用 Let's Encrypt 申请一张免费证书,配合 Nginx 反代 DoT 端口。这样设备原生信任,不用装根证书,最省心。如果你嫌自建麻烦,也可以直接用公共加密 DNS 服务——常见的 DoH/DoT 地址可以参考 免费加密DNS服务:DoH/DoT 地址与一键配置,开箱即用,完全不会有证书信任问题。Q:证书错误和"私人 DNS 无法访问"是一回事吗?A:不完全一样,但表现很像。证书错误是 TLS 握手阶段就失败了;无法访问可能是网络不通、端口被封、服务器宕机。两者都会导致 DoT 连不上,排查思路也类似:先看时间、再看网络、最后看证书。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT TLS 握手、证书校验等协议机制。Apple Support: List of available trusted root certificates in iOS — 支撑 iOS 证书信任设置路径(设置→通用→关于本机→证书信任设置)、根证书三级分类(Trusted/Always Ask/Blocked)。Google Public DNS: Secure transports for DNS — 支撑 Google DoT/DoH 证书要求、TLS 1.2/1.3 支持等事实。Android Developers: Android 10 enterprise changes — 支撑安卓 Private DNS API、严格证书校验模式等官方行为。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
开启私人DNS后无法上网/断网怎么办?恢复联网的解决步骤
TL;DR:如果你现在正断网,别慌,先做这一步保底——立即关闭私人 DNS(或删除 DoT 描述文件),恢复明文 DNS,先把网连上。安卓:设置 → 网络和互联网 → 私人 DNS → 选"关闭"。iOS:设置 → 通用 → VPN与设备管理 → 删掉你装的 DNS 描述文件。Windows:设置 → 网络 → DNS 服务器分配 → 改回"自动获取(DHCP)"。网恢复后,再按本文的原因清单慢慢排查,不要在断网状态下反复试配置。第一步:先恢复联网(保底操作)开启私人 DNS 后突然上不了网,是 DoT 严格模式的典型副作用。安卓从 Android 9 开始引入私人 DNS,当你手动指定 hostname 时,系统会进入严格模式(Strict Mode):所有域名查询都必须通过 DoT 加密通道发给指定服务器,一旦这条通道连不上,系统不会自动回退到明文 DNS——结果就是所有 App 都解析不了域名,表现为"有信号但上不了网"。这不是你的设备坏了,而是 DoT 严格模式的设计行为:宁可断网也不降级到不安全的明文。理解这一点后,恢复联网的步骤很简单:安卓设置 → 网络和互联网 → 私人 DNS把"私人 DNS 提供程序主机名"改成 "关闭"保存,等待 5 秒打开浏览器测试能否上网iPhone / iPad设置 → 通用 → VPN与设备管理在"已下载的描述文件"列表里找到你的 DNS 描述文件点进去 → 删除描述文件确认删除,网立刻恢复Windows 11设置 → 网络和 Internet → 你正在用的网卡(Wi-Fi 或以太网)DNS 服务器分配 → 点"编辑"把"手动"改回 "自动获取(DHCP)"保存macOS系统设置 → 网络 → 你的网卡 → 详细信息 → DNS把"使用加密 DNS"关掉,或直接删掉安装的描述文件保存为什么开了私人 DNS 反而断网?四大常见原因原因一:DoT 服务器根本不可达你填的 hostname 对应的那台 DoT 服务器可能宕机了、维护了,或者你选的服务商已经停服。在严格模式下,只要这台服务器连不上,所有域名解析就全部瘫痪。验证方法:关掉私人 DNS 恢复联网后,换一台公共 DoT 服务器的 hostname 试试。常用的公共 DoT 地址可以参考我们整理的免费加密DNS服务:DoH/DoT 地址与一键配置。解决:换一个稳定的公共 DoT hostname(如 dns.google、one.one.one.one、dns.quad9.net)重新配置,看看是否恢复正常。如果换了就好,说明原来那台服务器有问题。原因二:853 端口被运营商或网络管理员阻断DoT 协议规定客户端和服务器之间走 TCP 853 端口(RFC 7858)。但很多运营商、公司 Wi-Fi、校园网会出于各种原因封锁 853 端口——你可能在家 Wi-Fi 下用得好好的,一到公司连 Wi-Fi 就断网,就是这个原因。验证方法:关掉私人 DNS,恢复联网切到手机移动数据(4G/5G)重新开启私人 DNS,测试能否上网如果移动数据下正常、Wi-Fi 下断网 → 基本确认是当前 Wi-Fi 网络封了 853 端口解决:换网络:在封端口的网络下暂时关闭私人 DNS换协议:改用 DoH(DNS over HTTPS,走 443 端口,和普通 HTTPS 一样,几乎不会被封)路由器侧配置:在你自己的路由器上配 DoH/DoT,所有设备自动受益,不用每台设备单独设原因三:自建服务器宕机或证书过期如果你是自建的 AdGuard Home 或其他私人 DNS 服务器,断网的原因大概率出在服务器端:服务器宕机:VPS 到期、进程崩溃、防火墙规则改坏了证书过期:Let's Encrypt 证书 90 天有效期,忘了自动续期端口改了:你把 DoT 端口从 853 改成了别的,但客户端还是连 853域名解析失效:你的 DNS 服务器域名本身过期了或解析记录被删了验证方法:在能联网的状态下,用 dig 或在线工具测试你的自建 DNS 域名是否能正常解析、853 端口是否通。解决:登录服务器重启 DoT 服务检查证书有效期,必要时重新签发确认域名解析正常、端口开放原因四:hostname 本身的"鸡生蛋"问题这是最隐蔽的一个原因。安卓私人 DNS 的工作流程是这样的:你填了 hostname,比如 myserver.example.com安卓需要先把 myserver.example.com 解析成 IP 地址,才能连上去但这个初始解析,用的是你当前网络的默认明文 DNS如果你的默认 DNS(运营商 DNS)把 myserver.example.com 污染了或解析错了,安卓就拿不到正确的 IP,DoT 自然连不上典型场景:你用的是国内运营商网络,而你的 DoT 服务器域名在境外,运营商 DNS 对这个域名解析不准确或被污染,导致安卓拿不到正确 IP。验证方法:关掉私人 DNS,在浏览器里直接访问你的 DoT 服务器域名,看能不能正常打开(如果是 DoH 的话会返回 HTTP 错误码而不是打不开)。解决:确认你的 DoT 服务器域名在当前网络下能被正常解析如果域名本身被污染,考虑换一个更容易解析的域名或者直接在路由器层面配置,绕过终端的 hostname 解析问题换用公共 DoT hostname 测试的完整步骤如果你怀疑是自己配置的服务器有问题,最干净的测试方法是换成一个稳定的公共 DoT 服务:先关闭私人 DNS,恢复联网设置 → 网络和互联网 → 私人 DNS → 选"私人 DNS 提供程序主机名"填入一个公共 DoT 地址,比如:Google:dns.googleCloudflare:one.one.one.oneQuad9:dns.quad9.net保存等待 10 秒,打开浏览器测试如果能正常上网 → 说明是你原来那台服务器的问题如果还是断网 → 说明是你的网络环境封了 853 端口,或设备本身有其他问题更多公共 DoH/DoT 地址和一键配置方式,请看免费加密DNS服务:DoH/DoT 地址与一键配置。FAQQ:关闭私人 DNS 后网还是上不了,怎么办?A:那问题不在私人 DNS。先检查 Wi-Fi/移动数据是否正常连接,试试其他 App 能不能用。如果所有 App 都上不了网,重启一下路由器或手机。如果只是个别 App 不行,可能是 App 本身的问题。Q:为什么我在家 Wi-Fi 下私人 DNS 正常,到公司就断网?A:公司网络很可能封了 853 端口。DoT 走 TCP 853,很多企业网络出于安全或管理目的封锁这个端口。在公司网络下暂时关闭私人 DNS,或者改用 DoH(走 443 端口,和普通网页一样)。Q:私人 DNS 严格模式和自动模式有什么区别?A:"自动"模式是机会主义——能连 DoT 就连,连不上就静默回退明文,不会断网;"指定 hostname"模式是严格模式——必须连上 DoT 才解析,连不上就全部瘫痪。断网的人基本都是后者。Q:我自建的 DNS 突然就不行了,最可能是什么原因?A:按概率排:① Let's Encrypt 证书过期(最常见,90天有效期);② 服务器到期或进程挂了;③ 域名解析记录被删或过期;④ 防火墙规则误改封了 853 端口。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT 使用 TCP 853 端口、严格证书校验等协议规范。Google Public DNS: DNS-over-TLS — 支撑 Google DoT 服务配置方式、RFC 7858 实现细节。Android Developers: What's new for enterprise in Android 10 — 支撑安卓私人 DNS(Private DNS)API、严格模式行为等官方事实。Microsoft Support: Essential network settings and tasks in Windows — 支撑 Windows 11 DNS 服务器分配、DoH 自动/手动模板等操作路径。
2026年10月01日
2 阅读
0 评论
0 点赞
2026-10-01
私人DNS不生效怎么办?多设备通用排查方法与常见原因
TL;DR:先确认"是不是真的没生效",再按原因清单逐项排除。最可靠的验证方法是打开 dnsleaktest.com 点"Extended Test"扩展测试——如果列出的解析服务器是你设置的那台(如 Cloudflare、Google),说明已生效;如果还是你家运营商的 DNS,那才叫不生效。确认不生效后,按本文的"常见原因表"逐条排查,安卓手机的深度专项排查可直接看安卓手机私人DNS连不上的排查全流程。怎么确认私人DNS到底生没生效?很多人说"私人DNS没生效",其实是没验证过就下结论。加密DNS(DoT/DoH)配置成功后,你日常上网的体验几乎没有任何区别——网页该怎么开还怎么开,速度也不会有明显提升。判断生效与否的唯一可靠方式,是看你设备实际用哪台服务器做域名解析。方法一:在线 DNS 泄漏检测(最简单,推荐小白)打开浏览器,访问 dnsleaktest.com点击 "Extended Test"(扩展测试),等待约 20 秒页面会列出一串 DNS 服务器的 IP 和所属机构名称对照判断:如果列表里出现 Cloudflare、Google、Quad9、AdGuard 等你配置的服务商名称 → 已生效如果列表里全是你家宽带运营商(如中国电信、中国移动、中国联通)的 DNS → 没生效,仍是明文 DNS如果同时出现运营商和你配置的服务器 → 部分生效,存在泄漏方法二:命令行查看当前解析服务器(进阶)如果你有一定动手能力,可以用命令行工具直接查看系统当前使用的 DNS 服务器:# Linux / macOS dig www.example.com # 看输出中的 "SERVER:" 一行 # Windows nslookup www.example.com # 看第一行显示的 Server 地址如果 SERVER 后面显示的是你配置的加密 DNS 服务器 IP,说明配置已被系统采纳。但注意:命令行只能看到"系统用了哪台 DNS",不能直接区分这是明文还是加密连接——是否加密仍需靠方法一的在线检测来交叉验证。方法三:对照浏览器 DoH 设置如果你在浏览器里也单独开了"安全 DNS",注意浏览器的 DoH 和系统的私人 DNS 是两套独立配置。浏览器里的加密设置只对浏览器自身的请求生效,系统级私人 DNS 才管所有 App。想确认系统级是否生效,请关掉浏览器再用方法一测。常见原因清单:为什么私人DNS配了却不生效?原因典型表现解决方向hostname 拼写错误保存时直接报错,或显示"无法连接"重新复制粘贴服务商给的完整域名只填了 IP 地址,没填 hostname安卓私人 DNS 字段拒绝 IP,只接受域名改用服务商提供的 hostname服务器不支持 DoT(只支持 DoH)安卓始终连不上换用支持 DoT 的服务商853 端口被运营商/网络阻断Wi-Fi 下生效,切流量就失效换网络测试,或改用 DoH 方案系统时间错误TLS 证书校验失败,静默回退明文设置→日期时间→开启自动同步DNS 缓存未刷新刚改完设置,结果还是旧的开关飞行模式,或重启设备只配了 IPv4,网络实际走 IPv6部分查询仍走默认 IPv6 DNS确认服务商同时支持 IPv6 DoT企业工作资料(Work Profile)锁定灰色不可改,提示"由管理员管理"需要管理员解锁或移除工作资料浏览器 DoH 和系统 DNS 互相干扰部分网站加密、部分明文统一用一套,避免双开分设备快速检查要点安卓手机(2-3 条快速要点)确认路径正确:设置 → 网络和互联网 → 私人 DNS → 选"私人 DNS 提供程序主机名",而不是填 IP。确认是 Strict 模式:输入完整 hostname 并保存后,安卓会做严格 TLS 校验;如果保存时报错,说明 hostname 或网络有问题。专项排查请看这里:安卓手机的完整排障流程(包括各品牌菜单路径差异、企业资料锁定、Wi-Fi 与移动数据切换等)已经单独写过,请看安卓手机私人DNS连不上的排查全流程,本文不再重复展开。iPhone / iPad(iOS)iOS 没有"私人DNS"开关:它是通过安装配置描述文件(.mobileconfig)来开启 DoT/DoH 的。检查方法:设置 → 通用 → VPN与设备管理,看是否有你装的 DNS 描述文件。证书信任要手动开:如果你装的是自建或自签证书的描述文件,还需要去 设置 → 通用 → 关于本机 → 拉到最底部 → 证书信任设置,手动打开对应证书的信任开关。描述文件过期会自动失效:苹果的配置描述文件有有效期,过期后 DoT 会自动停用——如果之前好好的突然不加密了,先去检查描述文件状态。Windows 11 / 10Windows 的加密 DNS 叫 DoH:设置 → 网络和 Internet → 你的网卡 → DNS 服务器分配 → 编辑,改成手动后才能看到"DNS over HTTPS"选项。DoH 需要先填对 IP:Windows 只识别已知的 DoH 服务器 IP 列表,如果你填的服务商不在列表里,"加密"下拉框会是灰的。VPN 会覆盖系统 DNS:如果你挂着 VPN,Windows 的 DNS 通常走 VPN 隧道里的那台,系统 DoH 设置可能被绕过。macOS通过配置描述文件开启:macOS Big Sur 及以后原生支持 DoT/DoH,但需要安装服务商提供的描述文件,路径在 系统设置 → 隐私与安全性 → 描述文件。检查"使用加密DNS"开关:系统设置 → 网络 → 你的网卡 → 详细信息 → DNS,看"使用加密DNS"是否开启。描述文件删除即恢复默认:如果装了描述文件又不生效,先删掉再重装。FAQQ:我按教程填了 hostname,也保存成功了,为什么 dnsleaktest 还是显示运营商 DNS?A:保存成功只代表安卓接受了这个输入,不代表实际连上了 DoT 服务器。最常见的原因是你的网络(运营商/公司 Wi-Fi)把 853 端口封了,安卓连不上就静默回退到明文 DNS。换一个手机热点测试一下,如果热点下生效,就是原网络的端口阻断问题。Q:私人 DNS 和浏览器里的"安全 DNS"要不要同时开?A:不建议。两套同时配置容易互相干扰,而且浏览器 DoH 只管浏览器,系统私人 DNS 管所有 App。建议二选一:要么系统级开 DoT(推荐,全局生效),要么只在浏览器开 DoH。Q:为什么我填了 1.1.1.1 却保存不了?A:安卓私人 DNS 字段只接受 hostname(域名),不接受 IP 地址。Cloudflare 对应的 DoT hostname 是 one.one.one.one,不是 1.1.1.1。把 IP 换成域名就能保存了。Q:dnsleaktest 显示了多个 DNS 服务器,正常吗?A:正常。系统会并行查询多台服务器做负载均衡和故障转移,只要列出的所有服务器都属于你配置的服务商(而不是混进了运营商的),就说明生效了。参考来源RFC 7858: Specification for DNS over TLS — IETF Datatracker — 支撑 DoT 使用 TCP 853 端口、严格证书校验等协议事实。DNS Leak Test FAQ — 支撑"如何通过 dnsleaktest 确认解析服务器归属、判断是否泄漏"的检测方法。Google Public DNS: Secure transports for DNS — 支撑安卓 9 起原生支持 DoT、DoT/DoH 客户端分类等事实。Apple Support: List of available trusted root certificates — 支撑 iOS 证书信任设置路径(设置→通用→关于本机→证书信任设置)。
2026年10月01日
3 阅读
0 评论
0 点赞
2026-10-01
明文DNS有多危险?DNS劫持、污染、泄露风险与私人DNS能做什么
TL;DR: 传统 DNS 查询默认是明文的:你每访问一个网站,"我要查 xxx.com"这句话会以不加密的形式,从手机一路传到 DNS 服务器。这意味着局域网里的人、你连接的路由器、以及运营商,都能看到你查了哪些域名,中途还可能被人篡改回答、把你导去假网站。私人 DNS(DoT/DoH)通过 TLS 加密这条查询通道,能挡住"偷看"和"中途篡改",但它挡不住恶意软件改 hosts、也挡不住网页内容层面的攻击——它只保护"查地址"这一段路。明文DNS有多"裸"?你的每一次上网都像寄明信片RFC 7858 在引言里开门见山地指出:今天几乎所有 DNS 查询都是不加密发送的,这使得能够访问网络通道的攻击者可以窃听这些查询,从而降低查询者的隐私。打个比方:明文 DNS 就像你把要找的地址写在明信片上寄出去。明信片在邮局(路由器、WiFi、运营商)之间转递时,任何经手人都能看到上面写的是什么。你刚查了一次某银行的域名、又查了一次某医院的挂号页面、再查了一次某消费金融平台——这些域名串起来,就是一份相当完整的生活画像。更麻烦的是,明信片不仅能被看,还能被路上的人涂改:把你写的"某银行地址"偷偷改成另一个 IP,你就被导向了一个钓鱼网站。下面分四类风险具体说。风险一:DNS劫持——有人把你"拐"去假网站DNS 劫持指的是攻击者通过某种方式,让你的设备把域名解析到他指定的错误 IP。常见发生位置有三类,需要客观看待:公共 WiFi 中间人:在未加密的咖啡馆、机场 WiFi 下,同一网络里的攻击者可以通过 ARP 欺骗等手段冒充网关,拦截并篡改你的 DNS 回答,把你引到仿冒的登录页、网银页。这是明文 DNS 最现实的风险之一。路由器被入侵:家用路由器如果长期不更新固件、管理密码过于简单,攻击者可能登入后直接把路由器的 DNS 服务器改成恶意地址,于是全屋设备的查询都被引偏。网络侧的强制跳转:在某些网络环境下,你输入未备案或特定域名时可能被带到一个提示页、登录页或广告页。这类行为的成因复杂(既有设备/网络配置层面的拦截,也有运营商侧的策略),普通用户难以逐一分辨,但它的技术本质仍是"你的 DNS 回答被中途替换了"。私人 DNS(加密)对前两类"中间人篡改"是有效的:因为回答来自经过 TLS 证书校验的加密服务器,路上被涂改的伪造回答会校验失败。风险二:DNS污染与缓存投毒缓存投毒(Cache Poisoning)是另一种经典攻击:攻击者向递归 DNS 服务器抢着发一个伪造的回答,赌它比真实回答先到。一旦骗过服务器,这条错误记录就会被缓存下来,之后所有用这台服务器的人查同一个域名,都会被指向错误地址,直到缓存过期。它利用的正是传统 DNS 基于 UDP、缺乏身份校验的弱点——服务器"先到先得",不验明回答者身份。加密 DNS 通过 TLS 把客户端和服务器绑成一条经过身份认证的通道,让攻击者无法再在这条通道上插入伪造回答,从而缓解这类风险。需要说明的是,加密保护的是"客户端到递归服务器"这一段;要彻底验证域名本身的真伪,还需要 DNSSEC,那是另一套独立机制。风险三:隐私窥探——谁在记录你访问了哪些域名这是对普通人最"无感"却最持续的一类风险。即使没有人攻击你,明文 DNS 也意味着:你连的这台路由器能看到你查询过的每一个域名;你所用的运营商网络能记录你在什么时间查了哪些域名;公共 WiFi 的运营方理论上也能收集同样的数据。把这些域名按时间串起来,足以推断出你的作息、职业、健康关注、财务行为等。私人 DNS 的价值就在这里:加密之后,这些中间环节只能看到"你在和某台加密 DNS 服务器通信",看不到具体查了什么域名。当然,那台加密 DNS 服务器本身仍然知道你的查询——所以选一家承诺零日志的服务商同样重要;本站DNS 知识库里有"私人 DNS 防跟踪与零日志"相关专题可深入了解。风险四:DNS泄露——VPN场景下的"说漏嘴"很多人开了 VPN 以为全程加密了,但如果 DNS 查询仍然走明文、仍然发给本地运营商的 DNS 服务器,那么"VPN 加密了网页流量、却在 DNS 这一环把你访问的域名泄露出去"——这就是常说的 DNS 泄露。它会让你的真实身份和访问记录在 DNS 这一环重新关联起来。加密 DNS(私人 DNS)正是堵住这个缺口的关键一步:让 DNS 查询本身也走加密通道,不再向本地网络"说漏嘴"。至于"开了 VPN 为什么还会泄露、怎么排查",本站的DNS 知识库收录了包括 DNS 泄露排查在内的三十个专题,可按需翻查。私人DNS能挡住哪些风险,又有哪些盲区风险加密私人 DNS 能否应对公共 WiFi 下偷看你的域名查询能中间人篡改 DNS 回答、导向假网站能路由器/网络侧记录你的域名浏览能(中间环节看不到)递归服务器缓存投毒能缓解(绑定加密通道)VPN 场景下 DNS 明文泄露能恶意软件在本机改 hosts 文件不能,那是本地系统文件被改你主动访问了钓鱼网站、点了恶意链接不能,域名本身是"真的"网页内容(HTTP)被窃听或篡改不能,需靠 HTTPS 解决那台加密 DNS 服务器自己记日志不能,需选零日志服务商为什么说加密DNS不是万能药看完上表,应该能理解一个分寸:私人 DNS 解决的是"传输层的隐私与完整性",不是"终端安全"也不是"内容安全"。 它不能代替杀毒软件、不能代替 HTTPS、更不能代替你自己对链接的判断。RFC 7858 在"安全考虑"一节也明确写道:DoT 是为解决"窃听 DNS 消息"这类隐私风险而设计的,并不解决 DNS 的其他安全问题,残留风险依然存在——例如 TLS 自身的中间人攻击、明文环节被中间人改写、以及基于报文时序和大小的流量分析等。所以正确的姿势是:把私人 DNS 当作"上网隐私的基础一环",和 HTTPS、零日志服务商、及时更新系统配合使用,而不是指望它一个功能解决所有安全问题。想动手配置的话,本站私人 DNS 设置教程合集按设备整理了逐步操作。常见问题 FAQQ:开了私人 DNS,是不是就绝对不会被钓鱼了?A:不是。它只保证"域名被正确解析、且没人偷看你的查询";如果你自己访问了一个本身就骗人的网站,它拦不住。Q:加密 DNS 会不会让运营商完全看不到我上网?A:运营商仍能看到你在和哪台加密 DNS 服务器通信、以及你访问的目标网站 IP,但看不到你具体查了哪些域名。Q:家里路由器被改了 DNS,手机开私人 DNS 有用吗?A:有用。因为手机的加密查询不再经过路由器指定的那台明文 DNS,路由器被改成什么地址都不影响你这条加密通道。参考来源RFC 7858 — Specification for DNS over TLS, IETF, 2016(引言与安全考虑章节):支撑"传统 DNS 明文易被窃听与中途篡改、DoT 仅解决窃听类隐私风险、残留风险包括中间设备干扰与流量分析"等事实。RFC 8484 — DNS Queries over HTTPS (DoH), IETF, 2018(隐私与安全章节):支撑"DoH 加密 DNS 流量、缓解被动监听与主动把流量导向恶意服务器的攻击、但不替代 DNSSEC"等事实。RFC 7626 — DNS Privacy Considerations, IETF, 2015:作为 RFC 7858/8484 共同引用的 DNS 隐私权威文档,支撑"在线窃听与服务器端隐私"两类风险划分。Google Support — Manage advanced network settings on your Android phone:支撑"安卓私人 DNS 三档模式、开启后整机查询走加密"的官方说明。
2026年10月01日
0 阅读
0 评论
0 点赞
2026-10-01
私人DNS选DoT还是DoH?加密协议区别与设备兼容性选择指南
TL;DR: 如果你只是在安卓"私人 DNS"那一栏填地址,你选的其实就是 DoT(DNS over TLS,标准端口 853,RFC 7858);如果你是在浏览器或 Windows 设置里开"安全 DNS",那通常是 DoH(DNS over HTTPS,标准端口 443,RFC 8484)。两者加密强度相近,真正的差别在"你的设备原生支持哪一个"和"所在网络放不放行对应端口"。选哪个,不是看谁更先进,而是看你在哪台设备、哪个网络环境下用。设置私人DNS时,为什么总要在DoT和DoH之间纠结?很多人打开加密 DNS 教程,会看到两类地址:一类是让你填一个"主机名"(比如 dns.google),另一类是让你填一串 https://…/dns-query 开头的网址。填法不同,背后用的协议就不同——前者是 DoT,后者是 DoH。这篇文章不打算像教科书那样把两种协议的报文格式拆开讲(本站另有一篇DoH/DoT/DoQ 三种加密协议对比做了深度科普,想刨根问底可以去看)。这里只解决一个实际问题:当你要给自己的手机、电脑、路由器配置私人 DNS 时,到底该填哪一类地址。一张表看懂:DoT和DoH在"设置"层面的区别对比项DoT(DNS over TLS)DoH(DNS over HTTPS)标准来源RFC 7858,2016 年发布RFC 8484,2018 年发布标准端口TCP 853TCP 443(复用 HTTPS 端口)封装方式DNS 报文直接跑在 TLS 连接上DNS 报文塞进一次 HTTP 请求里,再跑在 HTTPS 上你在设置里看到的样子填一个主机名/域名填一个 https:// 开头的 URL典型原生入口安卓"私人 DNS"菜单浏览器"安全 DNS"、Windows 11 设置与普通网页流量的区分度853 端口流量较容易被单独识别混在大量 443 流量里,较难单独区分可以这样理解:DoT 是"专门为 DNS 修了一条加密专线",DoH 是"把 DNS 伪装成普通 HTTPS 网页流量走"。你的设备原生支持哪个?别拿浏览器的习惯套手机这是实操中最容易踩的坑——不同系统的加密 DNS 入口,默认走的协议不一样:安卓手机:系统设置里那个"私人 DNS",根据 Android 官方说明,用的是 DNS over TLS(DoT)。你在那里填的主机名,就是 DoT 地址;安卓这个菜单目前并不直接支持填 DoH 的 URL。浏览器(Chrome、Edge、Firefox):设置里的"安全 DNS / 使用安全 DNS 指定服务提供商",走的是 DoH,需要你填 URL 模板。它只管浏览器自己的解析,不影响手机里其他 App。Windows 10/11:较新版本的网络设置里,原生支持的加密 DNS 是 DoH(通过 DoH 模板配置),系统层面的 DoT 支持相对有限。macOS / iOS:主要通过描述文件或系统设置支持 DoH,DoT 支持视版本而定。结论很直接:想给安卓整机开加密 DNS,你基本没得选,就是 DoT;想给浏览器单独开,就是 DoH。 别在安卓的"私人 DNS"框里硬塞一个 https:// 网址,那是填不进去的。网络环境可用性:853和443端口的现实差异填对了协议,还要看你的网络放不放行。这里需要客观说明两个事实:RFC 7858 在引言里就提到,DoT 依赖一个"知名端口"(853),而这个知名端口有可能被某些防火墙阻断。这意味着在部分管控较严的网络里,853 端口的出站连接可能不通。RFC 8484 则指出,DoH 复用了 HTTPS 的默认端口 443,并且可以和其他 HTTPS 流量混在同一条连接上,这让路上的设备更难把 DNS 流量单独挑出来干扰。翻译成大白话:443 是所有正常上网都必须走的端口,几乎没有哪个网络会全封 443;而 853 是个相对小众的端口,理论上存在被单独限制的可能。但请注意——这只是协议层面的客观特性,不代表现实中一定会被封。多数家庭宽带、手机流量网络下,两者都能正常使用;只有在企业网、校园网、某些受限网络环境里,才可能遇到"DoT 连不上、换 DoH 就通"的情况。如果你在某个网络下私人 DNS 频繁连不上,可以两个都试一下。自建加密DNS时,两种协议的证书要求差别如果你不是用现成公共服务,而是自己搭一套加密 DNS(比如在 AdGuard Home、Pi-hole 上开启加密监听),两种协议对证书的要求也略有不同:DoT:服务器需要一份受信任的 TLS 证书,并与你在客户端填的主机名匹配。客户端会按 TLS 常规流程校验证书链,证书不匹配或过期就会握手失败——这也是安卓"指定主机名"模式下提示证书错误的常见原因。DoH:同样需要一份有效的 TLS 证书,因为它本质就是 HTTPS。区别在于 DoH 走的是标准 HTTPS 证书校验(RFC 8484 引用了 RFC 2818 的主机名校验规则),任何能让浏览器正常打开 https://你的域名 的证书,基本就能让 DoH 跑起来。实务上的建议是:自建时最好给服务器域名签一张正规 CA 证书(比如 Let's Encrypt),这样 DoT 和 DoH 都能用;用自签证书会导致客户端校验失败,需要额外手动导入信任,普通用户不推荐。决策表:什么场景选哪个你的场景建议选原因安卓整机开私人 DNSDoT系统原生菜单只支持 DoT只给浏览器开加密 DNSDoH浏览器安全 DNS 走 DoHWindows 10/11 系统级加密DoH系统设置原生支持 DoH所在网络疑似限制 853 端口优先试 DoH443 更难被单独阻断自建服务器、想一套证书两边通两种都配同一份正规证书可同时服务 DoT(853) 与 DoH(443)企业/校园网有内网域名要解析先测连通性再定严格模式可能挡住内网解析至于第三种加密协议 DoQ(DNS over QUIC),它更年轻、主要在部分实验性客户端和新一代浏览器中出现,本站那篇三协议深度对比有专门讲解,普通用户现阶段了解即可,设置入口里一般还碰不到它。常见问题 FAQQ:DoT 和 DoH 加密效果一样吗?哪个更安全?A:两者底层都依赖 TLS 加密,对"防窃听、防篡改"的保护强度是同一量级的,区别主要在封装方式和部署位置,而非谁更安全。Q:我能同时开安卓的 DoT 和浏览器的 DoH 吗?会不会冲突?A:通常可以并存。安卓 DoT 作用于整机解析,浏览器 DoH 只接管浏览器自己的解析;少数情况下两者指向不同服务器可能带来解析结果不一致,建议保持指向同一家服务商。Q:为什么我填了 DoT 主机名却提示"无法连接到私有 DNS 服务器"?A:多半是 853 端口在当前网络被限制,或证书校验失败。可先切换到"自动"模式观察,或换一家同时提供 DoH 的服务测试。参考来源RFC 7858 — Specification for DNS over TLS (TLS), IETF, 2016:支撑"DoT 标准、TCP 853 端口、知名端口可能被防火墙阻断、两种隐私剖面"等事实。RFC 8484 — DNS Queries over HTTPS (DoH), IETF, 2018:支撑"DoH 标准、封装进 HTTP、复用 443 端口、可与其他 HTTPS 流量混合、引用 RFC 2818 证书校验"等事实。Android Developers — Android 9 DNS privacy / Private DNS 使用 DNS-over-TLS:支撑"安卓私人 DNS 走 DoT"的官方定义。Google Public DNS — Secure transports (DoT 853 / DoH 443 端点对照):支撑"同一家服务商 DoT 用 853、DoH 用 443 URL"的端点对照示例。
2026年10月01日
3 阅读
0 评论
0 点赞
1
2
3
4
...
7