前言:你的DNS查询正在"裸奔"
每次在浏览器输入一个网址,背后都会发生一次 DNS 查询——把域名翻译成 IP 地址。然而,绝大多数人使用的传统 DNS 查询是完全明文传输的,就像一张写满地址的明信片在网络中传递:
- 运营商可以看到你访问了哪些网站
- 公共 Wi-Fi 下的中间人可能篡改解析结果
- 某些地区存在 DNS 污染和劫持问题
DoH(DNS over HTTPS) 就是为了解决这些问题而生的。它把 DNS 查询包裹在 HTTPS 加密通道里,让你的域名解析不再"裸奔"。
本文将从科普角度出发,详细介绍 DoH 的原理、国内可用的服务商,以及各平台的配置方法。
一、什么是 DoH?——从原理讲起
1.1 DoH 的定义
DoH 全称 DNS over HTTPS,即"基于 HTTPS 的 DNS"。它是由 IETF 在 RFC 8484 中定义的标准协议,核心思路很简单:
把原本明文传输的 DNS 查询,封装在 HTTPS 请求中,通过 443 端口加密发送。
形象地说:
- 传统 DNS = 大声喊出你要去的地址,谁都能听见
- DoH = 把地址写在信里,封好信封再寄出去,只有收信人能拆开
1.2 DoH 的工作流程
- 你的设备(客户端)与 DoH 服务器建立 TLS 加密连接(和访问 HTTPS 网站完全一样)
- DNS 查询被封装成一个 HTTP 请求,通过加密通道发送
- DoH 服务器解析域名后,将结果同样通过加密通道返回
- 整个过程中,任何中间节点只能看到"有一条 HTTPS 流量",无法获知具体查询内容
1.3 DoH vs DoT:两种加密 DNS 怎么选?
除了 DoH,还有一种常见的加密 DNS 协议叫 DoT(DNS over TLS)。两者目标相同,但实现方式不同:
| 对比维度 | DoH (DNS over HTTPS) | DoT (DNS over TLS) |
|---|---|---|
| 基础协议 | HTTP/2 + TLS | 纯 TLS |
| 默认端口 | 443(与 HTTPS 共用) | 853(专用端口) |
| 流量隐蔽性 | ★★★★★ 极高(混入普通网页流量) | ★★★ 中等(专用端口易识别) |
| 防火墙穿透 | ★★★★★ 极强 | ★★★ 一般(可能被拦截) |
| 浏览器原生支持 | Chrome / Edge / Firefox 都支持 | 基本不支持 |
| 性能开销 | 稍大(HTTP 协议栈较重) | 较小(更轻量) |
| 部署难度 | 简单(复用现有 Web 服务器) | 中等(需单独开端口) |
简单结论:
- 如果你是普通用户,优先选 DoH——兼容性最好,浏览器和操作系统支持最广泛
- 如果你注重网络管理可见性(如企业环境),DoT 更便于识别和管控
- 国内环境下,DoH 的穿透能力和可用性通常优于 DoT
二、为什么你需要 DoH?
2.1 防止 DNS 劫持
这是最直接的好处。传统 DNS 基于 UDP 明文传输,中间节点可以随意篡改解析结果,把你引导到广告页面或钓鱼网站。DoH 通过加密和证书校验,从根本上杜绝了中间人篡改的可能。
2.2 保护浏览隐私
运营商或网络管理员可以通过分析 DNS 查询记录,勾勒出你的上网行为画像。DoH 加密后,他们只能看到你与某个 DoH 服务器有 HTTPS 通信,但具体查了哪些域名无从得知。
2.3 规避 DNS 污染
在某些网络环境下,特定域名的 DNS 响应会被"污染"——返回错误的 IP 地址。DoH 因为加密传输,中间设备无法识别和篡改 DNS 内容,能有效绕过这类污染。
2.4 ⚠️ 理性看待:DoH 不是万能的
需要说明的是,DoH 保护的是 DNS 查询这一段,它并不能:
- 隐藏你访问的网站 IP 地址(SNI 仍可能泄露,需配合 ECH)
- 让你完全匿名上网(那是 VPN 和 Tor 的事)
- 替代系统级的安全防护
此外,使用第三方 DoH 服务意味着你把查询记录信任给了那家服务商。选择信誉良好的服务商很重要。
三、2026年国内可用 DoH 服务商一览
经过整理,目前国内稳定可用的 DoH 公共 DNS 服务主要有以下几家,均由国内知名厂商或机构运营,延迟低、稳定性有保障。
3.1 阿里云公共 DNS
- 服务商:阿里云
- DoH 地址:
https://dns.alidns.com/dns-query - IPv4:223.5.5.5 / 223.6.6.6
- IPv6:2400:3200::1 / 2400:3200:baba::1
- 同时支持:DoT(dns.alidns.com)
- 特点:全国节点覆盖广,阿里系应用(淘宝、支付宝等)有天然优化,三网兼容性强,综合稳定性优秀
3.2 腾讯云 DNSPod 公共 DNS
- 服务商:腾讯云 DNSPod
- DoH 地址:
https://doh.pub/dns-query - DoH(IP直连):
https://1.12.12.12/dns-query/https://120.53.53.53/dns-query - IPv4:119.29.29.29
- IPv6:2402:4e00::
- 同时支持:DoT(dot.pub)、国密算法
- 特点:游戏和腾讯系应用(微信、QQ、王者荣耀等)延迟优化明显,支持国密加密,安全等级高
3.3 360 公共 DNS
- 服务商:360
- DoH 地址:
https://doh.360.cn/dns-query - IPv4:101.226.4.6 / 218.30.118.6(电信/移动/铁通),123.125.81.6 / 140.207.198.6(联通)
- 同时支持:DoT(dot.360.cn)
- 特点:分线路优化,对国内不同运营商网络适配较好
3.4 天地互连 DNS(IPv6 专门推荐)
- 服务商:天地互连
- DoH 地址:
https://dns.ipv6dns.com/dns-query - IPv6:240c::6666 / 240c::6644
- 同时支持:DoT(dns.ipv6dns.com)、DNS64
- 特点:IPv6 领域的老牌服务商,纯 IPv6 环境或需要 DNS64 时首选
3.5 OneDNS
- 服务商:OneDNS
- DoH(拦截版):
https://doh.onedns.net/dns-query - DoH(纯净版):
https://doh-pure.onedns.net/dns-query - IPv4:117.50.10.10 / 52.80.52.52
- 同时支持:DoT
- 特点:提供拦截版和纯净版两个版本,拦截版可自动过滤恶意网站和广告
📋 一图速查表
| 服务商 | DoH 地址 | 主打优势 |
|---|---|---|
| 阿里云 DNS | https://dns.alidns.com/dns-query | 稳定、节点多、三网通用 |
| 腾讯 DNSPod | https://doh.pub/dns-query | 游戏优化、国密支持 |
| 360 DNS | https://doh.360.cn/dns-query | 分线路优化 |
| 天地互连 | https://dns.ipv6dns.com/dns-query | IPv6 / DNS64 |
| OneDNS | https://doh-pure.onedns.net/dns-query | 纯净版 / 拦截版可选 |
💡 选择建议:普通用户优先选阿里云或腾讯,延迟低且稳定;IPv6 环境选天地互连;需要广告/恶意网站拦截选 OneDNS 拦截版。建议先 ping 一下各家 IP,选你所在网络延迟最低的。
四、各平台 DoH 配置教程
4.1 Windows 11(系统级 DoH)
Windows 11 原生支持 DoH,是配置最简单的桌面系统。
图形界面方式(推荐):
- 打开 设置 → 网络和 Internet → 以太网(或 Wi-Fi)
- 点击当前连接的网络名称,进入详情页
- 找到 "DNS 服务器分配",点击 "编辑"
- 选择 "手动",开启 IPv4
- 在 "首选 DNS" 中填入 DNS 服务器 IP(如 223.5.5.5)
- 在 "首选 DNS 加密" 中选择 "仅加密(通过 HTTPS 的 DNS)"
- 如果下拉框没有对应选项,说明系统未预置该模板,需要用命令行添加(见下文)
- 点击 "保存" 完成
命令行方式(添加自定义 DoH 模板):
以管理员身份运行 PowerShell 或终端,执行:
# 添加阿里云 DoH\netsh dns add encryption server=223.5.5.5 dohtemplate=https://dns.alidns.com/dns-query autoupgrade=yes udpfallback=no\
\# 添加腾讯 DNSPod DoH\netsh dns add encryption server=1.12.12.12 dohtemplate=https://doh.pub/dns-query autoupgrade=yes udpfallback=no\
\# 查看已添加的 DoH 模板\netsh dns show encryption
添加完成后,再回到图形界面设置中就能选择"仅加密"模式了。
4.2 Android(私人 DNS)
Android 9 及以上版本原生支持加密 DNS,不过系统设置里叫"私人 DNS",默认走的是 DoT 协议。如果想使用 DoH,可以通过浏览器或专用 App 实现。
方式一:系统私人 DNS(DoT,推荐):
- 打开 设置 → 网络和互联网 → 私人 DNS
- 选择 "私人 DNS 提供商主机名"
- 填入 DoT 地址,例如:
dns.alidns.com或dot.pub - 点击保存
方式二:浏览器内启用 DoH:
Chrome / Edge 等浏览器支持在应用内单独启用 DoH,见下文"浏览器配置"部分。
4.3 iOS / macOS
苹果生态对 DoH 的支持需要通过配置描述文件实现,系统本身没有图形化开关。
最简单的方法:
- 访问 encrypted-dns 配置文件生成器
- 下载对应服务商的
.mobileconfig描述文件 - 在 iOS 上:设置 → 通用 → VPN 与设备管理 → 安装描述文件
- 安装后在 设置 → 通用 → VPN 与设备管理 → DNS 中启用
💡 描述文件会同时作用于 Wi-Fi 和蜂窝网络,一次配置全场景生效。
4.4 浏览器配置(最简单的入门方式)
如果你不想动系统设置,只在浏览器内启用 DoH 是最简单的方式。Chrome、Edge、Firefox 都已原生支持。
Chrome / Edge 浏览器:
- 打开设置,搜索 "安全 DNS" 或进入 设置 → 隐私和安全 → 安全
- 开启 "使用安全 DNS"
- 选择 "使用以下服务提供商",在下拉列表中选择,或选择 "自定义" 填入 DoH 地址
- 例如填入:
https://dns.alidns.com/dns-query
Firefox 浏览器:
- 打开 设置 → 常规 → 网络设置 → 设置
- 勾选 "启用基于 HTTPS 的 DNS"
- 选择提供商,或在"自定义"中填入 DoH 地址
- 点击确定
4.5 路由器级配置(一劳永逸)
如果想让家里所有设备都自动使用 DoH,可以在路由器上配置。支持的路由器固件包括:
- 梅林固件(Merlin):WAN → DNS Privacy Protocol → 选择 DoT/DoH
- OpenWrt:安装
https-dns-proxy或smartdns包 - SmartDNS:直接在配置中添加 DoH 上游服务器
- AdGuard Home:在 DNS 上游设置中添加 DoH 地址
具体步骤因路由器型号和固件而异,大致思路是:在路由器的 DNS 设置中添加 DoH 上游,然后所有设备通过路由器 DNS 间接获得加密解析能力。
五、常见问题 FAQ
Q1:开启 DoH 会变慢吗?
通常不会明显变慢。 现代 CPU 的加解密运算速度很快,单次 DNS 查询的加密开销在毫秒级以下。DoH 复用 HTTPS 连接,首次连接有 TLS 握手开销,后续查询很快。实际体验中,只要选择延迟低的服务商,感知差异很小。
Q2:DoH 和 DNSSEC 有什么区别?
二者是互补关系,针对的威胁模型不同:
- DoH 保护的是传输过程——防止查询在途中被偷看或篡改
- DNSSEC 保护的是数据本身——确保解析结果确实来自权威服务器、没有被篡改
简单说:DoH 管"路上安全",DNSSEC 管"内容真假"。两者可以同时使用,提供更深层的防护。
Q3:开启 DoH 后公司内网域名解析不了怎么办?
这是常见问题。很多企业内网有自己的 DNS 服务器和内部域名,全局 DoH 会导致无法解析内网地址。
解决方法:
- 浏览器级别的 DoH 通常有"fallback"机制,内网域名会回退到系统 DNS
- Windows 11 可以设置
udpfallback=yes,允许失败时回退到传统 DNS - 企业环境建议使用本地 DNS 转发器,由本地 DNS 服务器向上游做 DoH 查询
Q4:国外的 DoH 服务(如 Cloudflare、Google)国内能用吗?
可以用,但不推荐作为日常主力。原因是:
- 延迟较高(通常比国内服务商慢几十毫秒)
- 解析国内域名可能返回海外节点,导致访问国内网站变慢
- 部分服务可能存在连通性不稳定的情况
访问国际网站较多的用户可以考虑混合使用,国内域名走国内 DoH,国外域名走国际 DoH(需要 SmartDNS 之类的分流工具)。
Q5:怎么验证 DoH 是否真的生效了?
方法一:访问 Cloudflare 安全检查 页面,可以检测当前是否使用了 DoH/DoT。
方法二:在 Windows 上执行:
netsh dns show encryption
查看当前加密 DNS 的状态。
方法三:在浏览器中访问 chrome://dns(Chrome),查看安全 DNS 状态。
六、写在最后
DoH 不是什么高深莫测的黑科技,它只是给 DNS 查询这一互联网最基础的服务穿上了一件加密的外衣。在隐私和安全越来越受重视的今天,花几分钟配置一下,就能让上网体验更安心一些。
如果你之前从未接触过加密 DNS,建议从浏览器级别的 DoH 开始尝试——零风险、见效快,觉得好用再逐步推广到系统级甚至路由器级。
🔒 小提示:选择 DoH 服务商时,优先选择有公开隐私政策、运营稳定的大厂服务。DNS 是上网的第一道入口,可靠性比什么都重要。
参考资料:
- RFC 8484 - DNS Queries over HTTPS (DoH)
- 阿里云公共 DNS 官方文档
- 腾讯云 DNSPod Public DNS 接入指南
- Microsoft Learn - DNS over HTTPS 文档
本文更新于 2026 年 9 月,如果你发现有服务商地址变动或新增服务,欢迎留言补充。