每次在浏览器里敲下一个网址,或者打开一个 App,设备做的第一件事往往不是直连服务器,而是先去问一句:这个名字对应哪个 IP?这个提问的过程叫 DNS 解析。绝大多数家庭网络里,这一步默认是用明文 UDP 53 端口发出的,沿途的运营商、小区网络甚至公共 Wi-Fi 的提供者,理论上都能看到你查了哪些域名。本文就把这件事讲清楚:DNS 到底泄露了什么,DoH 和 DoT 怎么把查询藏起来,以及普通家庭怎么落地。
为什么 DNS 会暴露你的上网踪迹
传统 DNS 查询像寄一张明信片:上面写着你要访问的网站域名,沿途任何人都能读。它不会直接告诉你密码,但能拼出一张相当完整的兴趣画像——你搜了什么、看了哪些视频、用了哪些服务。更现实的风险是运营商劫持和本地网络污染:有些网络会故意把某些域名解析到一个错误地址,插入广告或拦截内容。即便你不为隐私焦虑,也不希望自己的查询被人随意改写。
DoH 与 DoT:给查询穿上加密外衣
两种主流方案做的事一样——把 DNS 查询从明文变成加密流量,区别在于走的通道不同。DoT(DNS over TLS)在专门的 853 端口上建立 TLS 连接,结构清晰、便于在网络层识别和管理;DoH(DNS over HTTPS)则把查询塞进普通的 443 端口 HTTPS 流量里,外观上和正常上网请求无异,更难被识别和封锁。对家庭用户来说,DoH 通常更省心,因为它复用了大家都有的 443 出口,不容易被网络策略挡掉。
在路由器上统一接管全家的查询
最省事的办法是在家庭网关这一层做:无论是软路由上的 Dnsmasq 转发到加密上游,还是过滤软件里把上游服务器改成支持 DoH 的解析器,都能让连上这个网络的所有设备自动受益,不用一台台去改。配置时记得同时开启 DNS 缓存,本地命中能抵消加密带来的微小延迟。若你家已经在用广告过滤,直接在过滤软件里改上游即可,两步合成一步。
手机和笔记本要单独兜底
手机一旦切到蜂窝网络或公司 Wi-Fi,就不再走家里的加密网关了。Android 和 iOS 都支持在系统设置里指定私有 DNS(Android 填主机名,iOS 可在 Wi-Fi 配置里填 DoH 描述文件或选用支持加密 DNS 的客户端);笔记本上的浏览器也大多内置了安全 DNS 开关。把这些端侧设置补齐,才能实现真正的端到端,而不是只在家里安全。
几个容易踩的坑
其一,加密解析器要选可信的。把查询交给谁,谁就能看到你的域名,所以优先选有口碑的公共服务或自建递归。其二,部分老旧 App 或内网设备硬编码了明文 DNS,强制拦截它们的 53 端口可能导致功能异常,需要白名单放行。其三,不要指望 DoH 能隐藏你访问的网站本身——它只加密了询问环节,真正连上目标服务器时,SNI 等字段仍可能泄露,彻底隐匿还需配合其他手段。
把家庭 DNS 切换成加密查询,是一次性投入、长期受益的小动作。它不改变你的上网方式,却能把最容易被忽视的那张明信片,收进信封里。从路由器改上游开始,再给随身设备补一道兜底,全家人的基础网络隐私就迈出了实在的一步。
还没有评论,快来抢沙发吧!