什么是 DoT 和 DoH
DoT 和 DoH 都是加密 DNS 的方式,区别在于它们采用不同的协议和端口。两者都是域名解析的安全扩展协议,用来解决传统 DNS 明文传输被劫持、被污染的问题。
为什么要加密 DNS 🔐
传统 DNS 使用 UDP 53 端口明文传输,任何中间环节(运营商、路由器、攻击者)都可以看到甚至篡改你的解析结果,常见后果:
- 访问的网站被替换成广告页或钓鱼页
- 域名被解析到错误 IP,导致无法访问
- 解析记录被记录,泄露上网隐私
加密 DNS 对查询过程加密,中间环节无法看到内容、无法篡改结果。
DoT(DNS over TLS)
- 使用 TLS 加密传输 DNS 协议,默认端口 853
- 在系统层面加密,适合路由器等设备全局配置
- Android 的「私有 DNS」功能支持的就是 DoT
DoH(DNS over HTTPS)
- 使用 HTTPS 加密传输 DNS 协议,默认端口 443
- 与网页流量同端口,更隐蔽,不容易被特殊方式干扰
- 浏览器(Chrome、Firefox 等)内置支持 DoH
DoQ(DNS over QUIC)🚀
- 基于 QUIC 协议,默认端口 853
- 连接建立更快,弱网环境下表现更好
- 目前支持的服务较少,适合追求极致速度的用户(如阿里 DoQ:
quic://dns.alidns.com:853)
三种协议对比 📊
| 协议 | 端口 | 特点 | 适用场景 |
|---|---|---|---|
| DoT | 853 | 独立端口,稳定 | 路由器、Android 私有 DNS |
| DoH | 443 | 隐蔽,不易被干扰 | 浏览器、系统级配置 |
| DoQ | 853 | 连接快,弱网友好 | 追求速度的用户 |
怎么选 ✅
- 路由器/旁路由全局配置:优先 DoT(设备支持度最好)
- 电脑/手机单机使用:DoH 更合适(系统自带支持,配置简单)
- 网络环境复杂、追求速度:可以试试 DoQ
TIP
DoT 和 DoH 可以同时配置多个作为备用,AdGuard Home 等工具支持按协议混用上游。