Skip to content

什么是 DoT 和 DoH ​

DoT 和 DoH 都是加密 DNS 的方式,区别在于它们采用不同的协议和端口。两者都是域名解析的安全扩展协议,用来解决传统 DNS 明文传输被劫持、被污染的问题。

为什么要加密 DNS 🔐 ​

传统 DNS 使用 UDP 53 端口明文传输,任何中间环节(运营商、路由器、攻击者)都可以看到甚至篡改你的解析结果,常见后果:

  • 访问的网站被替换成广告页或钓鱼页
  • 域名被解析到错误 IP,导致无法访问
  • 解析记录被记录,泄露上网隐私

加密 DNS 对查询过程加密,中间环节无法看到内容、无法篡改结果。

DoT(DNS over TLS) ​

  • 使用 TLS 加密传输 DNS 协议,默认端口 853
  • 在系统层面加密,适合路由器等设备全局配置
  • Android 的「私有 DNS」功能支持的就是 DoT

DoH(DNS over HTTPS) ​

  • 使用 HTTPS 加密传输 DNS 协议,默认端口 443
  • 与网页流量同端口,更隐蔽,不容易被特殊方式干扰
  • 浏览器(Chrome、Firefox 等)内置支持 DoH

DoQ(DNS over QUIC)🚀 ​

  • 基于 QUIC 协议,默认端口 853
  • 连接建立更快,弱网环境下表现更好
  • 目前支持的服务较少,适合追求极致速度的用户(如阿里 DoQ:quic://dns.alidns.com:853)

三种协议对比 📊 ​

协议端口特点适用场景
DoT853独立端口,稳定路由器、Android 私有 DNS
DoH443隐蔽,不易被干扰浏览器、系统级配置
DoQ853连接快,弱网友好追求速度的用户

怎么选 ✅ ​

  • 路由器/旁路由全局配置:优先 DoT(设备支持度最好)
  • 电脑/手机单机使用:DoH 更合适(系统自带支持,配置简单)
  • 网络环境复杂、追求速度:可以试试 DoQ

TIP

DoT 和 DoH 可以同时配置多个作为备用,AdGuard Home 等工具支持按协议混用上游。