DoH(DNS over HTTPS)是把域名解析请求封装在加密的 HTTPS 通道里传输的协议,可防止 DNS 查询被窃听、篡改或劫持,常用于保护上网隐私、对抗 DNS 污染,Firefox、Chrome 等主流浏览器均已内置支持。

| 类型 | DNS 加密传输协议 |
| 加密方式 | HTTPS(TLS) |
| 常用端口 | 443 |
| 主要推动者 | Mozilla、Google、Cloudflare 等 |
| 相关标准 | IETF RFC 8484 |
| 典型服务 | Cloudflare 1.1.1.1、Google 8.8.8.8 |
DoH(DNS over HTTPS)是一种通过 HTTPS 加密通道完成域名解析(DNS)查询的协议,让「把网址翻译成 IP 地址」这一过程不再以明文暴露在网络上。
传统 DNS 查询以明文方式发送,网络路径上的任何一方——包括运营商、公共 Wi-Fi 的管理者或中间人攻击者——都能看到你正在访问哪些网站,甚至可以篡改解析结果,把你引向错误的地址。这就是常说的 DNS 窃听、劫持与污染问题。
DoH 的思路是把 DNS 查询伪装成普通的 HTTPS 请求:客户端与支持 DoH 的解析服务器之间全程加密,外部观察者只能看到一条标准的 HTTPS 连接,无法分辨其中传输的是网页内容还是域名查询。由于走的是 443 端口,DoH 流量与普通网页流量混在一起,也更难被针对性拦截。
Google、Mozilla 等厂商较早开始推动这项技术,此后 Firefox、Chrome、Edge 等主流浏览器以及 Windows、安卓、iOS 等操作系统陆续加入支持。Cloudflare(1.1.1.1)、Google(8.8.8.8)等公共 DNS 服务商也都提供了 DoH 接口。
与 DoH 类似的还有 DoT(DNS over TLS),两者都对 DNS 查询加密,但 DoT 使用专用的 853 端口,流量特征明显,容易被防火墙整体封禁;DoH 混在 HTTPS 流量中更隐蔽。因此在网络审查较严格的环境里,DoH 通常是更实用的选择,也常被用来获取未被污染的解析结果。
问:DoH 能用来翻墙吗?答:不能单独用来翻墙。DoH 只加密域名解析环节,能拿到真实 IP、绕过 DNS 污染,但后续连接仍可能被 IP 封锁或 SNI 阻断,通常需要配合代理工具使用。
问:怎么开启 DoH?答:在 Firefox、Chrome 等浏览器的隐私或安全设置中开启「安全 DNS」,选择或填入一个 DoH 服务商地址(如 Cloudflare、Google 的公共 DNS)即可。
问:DoH 有什么缺点?答:解析请求集中到少数大型服务商,存在隐私集中化的争议;加密握手会带来轻微延迟;企业内网的域名过滤和家长控制类功能也可能因此失效。

| 类型 | DNS 加密传输协议 |
| 加密方式 | HTTPS(TLS) |
| 常用端口 | 443 |
| 主要推动者 | Mozilla、Google、Cloudflare 等 |
| 相关标准 | IETF RFC 8484 |
| 典型服务 | Cloudflare 1.1.1.1、Google 8.8.8.8 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧