加载中...
加密DNS通过 HTTPS(DoH)或 TLS(DoT)对域名解析请求加密,防止查询在传输中被窃听或篡改。它保护用户浏览隐私,抵御 DNS 劫持与投毒。

| 中文名 | 加密DNS |
| 主要形式 | DoH、DoT |
| DoT 标准 | RFC 7858 |
| DoH 标准 | RFC 8484 |
| 解决问题 | DNS 窃听与劫持 |
加密DNS是指对域名系统查询进行加密传输的技术,主要包括基于 HTTPS 的 DoH(DNS over HTTPS)和基于 TLS 的 DoT(DNS over TLS)。传统 DNS 以明文 UDP 传输,任何处于网络路径上的人都能看到用户访问了哪些域名,甚至篡改解析结果;加密DNS 通过加密通道解决了这一隐私与安全短板。
DNS 是互联网的电话簿,把域名翻译为 IP 地址。由于历史原因它长期以明文传输,导致运营商、公共 WiFi 提供者或攻击者能够监视、记录甚至劫持用户的解析请求。DoT 于 2016 年在 RFC 7858 中标准化,使用独立端口 853 承载 TLS 加密的 DNS;DoH 于 2018 年在 RFC 8484 中标准化,将查询封装进普通 HTTPS 流量,难以被单独识别和封锁。
主流浏览器和操作系统已内置加密DNS 选项,用户可选择可信的公共解析器提升隐私。它在公共网络、审查环境和注重隐私的场景中尤为有用,也被用于绕过基于 DNS 的粗暴劫持。企业则可能结合内部解析策略统一管理。
问:用了加密DNS 就完全匿名了吗?答:并非如此。它只加密了解析过程,访问网站的 IP 连接和 TLS 握手中的服务器名等信息仍可能暴露访问目标,且解析服务商本身能看到你的查询。
问:DoH 和 DoT 该选哪个?答:DoH 隐蔽性强、更难被网络封锁,DoT 因端口独立便于企业统一管控。个人隐私优先选 DoH,受控网络管理优先选 DoT。

| 中文名 | 加密DNS |
| 主要形式 | DoH、DoT |
| DoT 标准 | RFC 7858 |
| DoH 标准 | RFC 8484 |
| 解决问题 | DNS 窃听与劫持 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧