加密 DNS(DoH / DoT)设置指南 ​大陆防火墙对翻墙的干扰,早已深入到 DNS 这一层——劫持、污染、阻断:你明明连上了代理,网站却打不开、网页加载一半被掐断,很多时候是 DNS 查询在半路被做了手脚。

加密 DNS(DoH / DoT)把这一步加密起来,别人看不见也改不了,是挡住劫持污染的第一道防线。

开启加密 DNS(两层就够) ​跟着两步走就行:系统里设好公共 DNS,浏览器里开好加密 DNS。

🇨🇳 中国大陆必读

国外的公共解析器(Cloudflare 1.1.1.1、Google 8.8.8.8 等)在中国大陆会被封锁或污染,用不了。请改用国内解析器:阿里或腾讯——下面每一步都会给出具体地址。

① 系统层:填公共 DNS 的明文 IP(管所有应用) ​把系统 DNS 从运营商默认换成公共解析器——这一步不加密,但能甩掉运营商默认 DNS、挡住最常见的本地 DNS 劫持:

中国大陆:223.5.5.5(阿里)或 119.29.29.29(腾讯)海外:1.1.1.1(Cloudflare)或 8.8.8.8(Google)Windows:设置 → 网络和 Internet → 网卡属性 → DNS 服务器分配 → 手动 → 填上面的 IP(加密保持「关」即可)。 macOS:系统设置 → 网络 → 当前网络「详细信息」→ DNS → 添加上面的 IP。

📷 图文教程:腾讯云 系统及设备接入 Public DNS(Windows / macOS / iOS / Android / Linux)。

② 浏览器层:开加密 DNS(DoH)——你上网的主战场 ​浏览器里开 DoH 最省事,粘贴一个地址就行,而且网页浏览大多发生在这里:

浏览器操作路径Chrome / Edge设置 → 隐私和安全 → 安全 → 使用安全 DNS → 选「自定义」→ 粘贴 DoH 地址Firefox设置 → 隐私与安全 → DNS over HTTPS → 最大保护 → 自定义 → 粘贴 DoH 地址地址填哪个:中国大陆填阿里 / 腾讯的 DoH(https://dns.alidns.com/dns-query、https://doh.pub/dns-query,国外 DoH 在国内用不了);海外填 Cloudflare / Google(https://cloudflare-dns.com/dns-query、https://dns.google/dns-query)。

📷 图文教程:腾讯云 浏览器接入 Public DNS(Chrome / Edge / Firefox / Opera)。

配不了 DoH/DoT 时,至少做这一步 ​暂时没法配置 DoH/DoT 时,至少把公共解析器的明文 IP 设为系统 DNS,替换运营商默认的那个:中国大陆用 223.5.5.5(阿里),其他地区可用 1.1.1.1 / 8.8.8.8。这一步本身不加密,但能避开最常见的运营商 DNS 劫持。

参考:更多加密 DNS 服务器地址 ​🇨🇳 中国大陆解析器(含 DoT 与 360) ​下面地址都是逐字照抄,路径和 IP 一个字符都不能错(很多人复制时漏掉结尾,导致用不了)。国内优先用阿里或腾讯;百度和运营商的 DNS 只有明文版。

服务商DoH 地址DoT 主机名明文 IP特点AliDNS(阿里)https://dns.alidns.com/dns-querydns.alidns.com223.5.5.5 223.6.6.6使用最广 · 不额外过滤DNSPod(腾讯)https://doh.pub/dns-querydot.pub119.29.29.29 119.28.28.28腾讯 · 防劫持360 安全 DNShttps://doh.360.cn/dns-querydot.360.cn101.226.4.6 218.30.118.6奇虎 360 · 拦截恶意域名🌍 海外加密 DNS 服务器(中国大陆以外) ​这些公开端点可作为配置参考。可达性、过滤、日志和保留政策会变化,请在使用前核对服务商当前官方说明;下表不作速度、隐私或可用性保证。

全球首选(任选其一)

服务商DoH 地址DoT 主机名明文 IPCloudflarehttps://cloudflare-dns.com/dns-queryone.one.one.one1.1.1.1 1.0.0.1Googlehttps://dns.google/dns-querydns.google8.8.8.8 8.8.4.4Quad9https://dns.quad9.net/dns-querydns.quad9.net9.9.9.9 149.112.112.112AdGuardhttps://dns.adguard-dns.com/dns-querydns.adguard-dns.com94.140.14.14 94.140.15.15Mullvadhttps://dns.mullvad.net/dns-querydns.mullvad.net194.242.2.2更多全球解析器

服务商DoH 地址DoT 主机名明文 IP特点NextDNShttps://dns.nextdns.io—45.90.28.0 45.90.30.0可按账号自定义过滤 · DoT 需配置 IDControlD(免费·不过滤)https://freedns.controld.com/p0p0.freedns.controld.com76.76.2.0 76.76.10.0加拿大 · p1/p2/p3 变体可加拦截OpenDNS(Cisco)https://doh.opendns.com/dns-querydns.opendns.com208.67.222.222 208.67.220.220拦截恶意/钓鱼 · 美国CleanBrowsing(安全版)https://doh.cleanbrowsing.org/doh/security-filter/security-filter-dns.cleanbrowsing.org185.228.168.9 185.228.169.9安全过滤端点各地区解析器(本地司法管辖 / 数据主权 / 非营利隐私等额外选择)

地区服务商DoH 地址DoT 主机名明文 IP欧洲DNS4EUhttps://unfiltered.joindns4.eu/dns-queryunfiltered.joindns4.eu86.54.11.100 86.54.11.200欧洲DNS.SBhttps://doh.sb/dns-querydot.sb185.222.222.222 45.11.45.11欧洲Digitale Gesellschafthttps://dns.digitale-gesellschaft.ch/dns-querydns.digitale-gesellschaft.ch185.95.218.42 185.95.218.43俄罗斯Yandex(基础版)https://common.dot.dns.yandex.net/dns-querycommon.dot.dns.yandex.net77.88.8.8 77.88.8.1日本IIJhttps://public.dns.iij.jp/dns-querypublic.dns.iij.jp—亚太Tiaraphttps://doh.tiar.app/dns-querydot.tiar.app174.138.21.128 188.166.206.224加拿大CIRA Canadian Shieldhttps://private.canadianshield.cira.ca/dns-queryprivate.canadianshield.cira.ca149.112.121.10 149.112.122.10原理选读:DNS、DoH 与 DoT ​DNS 是什么:DNS(域名系统)把你输入的域名(如 google.com)翻译成服务器能识别的 IP 地址(如 142.250.x.x)。你每打开一个网站,背后都会先做一次 DNS 查询。

明文 DNS 为什么不安全:传统的明文 DNS 没有任何加密,这次查询会以明文经过你的运营商和路途上的每一个网络节点,于是——

被看见:运营商 / 公共 Wi-Fi / 中间网络能清楚看到你访问了哪些网站;被篡改:中间方可以伪造应答,把你导向错误甚至恶意的 IP——这就是常说的 DNS 劫持 / DNS 污染。DoH 与 DoT:两者都是把 DNS 查询加密起来的标准协议,区别只在「走哪条通道」——

协议全称简单理解DoHDNS over HTTPS把 DNS 查询藏进 HTTPS 流量里,和普通网页流量长得一样,最难被识别和封锁DoTDNS over TLS用 TLS 单独加密 DNS,走专用端口(853),实现更干净加密 DNS 是在系统、浏览器或路由器层面配置的,不只是浏览器里的设置。在系统或路由器上开启,能一次性保护这台设备(甚至整个网络)的所有应用。

连接仍未恢复时,可以看常见问题里「打不开境外网站」和「用网络诊断自助检查插件」两条说明,也可以直接联系客服。