最新消息: 预先成其事必先利其器

浏览器里的“安全 DNS”要不要开:它能挡住什么,又挡不住什么

2 浏览 DoH DNS 隐私设置

这个开关在浏览器设置里叫“安全 DNS”或“使用基于 HTTPS 的安全 DNS”。它只做一件事:把域名解析请求加密后交给指定的解析器。把它当 VPN 用的人多数会失望,把它当无用选项的人又确实漏了一个隐私面。

先把“它保护什么”说准确

它保护的东西 真实情况
DNS 查询里的域名 不开时,同一局域网的人和运营商能看到你解析过哪些域名
网页内容 本来就不归它管,内容保护是 HTTPS 的事
完整网址 DNS 里只有域名,没有路径;但 HTTPS 里的 SNI 仍是明文,所以域名并没有真的藏严实
你的 IP 与流量大小 完全看不到,这两项谁都掩不住

一句话:它把域名查询从明文变成密文,仅比这个多一点。它不掩 IP、不掩流量、不是代理,也挡不住你主动访问陌生站点。

开了以后真正改变的三件事

一、同一局域网里的人看不到你解析过哪些域名了,但看得到你在跟哪些 IP 通信、流量多大。如果你需要的恰好是这一步,它帮不上。

二、解析器换人了,而不同解析器的调度结果不一样。很多内容分发网络会根据解析器所在位置把用户分到不同的节点,选了境外解析器就可能被分到海外节点。表现就是国内视频、下载、游戏登录变慢。

三、原有的 DNS 层过滤会失效。路由器上的防钓鱼拦截、光猫的恶意域名黑名单、公司的内网解析、家长的儿童过滤,全部靠 DNS 工作,浏览器自己换了通道它们就拦不到。最后一点经常是优点,但在企业网和家庭儿童控制场景里恰好相反。

谁优先:系统 DNS 还是浏览器开关

浏览器开了 DoH 时,它不再理会系统里设的 DNS;没开时则用系统或路由器给的那个地址。所以改了一堆系统 DNS 设置却没效果,先去看浏览器那个开关。反过来,浏览器里看着设了但实际没生效,通常是网络被策略接管了,企业环境常见。

想确认自己现在的解析到底走谁,先看系统这边的值:

# 看当前每张网卡用的是哪个 DNS 服务器
Get-DnsClientServerAddress -AddressFamily IPv4 | Select-Object InterfaceAlias, ServerAddress

# 看路由表默认出口在哪个网卡(同一个网卡才对得上)
Get-NetRoute -DestinationPrefix '0.0.0.0/0' | Select-Object InterfaceAlias, NextHop

如果列表里是路由器地址(常见 192.168 开头),说明你用的是局域网默认解析;如果是公共解析器地址,那可能是你以前手动设过。至于浏览器有没有走 DoH,最简单的判断是:把系统 DNS 改成一个不存在的地址(比如 1.2.3.4),如果网页仍能打开,说明浏览器在用自己的通道。验完记得改回自动获取。

真要用,解析器怎么选

浏览器里的“已安装的服务”列表只给了几个固定选项。如果你希望国内网站调度正常,优先选国内的公共解析器;如果你主要关心不被运营商看记录,选境外那两家之一。两者不能既要又要,这就是为什么它只是一个偏好而不是安全方案。

另外记一件事:这个设置只管当前这个浏览器。换一个浏览器、换一个设备、手机上的浏览器,全部要分别设。想一次管完所有设备,得在路由器上做,而不是在浏览器里挨个点。

要不要开:分五种环境

你的环境 建议 原因
经常连公用的不熟悉的网络 可以开 至少让同一网络里的人看不到你在解哪些域名
路由器或光猫开了防钓鱼 DNS 过滤 不要开浏览器的 DoH 它会绕过路由器那一层,过滤直接失效
公司发的、有域策略的电脑 别动 组策略优先,改了只会让部分内网系统报网络异常
家里给孩子做了内容过滤 锁住这个开关 孩子改一下浏览器设置就能绕过过滤,这类事发生得很多
看国内视频、直播、游戏登录变慢 先关掉对比一次 境外解析器常把国内 CDN 指到海外节点,速度掉得很明显

最后一句

安全 DNS 是一个“看环境”而不是“看好不好”的开关。公共网络和开放网络上它能补一小块隐私;而在公司网、家长控制、路由器过滤这三种场景里,开了反而把现有的防护绕过去了。先确认你手上靠哪一层保护,再决定要不要动它。