DoH、DoT、DoQ:三种加密 DNS 协议,到底该选哪个?

DoH、DoT、DoQ:三种加密 DNS 协议,到底该选哪个?

234
234
2026-10-01 / 0 评论 / 6 阅读 / 824 字 / 正在检测是否收录...

自建 DNS 之后,经常被问"你用的哪个协议?DoH 还是 DoT?DoQ 又是什么?"。这篇把三种主流加密 DNS 协议讲清楚。

一、为什么需要加密 DNS

传统 DNS 查询是明文 UDP 53,运营商、Wi-Fi 提供方都能看到你解析了哪些域名,还能悄无声息地给你插广告、跳错误页。加密 DNS 解决的就是"查询内容保密"和"结果防篡改"。

二、三种协议对比

协议全称端口传输层优点缺点
DoTDNS over TLS853TCP+TLS隐私性强,安卓原生支持端口 853 容易被特殊照顾
DoHDNS over HTTPS443HTTPS混在网页流量里,很难被识别请求头略重,性能稍慢
DoQDNS over QUIC853/UDPQUIC延迟低、抗丢包支持方少,生态不成熟

三、怎么选

安卓手机私人 DNS → DoT。系统设置里填你的域名就是走 853,无需装任何 App,全局生效。

浏览器 / 桌面环境 → DoH。浏览器通常自带 DoH 开关(Chrome、Firefox、Edge 都有),走 443 不易被干扰,适合国内服务器场景。

DoQ 目前看看就好。AdGuard Home 新版已经支持 DoQ,但安卓、iOS 都没原生入口,生态太小,暂不推荐作为主力。

四、我的选择

移动端私人 DNS 用 DoT(853)+ 国内服务器,稳;电脑浏览器开 DoH 兜底;DoQ 留着以后生态成熟再说。

加密 DNS 的核心不是"协议越新越好",而是服务器近、端口通、证书对——协议只是管道,管道后面的服务质量才是关键。

0个赞
取消