不想动系统设置?主流浏览器都内置了安全 DNS(DoH)开关,点几下就能加密浏览器里的每一次域名查询。
浏览器里的「安全 DNS」(Secure DNS)就是 DNS over HTTPS(DoH,RFC 8484):浏览器把域名查询封装进 HTTPS 请求、走 443 端口,运营商与中间节点看不到你访问了哪些域名。Chrome、Edge 在「设置 → 隐私和安全 / 隐私、搜索和服务 → 安全」里打开「使用安全 DNS」;Firefox 在「设置 → 隐私与安全」最底部打开「启用 DNS over HTTPS」。可以选内置服务商,也可以选「自定义」填入自己的 DoH 端点(如 https://dns.23-4.cn/dns-query)。注意:浏览器级 DoH 只管浏览器自己,系统里其它 App 仍走系统 DNS。
菜单路径几乎一致
chrome://settings/security 直达「安全」面板,或:右上角三个点 → 设置 → 隐私和安全 → 安全。https://dns.23-4.cn/dns-query,回车确认。Microsoft Edge 的开关在「设置 → 隐私、搜索和服务 → 安全」下,名为「使用安全 DNS 以指定如何查找网站的网络地址」,选服务商与自定义端点的逻辑与 Chrome 完全相同,可参照 Edge 官方安全浏览说明。
DoH 推进最早、策略最细的一家
很多人配了浏览器加密,却忽略了 App 仍在明文
| 配置位置 | 覆盖范围 | 加密协议 | 典型场景 |
|---|---|---|---|
| 浏览器安全 DNS | 仅当前浏览器内的网页解析 | DoH(443) | 只想加密浏览、不改系统 |
| Windows 11 系统 DoH | 整机所有 App | DoH(443) | 桌面机全局加密 |
| 安卓私人 DNS | 全手机所有 App | DoT(853) | 手机全局加密 |
| 路由器 DNS | 全屋所有设备 | 上游 DoT/DoH | 家庭/办公一次配置 |
当两者同时存在时,浏览器默认优先使用自己的安全 DNS 设置;「自动」模式下浏览器会探测你当前系统 DNS 属于哪家服务商,再自动匹配同一家的 DoH 端点,做到平滑升级。换句话说:配了浏览器安全 DNS 后,只有浏览器流量是加密的——微信、App Store、系统更新这些不走浏览器的流量,仍然暴露在明文 DNS 之下。追求彻底隐私,需要浏览器级 + 系统级(或路由器级)一起上。
开了开关不等于生效,用检测页确认
用配置好的浏览器打开 Cloudflare 检测页 1.1.1.1/help,页面会输出一组 Yes/No:看到「Using DNS over HTTPS (DoH): Yes」就说明浏览器已经在走加密通道。把开关关掉再刷新一次,对比结果是否变为 No,可确认开关确实在起作用。
DoH 加密的是「你和解析服务器之间」这一段:运营商、公共 Wi-Fi 看不到你查了哪些域名。但解析服务器本身仍记录你的查询,所以选谁当服务商很关键——优先选择公开承诺零日志、信誉良好的服务商,或干脆用自建节点。另外 DoH 用 443 端口,公司网络若统一管控浏览器出口,浏览器级加密 DNS 可能被策略禁用(开关变灰),属正常现象。
https://dns.23-4.cn/dns-query),服务商完全由你掌控,推荐隐私要求高时使用。1.1.1.1/help 页面,结果区显示「Using DNS over HTTPS (DoH): Yes」即生效;也可以在开启与关闭开关后对比该页判定结果。