苹果不给图形化加密 DNS 开关?官方办法是装一个 DNS 描述文件——装好即全局走 DoT 或 DoH。
iOS、iPadOS 与 macOS 没有独立的「加密 DNS」图形开关,官方支持的做法是安装一个 .mobileconfig 配置描述文件——它是苹果设备管理体系里标准的 XML 配置包,里面包含一个 DNS payload:ProviderType 填 HTTPS 即 DoH(443 端口),填 TLS 即 DoT(853 端口)。描述文件可用 Mac 上的 Apple Configurator、在线生成器,或直接手写 XML 制作;在 iPhone 上通过 Safari 下载后,到「设置 → 已下载的描述文件」安装,再到「VPN 与设备管理」确认。整套流程与 苹果官方部署文档中的 DNS 设置负载一一对应。
苹果设备的「策略安装包」,一个文件带一组系统设置
.mobileconfig 是苹果定义的配置描述文件格式,本质是一份带 plist 标签的 XML。它原本用于企业批量部署:管理员把 Wi-Fi、VPN、邮件、证书、限制策略打包成一个文件,员工安装后设备立刻按策略运行。加密 DNS 只是其中一个标准 payload——苹果在 配置描述文件总览与 DNS 设置负载参考中都给出了字段定义。
对个人用户来说,这意味着:你不需要 MDM 服务器,只要拿到一个写好 DNS payload 的描述文件装到自己手机上,系统解析器就被接管为加密通道,作用域覆盖全设备所有 App。
| 字段 | 取值示例 | 含义 |
|---|---|---|
| PayloadType | com.apple.dnsSettings.managed | 声明这是一个受管 DNS 设置负载 |
| ProviderType | HTTPS 或 TLS | HTTPS=DoH(443);TLS=DoT(853) |
| ProviderName | 端点 URL 或主机名 | DoH 填 https://dns.23-4.cn/dns-query;DoT 填 dns.23-4.cn |
从图形工具到手写 XML,按技术能力任选
公共加密 DNS 服务商官网通常提供「生成描述文件」按钮:选 DoT 或 DoH → 输入你的端点 → 下载 .mobileconfig → 用 AirDrop 或 Safari 打开。优点是字段已按苹果规范填好,不会出错。
在 Mac 上安装 Apple Configurator,新建描述文件,在「DNS」面板里选择加密类型、填入服务器地址,再导出。适合企业或需要同时管理 Wi-Fi/VPN 等多个 payload 的场景。
描述文件就是 XML,用文本编辑器照着苹果 DNS payload 模板写一份:顶层 plist + PayloadContent 数组,里面放一个 com.apple.dnsSettings.managed 字典,填入 ProviderType 与 ProviderName,另存为 xxx.mobileconfig 即可。自建节点、自定义证书链时选这种。
苹果把「安装」和「完全信任」分成了两个动作
.mobileconfig 文件,系统设置自动弹出「描述文件」面板。不想要了,在同一管理页面选中描述文件删除即可,系统立刻回退明文 DNS。若安装后网页打不开:先删描述文件确认网络恢复,再检查端点是否写错(DoT 写了 https://、DoH 漏了 /dns-query 是两个高频错误);另外确认设备系统版本够新——加密 DNS 描述文件需要 iOS 14 / macOS 11 以上。
ProviderType 字段选 HTTPS 即 DoH(填 https:// 端点 URL),选 TLS 即 DoT(填服务器主机名)。iOS 14 / macOS 11 及以上版本支持加密 DNS 描述文件。