iPhone / iPad / Mac · .mobileconfig

iOS / macOS 加密 DNS
描述文件配置指南

苹果不给图形化加密 DNS 开关?官方办法是装一个 DNS 描述文件——装好即全局走 DoT 或 DoH。

.mobileconfigXML 配置描述文件
DoT/DoHProviderType 切换
全局系统级解析接管
可删随时一键移除
TL;DR · 核心答案

iOS、iPadOS 与 macOS 没有独立的「加密 DNS」图形开关,官方支持的做法是安装一个 .mobileconfig 配置描述文件——它是苹果设备管理体系里标准的 XML 配置包,里面包含一个 DNS payload:ProviderType 填 HTTPS 即 DoH(443 端口),填 TLS 即 DoT(853 端口)。描述文件可用 Mac 上的 Apple Configurator、在线生成器,或直接手写 XML 制作;在 iPhone 上通过 Safari 下载后,到「设置 → 已下载的描述文件」安装,再到「VPN 与设备管理」确认。整套流程与 苹果官方部署文档中的 DNS 设置负载一一对应。

What It Is

.mobileconfig 是什么?

苹果设备的「策略安装包」,一个文件带一组系统设置

.mobileconfig 是苹果定义的配置描述文件格式,本质是一份带 plist 标签的 XML。它原本用于企业批量部署:管理员把 Wi-Fi、VPN、邮件、证书、限制策略打包成一个文件,员工安装后设备立刻按策略运行。加密 DNS 只是其中一个标准 payload——苹果在 配置描述文件总览与 DNS 设置负载参考中都给出了字段定义。

对个人用户来说,这意味着:你不需要 MDM 服务器,只要拿到一个写好 DNS payload 的描述文件装到自己手机上,系统解析器就被接管为加密通道,作用域覆盖全设备所有 App。

DNS payload 的关键三要素

字段取值示例含义
PayloadTypecom.apple.dnsSettings.managed声明这是一个受管 DNS 设置负载
ProviderTypeHTTPS 或 TLSHTTPS=DoH(443);TLS=DoT(853)
ProviderName端点 URL 或主机名DoH 填 https://dns.23-4.cn/dns-query;DoT 填 dns.23-4.cn
How to Build

三种生成 .mobileconfig 的方式

从图形工具到手写 XML,按技术能力任选

方式一:在线生成器(最省事)

公共加密 DNS 服务商官网通常提供「生成描述文件」按钮:选 DoT 或 DoH → 输入你的端点 → 下载 .mobileconfig → 用 AirDrop 或 Safari 打开。优点是字段已按苹果规范填好,不会出错。

方式二:Apple Configurator(macOS 图形化)

在 Mac 上安装 Apple Configurator,新建描述文件,在「DNS」面板里选择加密类型、填入服务器地址,再导出。适合企业或需要同时管理 Wi-Fi/VPN 等多个 payload 的场景。

方式三:手写 XML(最可控)

描述文件就是 XML,用文本编辑器照着苹果 DNS payload 模板写一份:顶层 plist + PayloadContent 数组,里面放一个 com.apple.dnsSettings.managed 字典,填入 ProviderType 与 ProviderName,另存为 xxx.mobileconfig 即可。自建节点、自定义证书链时选这种。

Install & Trust

安装与信任流程(两步都不能少)

苹果把「安装」和「完全信任」分成了两个动作

iPhone / iPad

  1. 用 Safari 打开描述文件下载链接(其它浏览器下载后请转发到 Safari)。
  2. 屏幕顶部弹出「已下载描述文件」,或进入「设置 → 通用 → VPN 与设备管理」上方的「已下载的描述文件」。
  3. 点右上角「安装」,输入锁屏密码,按提示完成安装。
  4. 若描述文件附带根证书(部分自建场景),还需进入「设置 → 通用 → 关于本机 → 证书信任设置」,手动打开对该证书的完全信任开关。

Mac

  1. 双击 .mobileconfig 文件,系统设置自动弹出「描述文件」面板。
  2. 点「安装」并输入管理员密码确认。
  3. 在「系统设置 → 隐私与安全性 → 描述文件」中确认其出现在已安装列表里,DNS 立即接管。

移除与排错

不想要了,在同一管理页面选中描述文件删除即可,系统立刻回退明文 DNS。若安装后网页打不开:先删描述文件确认网络恢复,再检查端点是否写错(DoT 写了 https://、DoH 漏了 /dns-query 是两个高频错误);另外确认设备系统版本够新——加密 DNS 描述文件需要 iOS 14 / macOS 11 以上。

FAQ

常见问题

.mobileconfig 文件是什么?+
.mobileconfig 是苹果的配置描述文件,本质是一个带 plist 标签的 XML 文件,里面装着一组系统 payload(Wi-Fi、VPN、DNS、证书等)。iOS/iPadOS/macOS 安装后,系统即按描述文件中的策略接管对应设置,加密 DNS 就是通过其中的 DNS payload 实现的。
iPhone 上的 DNS 描述文件装完就生效了吗?+
没有。描述文件需要两步:一是在「设置 → 已下载的描述文件」里完成安装;二是进入「设置 → 通用 → VPN 与设备管理」(macOS 在系统设置 → 隐私与安全性 → 描述文件)确认已生效。若描述文件携带根证书,还要在「关于本机 → 证书信任设置」里手动打开信任开关。
iOS 描述文件能配置 DoT 还是 DoH?+
都可以。苹果 DNS payload 中 ProviderType 字段选 HTTPS 即 DoH(填 https:// 端点 URL),选 TLS 即 DoT(填服务器主机名)。iOS 14 / macOS 11 及以上版本支持加密 DNS 描述文件。
如何删除已安装的 DNS 描述文件?+
iPhone:设置 → 通用 → VPN 与设备管理 → 选中该描述文件 → 移除描述文件,按提示输入密码确认。Mac:系统设置 → 隐私与安全性 → 描述文件 → 选中后点减号删除。删除后系统立即回退到普通明文 DNS。
References

参考来源