横向对比 · 选型指南

自建 DNS 方案
AdGuard Home / dnsmasq / BIND / unbound

四个名字常被放在一起比较,但它们解决的根本不是同一个问题。先看定位,再选方案。

TL;DR · 核心结论

四者定位差异极大:AdGuard Home 面向家庭去广告,自带 Web UI、过滤规则与列表订阅,是"开箱即用"的首选;dnsmasq 是超轻量的 DNS 转发 + DHCP,OpenWrt 路由器的默认 DNS,几乎不占资源但没有现代过滤语法;BIND(ISC) 是工业级权威 + 递归 DNS,功能最全、配置最复杂,适合要托管自己域名的人;unbound 是安全验证型递归缓存解析器,只做递归不做权威,常作为 AdGuard Home 的上游。家用去广告选 AdGuard Home;极致轻量/路由器用 dnsmasq;要自建权威 DNS 用 BIND;要隐私递归上游用 unbound。

Comparison

四方案横向对比表

从六个维度一次看清差异

维度AdGuard HomednsmasqBIND 9unbound
核心定位网络级广告/追踪过滤轻量 DNS 转发 + DHCP权威 + 递归 DNS 服务器验证型递归缓存解析器
过滤能力强:规则语法 + 列表订阅 + 黑白名单弱:仅 hosts 文件映射无过滤设计无过滤设计
加密上游原生支持 DoH/DoT/DoQ需配合插件/转发,本身明文为主支持 DoT/DoH(需配置)支持 DoT/DoH 上游
资源占用低(Go 单二进制)极低(路由器常驻)中高低
配置难度低(Web 向导)低(conf 文件)高(named.conf 体系庞大)中(unbound.conf)
典型场景家庭/办公全屋去广告路由器、嵌入式设备 DNS+DHCP自建权威 DNS、企业递归隐私递归上游、DNSSEC 验证
Positions

各自定位与适用人群

它们不是"谁取代谁",而是"各管一段"

AdGuard Home

过滤优先 · 家庭首选

开源 Go 软件,把 DNS 服务器、过滤引擎、Web 管理界面、DHCP、加密上游打包在一个二进制里。面向想"开箱即用全屋去广告"的人,见 官方仓库。

dnsmasq

轻量转发 · 路由器标配

超小体积的 DNS 转发 + DHCP + TFTP,缓存命中即返回。OpenWrt 等系统默认自带,适合资源极受限的设备。功能见 官方文档。

BIND 9

工业级 · 权威+递归

ISC 维护的老牌 DNS 软件,既能托管自己域名的权威解析,也能做递归缓存,是互联网基础设施级的选择,配置体系庞大。文档见 BIND9 文档。

unbound

隐私递归 · 安全验证

NLnet Labs 出品的验证型递归缓存解析器,只做递归、不做权威,强调安全与 DNSSEC 验证。常放在 AdGuard Home 后面当上游。文档见 unbound 文档。

How To Choose

怎么选

按你的真实目的对号入座

只想全屋去广告

直接上 AdGuard Home。它已经把"过滤 + 缓存 + 加密上游 + DHCP"全部做好,不需要再拼 dnsmasq。

设备资源极其有限

在软路由/OpenWrt 上继续用 dnsmasq,再把它的上游指向一台跑 AdGuard Home 的机器,把过滤"外包"出去。

要托管自己的域名

选 BIND 9。只有它能正经做权威 DNS,承担"把域名指向哪些 IP"的职责。

隐私要求高,不信任公共 DNS

组合使用:AdGuard Home(过滤)→ unbound(直接向根递归 + DNSSEC 验证),整条解析链路完全自控。

FAQ

常见问题

家用去广告,应该选哪个自建 DNS?+
首选 AdGuard Home。它自带 Web 管理界面、过滤规则与列表订阅、内置 DHCP,开箱即用,一个软件同时解决过滤、缓存、加密上游三件事。
dnsmasq 和 AdGuard Home 是什么关系?+
dnsmasq 是超轻量的 DNS 转发+DHCP,是 OpenWrt 等路由器的默认 DNS,但本身没有广告过滤语法,只能靠 hosts 文件。AdGuard Home 可以理解成带完整过滤能力、有 Web UI 的"现代 dnsmasq 上位替代"。
BIND 和 unbound 有什么区别?+
BIND(ISC)是工业级 DNS 软件,既能做权威服务器(托管自己的域名)也能做递归解析,功能最全但配置最复杂;unbound 只做安全、验证型递归缓存解析器,不做权威,配置简单,常作为 AdGuard Home 的上游递归层。
AdGuard Home 后面再接一个 unbound 有必要吗?+
对隐私要求高的用户值得:AdGuard Home 负责过滤,unbound 负责直接向根/顶级域递归查询并做 DNSSEC 验证,不再依赖公共 DNS 作为上游,链路更短、更自主。
References

参考来源