私人 DNS 会被记录吗?谁能看到你的 DNS 查询
TL;DR:加密 DNS(DoT/DoH)只解决传输途中的窃听与篡改,不代表 DNS 服务器不记录你。你把解析指向哪台服务器,哪台服务器就能看到你查询了哪些域名——是否留存日志、留存多久、会不会对外共享,取决于该服务商自己的日志政策。本站 dns.23-4.cn 承诺零日志;Google、Cloudflare、AdGuard 等公共 DNS 各有公开政策,使用前应自行核对。
DNS 日志是什么?谁在记录你的查询
每次你打开一个网址,设备都要先问 DNS 服务器:「xxx.com 对应哪个 IP?」这个「问」的过程就是一次 DNS 查询。任何你把解析请求发往的服务器,默认都有能力记录:查询时间、你查询的域名、你的来源 IP、返回结果。
在明文 DNS(UDP 53)时代,运营商、公共 Wi-Fi 网关、局域网攻击者都能在中途看到这些查询;DoT(RFC 7858)/DoH(RFC 8484)把这段传输加密了,中途的人看不到,但终点那台递归服务器依然看得见——这就是隐私问题的核心。
加密保护了什么,没保护什么
| 环节 | 明文 DNS(UDP 53) | DoT / DoH 加密后 |
|---|---|---|
| 运营商 / 校园网 / 公司网关 | 可见全部域名查询,可篡改 | 看不到内容(TLS 加密),只能看到你连到了哪台 DNS 服务器 |
| 公共 Wi-Fi 局域网内的攻击者 | 可窃听、可投毒 | 无法窃听查询内容 |
| 你使用的那台 DNS 服务器本身 | 可见,且通常记录 | 依然可见,是否留日志取决于服务商政策 |
| 目标网站 / App | 通过 HTTPS 证书看到域名 | 不受影响(与 DNS 无关) |
一句话:加密把「别人偷看你查什么域名」挡在门外,但你选择信任的那台服务器,始终能看到你查了什么。
主流加密 DNS 的日志政策对比
下面表格按「公开日志政策」概括,使用前请以各服务商官网最新政策为准;本站为自建个人服务,承诺正常解析免费、零日志。
| 服务 | 日志/隐私立场(公开口径) | 备注 |
|---|---|---|
| 23-4.cn(本站) | 承诺零日志、正常解析免费不限量 | 自建个人服务,见零日志隐私说明 |
| Google Public DNS | 保留有限查询数据,有公开隐私政策与保留期限说明 | 节点多、稳定,属大型商业服务商 |
| Cloudflare 1.1.1.1 | 公开隐私政策,承诺不出售个人数据;仍有有限日志政策 | 隐私友好,速度快 |
| AdGuard DNS | 主打广告/跟踪过滤,有公开隐私政策 | 记录主要用于过滤与反滥用 |
「零日志」是服务商的自我承诺,普通用户无法从外部技术上完全验证。应把它理解为一种信任背书:选择你愿意信任其运营方的服务商,并避免在不了解政策的情况下随意切换。
实际影响:怎么选才符合自己的隐私诉求
- 只想躲开运营商偷窥/劫持:任何 DoT/DoH 都够用,加密传输本身就能解决中途窃听。
- 不想被 DNS 服务商攒浏览画像:优先选明确写了零日志、且运营方相对中立的服务;本站即为此而建。
- 既要过滤广告又要隐私:AdGuard/NextDNS 这类会记录一定统计数据做过滤,需在「过滤效果」与「日志粒度」间权衡。
- 高敏感场景:把 DNS 隐私与浏览器指纹、Cookie、VPN 结合起来看,单靠 DNS 远不够。
加密覆盖范围、哪些流量真的被保护,见 私人 DNS 是全局加密吗;能防哪些攻击见 私人 DNS 能防哪些攻击。
234 加密DNS 服务地址
https://dns.23-4.cn/dns-querytls://dns.23-4.cndns.23-4.cn安卓私人 DNS 填第三个(主机名 dns.23-4.cn);DoH 用于浏览器/Windows,DoT 用于全局设备。
常见问题
开了私人 DNS,运营商还能看到我访问的网站吗?+
看不到你具体查了哪些域名。DoT/DoH 把 DNS 查询加密后,运营商只能看到你连到了哪台加密 DNS 服务器(例如
dns.23-4.cn 的 IP),看不到你查询的域名本身;但网页内容是否加密由网站自己的 HTTPS 决定,与 DNS 是两回事。「零日志」是什么意思?能完全相信吗?+
零日志通常指服务商不记录你的域名查询记录、不把查询数据与你身份关联。这是服务商的承诺,外部用户无法从技术上绝对验证,因此它属于信任问题:优先选择政策透明、长期运营的服务。本站在页面上公开承诺零日志。
公共 DNS 的日志会被交给第三方或政府吗?+
不同服务商政策不同。大型商业公共 DNS(Google、Cloudflare 等)均有公开隐私政策,会说明数据保留期限、是否响应执法请求;自建或小型服务的承诺则取决于运营者本人。具体以各服务商官网隐私政策为准。
怎么判断一家 DNS 服务商是不是真零日志?+
没有 100% 的外部验证手段,但可以看几点:是否公开写明日志政策、是否接受第三方独立审计、运营方商业模式是否依赖卖数据、社区口碑。把「不记录」当成加分项而非绝对保证。
信息来源
- RFC 8484:DNS over HTTPS(DoH)标准
- RFC 8932:DNS 运营方建议与日志/隐私背景
- Android Developers:不安全 DNS 的隐私风险
- Cloudflare DNS 官方文档(含隐私政策说明)
- AdGuard Public DNS 官方页面
最后更新:2026-10-01 · © 234实验室