- 传统 DNS 以明文形式发送请求,将您访问的域名暴露给您的运营商和第三方。
- DNS over HTTPS (DoH) 对 HTTPS 内的 DNS 查询进行加密,使得窥探和操纵流量变得更加困难。
- Windows 11 允许您使用 Cloudflare、Google 或 Quad9 等兼容服务器,从网络设置中轻松启用 DoH。
- Windows Server 2022 也支持 DoH,并且在企业环境中可以通过 PowerShell 和组策略来管理其使用。
如果您越来越担心他人能看到您的在线活动,Windows 11 提供了一项功能强大的设置,虽然几乎没人使用,但却能显著提升您的隐私保护:使用 DNS over HTTPS (DoH) 进行 DNS 加密。只需进行一些简单的配置更改,您的 DNS 请求将不再以明文形式传输,而是通过安全连接进行保护。
在 Windows 11 中启用 DoH 无需安装任何特殊程序,也无需成为网络专家;您只需几分钟即可通过系统设置完成配置。启用 DoH 后,您的互联网服务提供商、公共网络管理员甚至潜在攻击者将更难监视您访问的网站、记录您的浏览习惯或篡改您的连接。接下来,我们将详细介绍 DoH 的概念、其价值所在、激活步骤以及 Windows 生态系统中提供的高级选项。
什么是DNS?为什么它对你的隐私影响如此之大?

当你在浏览器中输入像 adslzone.com 或任何其他网站地址时,你的计算机并不会直接使用该文本进行连接。网络实际识别的是数字 IP 地址,因此在加载网站之前,它必须先查询 DNS 服务器以确定该域名托管在哪里。
DNS 的工作原理就像一本网络电话簿:你输入一个名称,它会返回对应的号码(IP 地址)。问题在于,在默认配置下,这种查询是以明文形式传输的,未加密。这意味着,你电脑和互联网之间的任何设备——无论是你的网络服务提供商、公共 Wi-Fi 热点、被入侵的路由器,还是同一网络上的攻击者——都可以看到你正在解析的地址。
此外,许多服务提供商会利用这种情况,生成您访问所有网站的详细历史记录。这些信息极其敏感,因为它能让他们对您进行用户画像:您使用哪些服务、您的兴趣爱好、您的日程安排等等。这些数据可能被用于广告宣传、出售给第三方,或者在最糟糕的情况下,落入恶意行为者手中。
值得注意的是,如果没有加密,某些实体可以在 DNS 层屏蔽网站、将域名重定向到广告网站,甚至操纵响应以发起攻击。所有这些都是利用了传统 DNS 流量以明文形式传输且完整性无法保证这一特性。
什么是基于HTTPS的DNS(DoH)?它有哪些优势?
DNS over HTTPS(简称 DoH)是一种将传统 DNS 请求封装在加密的 HTTPS 连接中的系统。它与您访问浏览器中带有挂锁图标的安全网站时使用的加密类型相同,只是应用于您的计算机用于解析域名的通道。
启用 DoH 后,DNS 查询将不再轻易被任何人看到。他们只能看到发往 DNS 提供商服务器的加密 HTTPS 流量。他们既无法读取正在查询的域名,也无法在不破坏连接安全性的情况下修改响应。
在 Windows 11 中启用 DNS over HTTPS 的主要优势有以下几点:首先,您的互联网服务提供商将无法轻易查看或记录您的完整域名历史记录;其次,它大大增加了第三方拦截或篡改请求的难度。此外,在某些情况下,它还可以帮助您绕过某些服务提供商实施的基本 DNS 层封锁。
值得注意的是,加密会给每个请求增加一个小小的额外步骤,但实际上,性能损失通常微乎其微,大多数用户甚至感觉不到。作为回报,隐私和安全性的提升却非常显著,因此总体而言,启用加密的益处是显而易见的。
如何在 Windows 11 中逐步启用 DNS over HTTPS (DoH)
Windows 11 内置了对 DNS over HTTPS 的支持,因此无需外部程序。整个过程分为两部分:手动配置 DoH 兼容的 DNS 服务器,然后选择要用于这些服务器的加密类型。
1. 访问 Windows 11 网络设置
第一步是打开系统设置应用。最快捷的方法是同时按下Windows 键 + I。您也可以从“开始”菜单打开,但如果您需要多次使用,快捷键会更方便。
在“设置”中,转到“网络和 Internet”部分。在那里,您会看到 Wi-Fi 和以太网(有线)连接的选项。选择您当前使用的连接方式:如果您正在使用 Wi-Fi 浏览网页,请点击“Wi-Fi”;如果您正在使用有线连接,请点击“以太网”。
进入相关部分后,找到您当前使用的网络连接,然后点击“硬件属性”或显示网络详细信息的条目。在这里,您可以修改该特定接口的 IP 和 DNS 设置。
2. 将 DNS 分配方式更改为手动
在连接属性中,您会看到一个名为“DNS 服务器分配”的部分。它通常设置为“自动 (DHCP)”,这意味着您的路由器或互联网服务提供商会决定您使用哪个 DNS 服务器以及如何处理这些请求。
点击该部分的“编辑”按钮。此时会弹出一个窗口,您需要在设置下拉菜单中选择“手动”选项。此更改允许您指定要使用的 DNS 服务器,而不是接受网络分配的服务器。
在手动配置中,启用IPv4开关;如果您的网络支持,也请启用IPv6开关。大多数家庭网络连接都能完美地使用 IPv4,但 IPv6 越来越普及,因此建议在可用时启用它,以便也可以使用该协议进行查询。
3. 选择与DoH兼容的DNS服务器
启用手动模式后,您会看到用于输入 DNS 服务器 IP 地址的字段。您需要在此处输入正式支持 DNS over HTTPS 的服务提供商的详细信息,因为 Windows 11 内置了一个已知的 DoH 服务器列表。
以下是一些最常用的加密方式,它们已经包含在 Windows 内部的自动加密配置列表中:
- Cloudflare首选 DNS 服务器地址为 1.1.1.1,备用 DNS 服务器地址为 1.0.0.1。它们的 IPv6 地址分别为 2606:4700:4700::1111 和 2606:4700:4700::1001。
- 谷歌公共DNS首选服务器为 8.8.8.8,备用服务器为 8.8.4.4。在 IPv6 中,它们使用 2001:4860:4860::8888 和 2001:4860:4860::8844。
- Quad99.9.9.9 是首选地址,149.112.112.112 是备用地址。在 IPv6 中,他们还有 2620:fe::fe 和 2620:fe::fe:9 等地址。
例如,在IPv4 的“首选 DNS”和“备用 DNS”字段中输入 Google 或 Cloudflare 的地址。如果您也启用了 IPv6,请在相应的字段中填写您选择的 IPv6 提供商的地址。这样,Windows 11 就能识别出这些服务器支持 DoH,并为您提供各种加密选项。
4. 在 Windows 11 中配置 DNS 加密 (DoH)
在每个协议的 DNS 地址下方,您会找到一个或多个与加密相关的选项,具体数量取决于您的 Windows 11 版本和您配置的服务器类型。您可以在这里启用 DNS over HTTPS,并配置您的计算机如何处理这些查询。
在许多配置中,Windows 会显示“ DNS 加密”或“DNS over HTTPS”菜单,用于设置首选和备用 DNS 服务器。您可能会在这里找到以下选项:
- 仅加密(基于 HTTPS 的 DNS)客户端始终会尝试使用 DoH 协议与该服务器通信。如果服务器或安全连接出现故障,则不会执行明文查询。
- 建议使用加密,不允许使用加密。 (或类似文本):首先尝试 DoH,如果 DoH 不可用,则恢复不加密的经典查询。
- 仅限未加密:禁用该特定服务器的 DoH,仅使用传统的明文 DNS。
如果您将隐私放在首位并希望做到万无一失,请为首选服务器和备用服务器都选择“仅加密(DNS over HTTPS)”。这样,所有发往这些服务器的 DNS 流量都将始终通过 HTTPS 传输,而不会以明文形式传输。
在某些界面文本中,您可能还会看到“已启用(自动模板) ”选项。这表示 Windows 11 已将该服务器识别为其已知 DoH 解析器列表的一部分,并自动使用相应的 HTTPS 模板发送加密请求,而无需您手动指定。
5. 使用卫生部手动模板,并指定供应商
对于某些服务器,或者如果您需要更精细的控制,您可以使用基于 HTTPS 的手动 DNS 模板。这样,您可以直接指定服务提供商用于其 DoH 服务的 URL。
例如,在某些高级 Quad9 配置中,您可以指定一个包含 ECS(EDNS 客户端子网)等选项的特定模板,以便从离您最近的数据中心处理解析。在该模板字段中,您可以输入类似服务提供商文档中列出的 DoH 端点 URL 的内容。
如果您选择手动模板选项,请务必完全按照 DNS 服务官方文档中提供的地址进行复制。任何拼写错误都可能导致加密失败,甚至完全阻止域名解析。
如何检查 DNS over HTTPS 是否正常工作
保存连接设置更改后,DNS 请求通常应该会被加密。即便如此,最好还是做一些检查,确保所有设置都已正确应用,并且您没有在不知不觉中仍然以明文形式浏览网页。
从 Windows 设置中进行验证
返回“设置”>“网络和 Internet”>“Wi-Fi”或“以太网”(取决于您正在使用哪种连接方式),再次访问连接的硬件属性。向下滚动到显示您刚刚配置的 DNS 服务器地址的部分。
如果一切正常,您应该在每个 DNS 服务器 IP 地址旁边看到类似“(已加密)”或类似文字的标签。此标签是确认 Windows 已识别该服务器符合 DoH 标准并正在加密查询的最快捷方式。
使用 PowerShell 检查 DoH
另一种非常可靠的检查 DNS over HTTPS 状态的方法是使用PowerShell,即 Windows 的高级控制台。为此,请打开“开始”菜单,搜索“PowerShell ”,右键单击,然后选择“以管理员身份运行”以获取必要的权限。
在打开的窗口中,输入以下命令并按Enter 键:
Get-DnsClientDohServerAddress
此命令的输出将显示Windows DNS 客户端已知的 DoH 服务器列表,包括您已配置的服务器。您将看到它们的 IP 地址和状态指示器。如果已配置的 DNS 服务器显示“已启用”,则表示您的计算机正在使用 DoH 连接这些服务器。
使用在线测试来确认加密情况
作为额外的检查手段,您可以使用一些 DNS 提供商提供的测试页面。例如,Cloudflare 提供在线工具,可以帮助您查看浏览器使用的是基于 HTTPS 的 DNS 还是基于 TLS 的 DNS。只需使用您常用的浏览器访问这些页面之一,然后按照说明操作即可。
虽然这些测试侧重于浏览器,但它们可以很好地补充您在 Windows 设置和 PowerShell 中看到的内容,确认查询已从您的系统中加密发出。
Windows Server 2022 中的 DNS over HTTPS 和组策略
除了 Windows 11 之外,微软还从 Windows Server 2022 版本开始,在 Windows Server中加入了对 DNS over HTTPS 的支持。在这些系统中,DNS 客户端可以使用 HTTPS 与其已知 DoH 解析器列表中的服务器建立加密连接,类似于在桌面环境中的工作方式。
在具有桌面体验的 Windows Server 中,基本配置是在“设置”>“网络和 Internet”>“以太网”面板中完成的。选择要配置的网络接口,进入其网络屏幕,向下滚动到“DNS 设置”,然后单击“编辑”将模式从自动更改为手动,就像在 Windows 11 中一样。
接下来,您可以输入已知 DoH 服务器列表中的 DNS 服务器。如果列表中包含这些服务器,“首选 DNS 加密”下拉菜单将会启用,您可以从中选择几种不同的加密方式:
- 仅加密(DNS over HTTPS)所有 DNS 查询均尝试使用 DoH。如果服务器不支持 DoH 或 HTTPS 连接失败,解析也会失败。
- 支持首选和未加密的密码套件。DoH 是优先使用的,但如果由于某种原因无法使用 DoH,则会回退到未加密的明文 DNS 查询。
- 仅限未加密该服务器已禁用 DoH,仅使用传统 DNS。
当您使用 PowerShell 和 cmdlet 配置 Windows Server DNS 地址时 Set-DnsClientServerAddress卫生部的行为取决于这些地址是否有效。 它们是否出现在已知的 DoH 服务器的内部表中?目前,该特定卫生部配置还无法进行调整。 Windows管理中心 也没有使用类似这样的工具 sconfig.cmd 在 Server 2022 上。
使用组策略配置 DoH
Configuración del equipo\Directivas\Plantillas administrativas\Red\Cliente DNS
启用此策略后,您可以选择 DNS 客户端的三种主要行为:
- 允许 DoH当配置的 DNS 服务器支持时,将使用基于 HTTPS 的 DNS 查询。如果不支持,则将使用未加密的查询。
- 班多:阻止使用基于 HTTPS 的 DNS,始终强制使用传统的明文 DNS。
- 需要 DoH:强制所有查询都使用 DoH;如果服务器不接受,名称解析将失败。
对于已加入域的计算机,谨慎使用“要求 DoH”选项至关重要,因为 Active Directory 服务严重依赖传统 DNS,而 Windows DNS 服务器角色本身并不支持 DoH 查询。在这些类型的网络中,如果想要保护内部 DNS 流量,通常最好使用基于IPsec 的连接安全规则等解决方案来加密客户端和服务器之间的流量。
Windows 系统上已知的 DoH 服务器列表
Windows 11 和 Windows Server 都内置了一个支持 DoH 的 DNS 服务器列表。该列表允许系统自动为这些特定服务器启用加密选项和自动模板。
要查看列表中包含哪些服务器,可以使用 cmdlet Get-DnsClientDohServerAddress 在 PowerShell 中。最常见的提供商包括 Cloudflare、Google 和 Quad9,以及它们最知名的 IPv4 和 IPv6 地址,例如前面提到的 1.1.1.1、8.8.8.8 或 9.9.9.9 及其替代方案。
如果您想向已知服务器表中添加新服务器,例如您自己的解析器或来自专业第三方的解析器,可以使用以下命令。 Add-DnsClientDohServerAddress 指定服务器 IP 地址、DoH 模板,以及是否允许在故障时回退到 UDP:
Add-DnsClientDohServerAddress -ServerAddress "<IP-del-resolvedor>" -DohTemplate "<URL-plantilla-DoH>" -AllowFallbackToUdp $False -AutoUpgrade $True
这样,Windows 就知道服务器支持 DoH,会始终尝试安全地使用它,并且根据所选选项,尽可能避免返回未加密的查询。
将 NRPT(名称解析策略表)与 DoH 结合使用
在复杂的企业网络或混合配置等高级场景中,您可以使用名称解析策略表 (NRPT)将特定域的查询转发到指定的 DNS 服务器。如果这些服务器支持基于域的 DNS (DoH) 并且已注册为 DoH,则对这些命名空间的查询将使用基于 HTTPS 的 DNS 进行。
例如,这样就可以始终通过启用了 DoH 的受信任解析器来解析某些关键或特别敏感的域名,而其余的 DNS 流量可以遵循不同的策略或使用不同的服务器。
在 Windows 11 中启用并利用 DNS over HTTPS(在适用情况下,也可在 Windows Server 2022 中启用)是一种相当简单的方法,可以在不大幅改变计算机使用方式的前提下,提高日常浏览的隐私和安全性。只需几个配置步骤和一些额外的检查,您的 DNS 查询将不再是任何人都能以明文形式看到的脆弱点,而是会在加密连接中受到保护地传输,这更符合当今安全连接的预期。