- DNS 服务器将域名转换为 IP 地址,是保证网络连接速度、安全性和可用性的关键。
- 使用运营商提供的 DNS 服务器以外的其他 DNS 服务器可以提高性能、避免被屏蔽,并增加隐私和过滤层。
- 市面上有许多公共 DNS 服务(Cloudflare、Google、Quad9、OpenDNS、AdGuard 等),它们在速度、安全性和家长控制方面各有不同的方法。
- 在路由器、PC 和移动设备上更改和测试 DNS 非常简单,结合加密(DoH、DoT、DNSCrypt),可以显著改善您的在线体验。
如果你曾经注意到你的网络速度比平时慢,网页无法加载,或者某些网站无故被屏蔽,那么问题很可能不在于你的 WiFi 或路由器,而在于你正在使用但自己却没有意识到的DNS 服务器。
什么是DNS服务器?它的实际工作原理是什么?
DNS 是域名系统的缩写。它的主要功能是将诸如“xataka.com”或“olin.es”之类的域名转换为诸如 84.56.96.21 之类的数字 IP 地址,计算机和路由器在相互连接时就是通过这些 IP 地址来理解的。
我们无需记住每个网站的大量数字,只需使用简单的名称,DNS 就会充当互联网的“联系人目录”或“电话簿”。该系统构建为一个遍布全球的分层分布式数据库;它并非单个巨型服务器,而是由数千台服务器协同工作而成。
在 DNS 生态系统中,我们可以区分几种具有非常具体功能的组件,这对于理解查询是如何解决的以及速度或安全问题可能出现在哪里至关重要。
一方面,存在递归 DNS 服务器(或解析器),当您输入网址时,您的设备会将请求发送到这些服务器。这些解析器会查询 DNS 基础设施的其他部分,直到找到您要访问的网站的 IP 地址。另一方面,存在权威名称服务器,它们存储每个域的官方记录:根记录、顶级域记录(.com、.es、.org 等)以及每个特定域的记录。
例如,当您输入“www.example.com”时,您的浏览器会向您计算机或路由器上配置的递归服务器发送DNS 查询。如果服务器没有缓存答案,它会逐个权威服务器(根域名 → 顶级域名 → 域名)查找,直到找到包含正确 IP 地址的A 记录(或 IPv6 中的 AAAA 记录),并将其返回给浏览器,从而建立与 Web 服务器的连接。
除了服务器本身,我们还可以谈论 DNS 名称的三个“级别”:用户名(您每天看到的域名:.es、.org、.info 等)、操作系统本身中的名称解析器(例如 Linux 中的 /etc/hosts 文件或 Windows 中的本地缓存)以及维护域 IP 表并处理来自世界各地查询的名称服务器。
操作系统每天都会维护一个本地 DNS 缓存:如果您最近访问过某个网站,它会将相应的 IP 地址存储一段时间,这样就不必再次查询外部服务器,从而节省时间并减少网络负载。
DNS层次结构和域名结构
DNS 系统以倒置树的形式组织。每个域由用句点分隔的标签组成,从最通用到最具体:例如,在“www.profesionalreview.com”中,“com”是顶级域(TLD),“profesionalreview”是二级域,“www”是子域。
每个域名标签都是一个字母数字字符串,允许使用连字符“-”。标准规定每个标签最多只能包含63 个字符,而完全限定域名不能超过255 个字符。虽然人们常说每个域名都以句点结尾,但实际上通常会省略这个最后一个字符。
这种层级结构使系统具有去中心化和可扩展性:每一层都将部分责任委派给下一层,从而分担负载,并可以在不崩溃的情况下管理数百万个域。
现代DNS的优势、问题及发展历程
使用 DNS 有很多优点:最明显的是我们可以在不更改域名的情况下更改服务器的 IP 地址,因此,如果网站迁移托管或部署在 CDN(内容分发网络)上,流量将被重定向到新的目的地,而用户无需学习任何新内容。
得益于这种灵活性,CDN 和负载均衡器等技术可以将每个用户定向到地理位置最近或拥塞程度最低的服务器,从而提高速度和可用性。此外,DNS 系统本身非常稳定:IP 地址会频繁更改,但域名保持不变,并且更改会自动传播到整个网络。
缺点在于安全性和隐私性。多年来,DNS 请求都是以明文形式发送的,这使得任何中间人(你的 ISP、Wi-Fi 上的攻击者等)都可以看到你查询的域名,甚至可以操纵响应,将你重定向到虚假网站(欺骗或域名劫持攻击)。
为了改善这种情况,多种技术应运而生。DNSSEC通过数字签名确保记录的完整性和真实性,防止记录在传输过程中被篡改。最近,又出现了两种加密查询的协议:DNS over HTTPS (DoH),它将请求封装在标准的 HTTPS 流量中;以及DNS over TLS (DoT),它使用专用的 TLS 通道。在这两种情况下,您的互联网服务提供商都无法轻易读取您正在访问的网站。
然而,需要注意的是,即使使用备用加密 DNS 服务器,也无法完全消除您的在线活动痕迹。您的目标 IP 地址、其他连接元数据,以及如果您未使用 VPN,您的公共 IP 地址仍然对许多第三方可见。DNS 服务器只是安全性和隐私保护的补充,并非万全之策。
如果您想在电脑上尝试 DoH,一份在 Windows 11 中启用 DNS-over-HTTPS的实用指南可以帮助您轻松提升隐私保护。
DNS服务器的所有者能了解你哪些信息?
标准的DNS服务器,如果没有DoH/DoT或其他额外层,默认情况下不会隐藏您的IP地址或加密查询内容。因此,服务提供商可以看到是哪个IP地址发出的请求以及解析了哪些域名。
实际上,这意味着您的 DNS 服务提供商可以记录您的源 IP 地址、查询日期和时间以及您解析的域名列表。即使该公司声称数据以“匿名化”形式存储,利用这些信息仍然可以创建相当准确的您的浏览习惯画像。
像谷歌公共DNS这样的服务在其文档中明确指出,他们会将您的真实IP地址存储一段有限的时间(24-48小时),然后保留某些汇总或匿名化的数据用于统计和服务改进。您是否能接受这种做法,取决于您对以广告为主要业务的公司的信任程度。
其他服务商,例如Cloudflare (1.1.1.1)或Quad9,在隐私保护方面立场更为明确,承诺不会将您的 IP 地址写入磁盘或永久保存您的查询日志。然而,从技术上讲,它们都具备这样做的能力,因此务必仔细阅读它们的隐私政策并据此做出选择。
此外,一些DNS提供商会使用黑名单以及公共和私有的“威胁情报”来源来屏蔽恶意域名。这可以提高安全性,但也意味着提供商会将您的流量与多个外部数据库进行交叉比对,而这一过程并非总是透明的。
为什么要使用备用 DNS 而不是 ISP 提供的 DNS?
默认情况下,如果您不做任何更改,您的路由器和设备将使用您的互联网服务提供商 (ISP) 的 DNS 服务器。这样做的一个优点是:它们通常位于您附近,理论上应该运行良好。但实际上,出于多种原因,您应该考虑更换 DNS 服务器。
首要原因是可靠性和性能。许多服务商在搭建 DNS 服务器时资源有限或优化不足,因此当流量激增或出现偶发性问题时,您就会发现网站无法解析、等待时间过长,或者莫名其妙地出现“网络速度变慢”的情况。而像 Google、Cloudflare 或 OpenDNS 这样的公共 DNS 服务器通常拥有更完善的基础设施、更高的冗余度和更快的响应速度。
其次,还有审查和DNS封锁的问题。当政府命令互联网服务提供商封锁某些网站时,最常见的方法是过滤DNS解析。如果您切换到其他国际DNS服务器,在很多情况下仍然可以正常访问该网站,因为该服务提供商不会实施本地封锁。
安全性和内容控制也至关重要。许多服务商提供反钓鱼、反恶意软件、家长控制和DNS级广告过滤等功能。对于有孩子的家庭或小型企业来说,这比在每台设备上安装软件方便得多:只需在路由器上配置DNS即可。
最后,还要区分免费和付费的DNS服务。免费服务可以满足大多数家庭用户的需求,但付费服务通常提供更好的服务级别协议 (SLA)、更贴心的客户支持、更多自定义选项、高级报告功能或企业集成。不过,对于个人用户而言,免费服务通常已经绰绰有余。
2025 年免费、公共且推荐的 DNS 服务器
市面上有很多免费的公共DNS服务器可供选择。其中许多是通用型的,而另一些则专注于安全性、隐私保护或家长控制。让我们来看看目前最知名、性能最佳的几款DNS服务器。
OpenDNS(现已被思科收购)是业内老牌服务商之一。其基本地址为 208.67.222.222 和 208.67.220.220,它提供面向家庭用户的免费版本,默认具备网络钓鱼拦截功能,可用性极佳,注册后还可以选择启用家长控制和内容过滤功能。
Cloudflare DNS(IP地址为1.1.1.1和1.0.0.1)优先考虑速度和隐私。其遍布全球的网络拥有数百个接入点,使其成为世界上速度最快的DNS服务之一,并且其日志记录策略最大限度地减少了保留个人身份信息的时间。虽然它提供的过滤功能不多,但这恰恰是它吸引那些只需要快速且私密的DNS解析的用户的原因所在。
Google 公共 DNS(8.8.8.8 和 8.8.4.4)可能是最知名的公共 DNS 服务。它以稳定性、庞大的数据中心网络以及为非技术用户提供的详尽文档而著称。虽然它并非最注重隐私的选择(因为它会收集一些匿名数据),但它的性能非常稳定可靠。
Quad9服务最初与 IBM 以及 Packet Clearing House 和全球网络联盟 (Global Cyber Alliance) 等组织合作,使用 9.9.9.9 和 149.112.112.112 这两个 IP 地址。它专注于主动安全:过滤出现在黑名单和威胁数据库中的域名,尝试在恶意网站加载之前阻止其访问。他们声称不会保留请求日志,这对于注重隐私的用户来说至关重要。
另一种选择是Verisign 公共 DNS(64.6.64.6 和 64.6.65.6),虽然它的速度排名并不总是最高,但它注重稳定性和相对保守的隐私政策,并且不通过广告或奇怪的重定向来盈利。
FreeDNS等服务提供公共解析器,其服务器分布在世界各地(奥地利、德国、新加坡、美国等),且无需注册。然而,这种情况下,它缺乏额外的恶意软件或网络钓鱼防护措施,因此虽然更“干净”,但安全性也更低。
NextDNS更进一步,是一款高度可配置的云 DNS服务。它允许您屏蔽跟踪器、广告和危险网站,并为每个设备创建定制策略。您需要创建一个帐户,虽然它提供查询次数有限制的免费套餐,但如果您想要对网络上的解析内容进行近乎精准的控制,它就是理想之选。
AdGuard DNS将传统的 DNS 解析功能与对隐私和广告拦截的重视相结合。其主要 IP 地址(94.140.14.14 和 94.140.15.15)可过滤跟踪器、广告和可疑域名,并提供其他配置文件,以满足那些希望减少过滤或同时屏蔽成人内容的用户需求,所有这些都无需安装浏览器扩展程序。
SafeServe是 Namecheap 提供的服务,专注于防御诸如 DNS 查询中的“中间人”攻击等攻击。它在欧洲和美国提供服务器,强调安全性、隐私性和高可用性,使用的 IP 地址为 198.54.117.10 和 198.54.117.11。
如果您正在寻找企业级安全解决方案,IBM Quad9值得特别关注。除了标准的 IP 地址 9.9.9.9 之外,它还提供 9.9.9.11 等变体,并具备一些特定功能,例如用于优化 CDN 网络中地理位置的 EDNS 客户端子网。所有请求都会与 IBM X-Force AI 引擎和其他数据库进行交叉比对,以检测和阻止威胁。为了获得如此强大的保护,它的速度并非总是市场上最快的,Google 和 Cloudflare 通常在速度方面领先。
除了这些知名服务商之外,还有许多替代的公共DNS解析器:Comodo Secure DNS(8.26.56.26 和 8.20.247.20)、CyberGhost、UncensoredDNS(91.239.100.100)、提供多种家长控制模式的CleanBrowsing、SafeDNS、OpenNIC、Level3、DNS.WATCH、Yandex.DNS、UltraDNS等等。像公共DNS服务器列表这样的数据库收录了遍布全球的数千个公共服务器,但并非所有服务器都同样可靠或注重隐私保护。
除了“通用型”DNS提供商之外,还有一些提供商提供非常具体的高级功能,以满足特定需求,例如保护未成年人、过滤企业环境中的内容或避免审查。
例如,CleanBrowsing专注于家长控制和安全。它的各种配置文件允许您屏蔽成人内容、网络钓鱼和恶意软件,并在Google或YouTube上实现安全搜索,而无需在每台设备上安装任何软件:只需在路由器上配置它们的IP地址即可保护整个网络。
Comodo Secure DNS是面向企业和用户的另一项选择,旨在为他们提供抵御高级威胁的第一层保护。其免费服务提供按类别(超过 80 种)过滤、企业网络外部保护,以及专为具有众多地理位置分散节点的网络设计的 Anycast 基础架构。
如果您担心被屏蔽并希望维护一个不受审查的互联网,那么像UncensoredDNS这样的服务正是为此而生的。UncensoredDNS 由丹麦的 Thomas Steen Rasmussen 运营。他们依赖于 DNS-over-HTTPS 和 DNS-over-TLS 等安全协议,并且由于对 Google 和 Cloudflare 等大型服务提供商的商业模式缺乏信任,而选择使用它们。
在隐私至关重要的环境中,使用AdGuard、Quad9、NextDNS、UncensoredDNS 或 OpenNIC等 DNS 服务,结合加密协议(DoH、DoT)以及在适当情况下使用良好的 VPN,与典型的“使用默认提供的所有功能”的方法相比,可以产生显著的不同。
如何查找您当前正在使用的 DNS 服务器
在进行任何更改之前,最好先检查计算机上配置的 DNS 服务器。在 GNU/Linux 系统中,通常需要以管理员权限检查配置文件,例如:
# cat /etc/resolv.conf
在 Windows 系统中,您可以打开命令提示符 (CMD) 并运行:
IPCONFIG / ALL
在输出结果中,您会看到正在使用的网络适配器以及“DNS 服务器”行,其中会显示您正在使用的 IP 地址,无论是路由器的 IP 地址(转发到您的 ISP 服务器)还是像 8.8.8.8 这样的公共服务器。如果您更喜欢详细解释每项检查用途的工具,请参阅DNS 检查器及其用途。
测量并选择最适合您的最快 DNS 服务器
没有一个“神奇”的DNS服务器能够适用于所有人,速度最快。实际延迟取决于您的地理位置、互联网服务提供商、网络路由以及服务的整体状态。因此,如果您想进行微调,最好的方法是进行测试和测量。
DNS Jumper、DNS Benchmark、NameBench 或 DNSPerf等工具可以让你比较不同服务器与你的连接的响应时间,返回个性化的排名,告诉你哪些服务器在你的特定情况下表现最佳,并允许你分析服务器之间更改的传播情况。
像DNSPerf这样的专业平台会持续进行全球分析,通常将 Cloudflare DNS 和 Google Public DNS 排在全球前列,而 CloudDNS 等其他选项也在不断崛起。即便如此,最好还是通过本地测量来验证他们的推荐结果。
在选择 DNS 时,除了速度之外,您还应该考虑以下因素:提供商是否会保留您的活动日志、是否实施 DNSSEC、是否提供 DoH/DoT、是否具有家长控制或反恶意软件过滤功能,当然还有其声誉。
用于在电脑和移动设备上管理 DNS 的程序和应用
如果您不想费力研究系统中的高级选项,可以使用一些特定的应用程序来大大简化 DNS 更改,在某些情况下,还可以添加额外的功能。
在 Windows 系统中,DNS Jumper是最受欢迎且易于使用的工具之一。它便携易用,提供西班牙语版本,只需点击几下即可选择网络适配器、从列表中选择服务器或输入自定义服务器,甚至自动找到适合您连接的最快 DNS 服务器。
在 Android 系统上,像DNS Changer这样的应用程序允许您在无需 root 权限的情况下修改 DNS 设置、测试预配置列表或手动输入服务器,并添加速度测试、更私密的浏览体验或通过降低分辨率延迟来改善在线游戏等功能。
Blokada等工具更进一步,将 DNS 切换与系统级广告、跟踪器和恶意软件拦截相结合,依靠类似 VPN 的技术(例如 WireGuard)来加密流量并过滤所有移动设备上的不需要的域名。
同样,像Nebulo这样的项目也支持 DNS-over-HTTPS、DNS-over-TLS 甚至 DoH3,对查询进行封装,这样就没有人可以轻易地窥探你解析哪些域名,同时允许你直接选择 Google、Cloudflare 或 OpenDNS 等服务器。
在 Windows、macOS 和 Linux 上更改 DNS 设置
在台式电脑上设置新的 DNS 服务器并不复杂;您只需要知道要访问哪个菜单即可。例如,在Windows 11中,您可以依次进入“设置”>“网络和 Internet”>“当前 Wi-Fi 网络”>“编辑 DNS 设置”,然后切换到“手动”模式来输入新的 IPv4 服务器地址。
如果您希望更改影响该 PC 上的所有连接,另一种经典方法是使用控制面板:网络和 Internet > 网络和共享中心 > 更改适配器设置,选择正在使用的适配器,进入属性,选择“Internet 协议版本 4 (TCP/IPv4)”,然后选中“使用下面的 DNS 服务器地址”以输入所选的 IP 地址。
在macOS 系统中,此操作可通过“系统偏好设置”>“网络”完成,选择当前连接(Wi-Fi 或以太网),点击“高级”,然后进入“DNS”标签页。您可以在此处使用“+”按钮添加或修改服务器。
在大多数Linux发行版中,标准步骤是使用桌面环境的网络管理器:依次点击“系统”>“首选项”>“网络连接”,选择您的网络,点击设置齿轮图标,然后手动修改 IPv4 部分(如果适用,也包括 IPv6)的 DNS 服务器字段。在没有图形界面的服务器上,通常需要编辑 `/etc/resolv.conf` 或相应的网络管理器配置文件。
在 iOS、Android、路由器和游戏主机上更改 DNS 设置
在手机和平板电脑上,您还可以调整 DNS 设置,这在连接公共或共享 Wi-Fi 网络时尤其有用。在iOS 系统(iPhone 和 iPad)上,前往“设置”>“无线局域网”,点击已连接网络旁边的“i”图标,将 DNS 设置从“自动”更改为“手动”,然后添加您想要使用的主 DNS 服务器地址和辅助 DNS 服务器地址。
在Android 系统中,具体操作因品牌和版本而异,但通常需要进入“设置”>“网络和互联网”>“WiFi”,长按网络或进入网络名称选择“修改网络”,展开高级选项,将 IP 配置从 DHCP 更改为静态,并使用所需的 IP 地址编辑 DNS 1 和 DNS 2 字段。
如果您希望所有家用或办公设备使用相同的服务器,而无需单独配置,最佳方案是在路由器上进行设置。为此,请在浏览器中输入路由器的 IP 地址(通常为 192.168.0.1、192.168.1.1 或类似地址),访问路由器的 Web 管理界面,使用用户名和密码登录,然后找到“Internet 设置”或“DNS”部分。您可以在此处将 ISP 的默认 DNS 服务器替换为您首选的 DNS 服务器。
游戏主机也支持这种设置。在PlayStation 5上,依次进入“设置”>“网络”>“配置互联网连接”,即可访问高级选项并将 DNS 设置为“手动”,从而输入主服务器和备用服务器。在Nintendo Switch上,该菜单位于“系统设置”>“互联网”>“互联网设置”中,您可以在此选择网络并将 DNS 设置更改为“手动”。
在Xbox上,您可以通过主设置菜单访问此设置:个人资料和系统 > 设置 > 常规 > 网络设置 > 高级设置,即可找到设置手动 DNS 的选项。无论如何,建议您之后测试连接,以确认新的 DNS 设置是否正常工作,并且不会增加在线游戏的延迟。
安全强化:DNSCrypt 和后续监控
如果您想在上述所有措施的基础上再增加一层保护,可以使用DNSCrypt。它本身并不是 DNS 服务,而是一种协议,可以加密和验证您的计算机与解析器之间的查询,防止伪造响应或轻易拦截您的请求。
DNSCrypt 的工作原理是使用加密签名,确保响应来自您选择的服务器,且未被第三方篡改。许多实现,例如 dnscrypt-proxy 或 Simple DNSCrypt,都是开源的,并提供高级选项:从使用本地列表屏蔽广告和跟踪器,到强制使用 TCP 协议封装隧道或 Tor 中的流量。
需要注意的是,DNSCrypt 并非取代 VPN,而是对其进行补充。它保护的是通信中非常特定的部分(DNS 查询),而 VPN 则会重定向并加密所有网络流量。如果您希望最大限度地减少元数据泄露,那么将两者结合使用是明智之举。
更改 DNS 设置后(无论是否启用加密),最好花几天时间监控网络连接性能。您可以使用综合测试工具(例如 DNSPerf、基准测试工具和速度测试工具),但最重要的是,要关注实际使用情况:网站加载速度是否加快,偶尔出现的错误是否消失,流媒体播放是否缓冲减少,以及游戏是否出现延迟。
如果您发现网速或稳定性变差,完全可以尝试列表中的其他服务商。如今市面上的公共和私有路由器种类繁多,明智的做法是多方尝试,直到找到性能、隐私和附加功能之间最符合您上网需求的平衡点。
最终,了解 DNS 服务器的作用、它们处理关于你的哪些信息,以及你可以选择哪些服务商(从简单的 8.8.8.8 或 1.1.1.1 到具有家长控制、广告拦截或端到端加密等更高级的解决方案),将为你提供巨大的灵活性,让你能够优化浏览体验、绕过不必要的限制,并通过调整来加强所有设备的安全性,而这些调整在大多数情况下只需几分钟即可完成。

