域名知识 SEO优化 网站建设 云服务器 IT互联网

DoH和DoT两种DNS加密方式,实际使用各有什么优缺点

平时上网不知道有没有想过,输入网址,电脑如何找到对应的服务器。整个过程就是DNS解析,可以理解成互联网电话簿查询。传统DNS查询走UDP 53端口,明文传输。查询了什么域名,传输链路中间的路由器、网关、运营商设备都能读取,还能篡改返回结果。这就是输入正确网址,却跳转到陌生页面的原因,运营商DNS劫持投放广告就是这个原理。

DoH和DoT就是用来解决这个问题。二者目标一致,给DNS查询增加加密保护,第三方无法查看查询域名,也不能篡改解析结果,但底层实现方式不一样,实际使用差别明显。

核心差别就一件事:端口

DoT全称DNS over TLS,使用853端口。保留原有DNS协议结构,外层套TLS加密隧道,可以理解为搭建专属加密通道,通道端口固定853。

DoH和DoT两种DNS加密方式,实际使用各有什么优缺点

DoH全称DNS over HTTPS,使用443端口。DNS查询请求封装成普通HTTPS请求发送。从网络流量层面区分不出,查询百度域名的DNS请求和浏览网页的HTTPS流量外观一致,全部走443加密端口,中间设备无法识别哪些数据包属于DNS查询。

端口差异看着简单,实际影响很大。853属于独立固定端口,防火墙、网络管理员写一条规则就能拦截DoT。443承载互联网绝大多数HTTPS流量,不可能为了拦截DNS把443端口整体封禁。

隐蔽性和管理便利性的矛盾

端口差异直接造成DoH、DoT适用场景分化。

DoH优势在于流量隐蔽。在公共WiFi、校园网这类DNS管控严格网络环境,DoH流量混杂在海量HTTPS请求中,很难识别拦截。Chrome、Firefox、Edge浏览器原生支持DoH,在浏览器设置开启即可,无需额外软件,浏览器所有域名解析都会走加密通道。

缺点是网络管理员无法查看DNS流量。企业内网、校园机房、家长管控工具,传统内容过滤和审计手段都依靠监控DNS查询。启用DoH之后,这类管控工具无法获取设备访问域名记录,DNS层面屏蔽不良站点的能力失效。

DoT刚好相反。853端口属于专用加密DNS通道,网络管理员一眼就能识别DoT流量,可以选择放行、记录日志或者拦截。企业网关、家用路由器、AdGuard Home、Pi-hole自建DNS场景,使用DoT做加密,同时保留内网设备管控能力。

缺点是管控严格网络环境,DoT很容易被阻断。853端口辨识度太高,封禁操作简单。有用户反馈国内部分运营商宽带,DoT连接直接超时,解析回退到明文UDP 53,加密失效。

国内实际用起来是什么体验

国内使用加密DNS,存在几个现实限制。

海外服务商加密DNS可用性差。Cloudflare 1.1.1.1、Google 8.8.8.8的DoT服务国内大部分地区无法连通;DoH也经常受到干扰。广东联通宽带用户反馈,海外DoH完全无法访问,DoT即便连接成功延迟偏高,浏览微博、B站图片加载变慢。

国内可用加密DNS集中在少数服务商。阿里DNS DoH地址:https://223.5.5.5/dns-query;腾讯DNSPod DoH地址:https://doh.pub/dns-query;360同样提供DoH服务。国内可以直连,不需要代理,但数据安全取决于服务商可信度。更换加密通道,只是把查询请求交给国内服务商。

DoH和DoT防护范围有限。能够抵御链路中间人篡改,防止运营商、公共WiFi伪造DNS返回结果。但如果污染发生在上游节点,或是DoH服务器本身无法访问,加密无法解决问题。很多开启DoH之后部分网站依旧打不开,根源不是加密协议本身。

延迟这件事别太纠结

网上有不少关于两者性能对比的说法。DoT协议结构简单,没有HTTP头部开销,握手完成之后查询效率理论略高。DoH封装层级更多,首次握手可能多出几十毫秒耗时。

放到真实使用场景,这类差距几乎感知不到。真正决定DNS响应快慢的,是解析服务器物理距离和负载压力,不是DoH或者DoT协议本身。阿里DoH和阿里DoT,访问同一个网站,体感速度基本没有差别。

有一种场景差异会显现:使用代理软件,DNS查询走代理通道访问海外服务器。DoT依靠TCP+TLS握手,链路更直接;DoH依托HTTP/2、HTTP/3连接复用,高并发场景优势更强。但都属于毫秒级差异,普通上网感受不到。

到底怎么选

只想给浏览器增加隐私防护,防止运营商在输错网址的时候跳转广告,直接在浏览器开启DoH。Chrome、Firefox都支持,填入国内可用DoH地址,例如阿里的https://223.5.5.5/dns-query,几分钟配置完成,不用额外软件。

路由器、AdGuard Home搭建全局加密DNS,同时保留内网设备管控权限,优先选DoT。853端口方便路由器统一配置,内网所有设备自动启用加密DNS,不用逐台设备单独设置。需要留意,一旦853端口被封禁,会回退明文DNS,或者切换自建DoH方案。

企业网络运维,需要审计、过滤DNS流量,要警惕DoH。浏览器端开启DoH,网关就无法读取DNS查询记录,但HTTPS业务流量不能直接封禁。比较可行方案是内网统一部署DoT,全部设备使用内网加密DNS服务器,统一管控。DoH只留给少量需要绕过网络限制的终端单独启用。

说到底DoH和DoT不存在谁替代谁。二者解决同一个安全问题,侧重点不同。DoH偏向终端隐私保护,DoT更适配网络管理场景。加密DNS不是万能方案,可以抵御链路窃听与篡改,但无法杜绝所有追踪,也不能解决全部网络访问故障。把加密DNS当成网络工具之一,根据场景选用,不用纠结哪个更好。

📄 免责声明

本文内容仅供学习参考,不构成任何商业操作指导。域名解析配置请结合自身服务商文档操作,因配置错误造成网站无法访问、业务损失本站不承担责任。文中涉及第三方产品、服务仅供举例,不代表本站推荐。