域名知识 SEO优化 网站建设 云服务器 IT互联网

隐私性好的DNS有哪些,高隐私DNS整理清单

打开任意网站,设备第一件事就是向DNS服务器发起询问,获取域名对应的IP地址。这类查询默认走明文UDP,传输途中经过运营商网关、路由器、公共WiFi节点,任何人都能读取查询内容。运营商可以拿到完整浏览记录,这不是猜测,是客观存在的技术现状。

挑选侧重隐私保护的DNS,是普通用户低成本就能上手的防护手段。市面上很多服务打着隐私旗号,但真正做到无日志、加密传输、不靠用户数据盈利的,需要逐条甄别。

先搞清楚“隐私DNS”的几条硬标准

第一,日志政策。服务商会不会留存你的查询记录,保存时长,记录的用途。不少服务商宣称不记录,但细则标注临时日志保留24小时用于运维。这和完全不记录不是一回事。

隐私性好的DNS有哪些,高隐私DNS整理清单

第二,加密协议支持。设备到DNS服务器这一段查询链路是否加密。明文UDP内容裸漏,DoH和DoT可以对这一段做保护。

第三,司法管辖。服务器部署在哪一国家,受哪套法律约束。瑞士非营利机构和美国广告公司,面对政府的数据调取请求,处理方式完全不一样。

第四,商业模式。服务商依靠什么渠道盈利。广告公司运营DNS,查询数据就是精准广告投放的原料。非营利基金会,或是主营业务为VPN订阅的厂商,没有出售用户数据的动机。

第一梯队:目前公认隐私最强的两家

Quad9(9.9.9.9)是很多人优先选择的隐私DNS。由瑞士Quad9基金会运营,属于非营利组织,目标就是提供安全、具备隐私保护能力的DNS服务。隐私政策写明,不会收集任何个人身份信息,不记录IP地址,不做设备指纹采集,不买卖数据,不会把DNS查询和其他数据做关联。瑞士当地法律环境对它有利,不要求开展KYC身份核验,政府申请调取数据时服务商本身没有相关记录可以提供。

Quad9默认拦截已知恶意域名,威胁情报来源包含IBM X-Force等情报库。支持DoT、DoH和DNSCrypt多种加密协议。依托全球Anycast网络,速度在主流服务里处于中等偏上水平。如果你想要服务商不会依靠你的信息获利,不存在出卖用户数据的动机,Quad9是争议最小的选项。

Mullvad DNS是隐私社区反复推荐的另一款服务。Mullvad本身是瑞典VPN厂商,它的DNS服务对订阅用户和非订阅用户全部开放。隐私政策文字简洁:不记录任何DNS查询,无需注册账号,不存在第三方参与。瑞典法律环境适配无日志服务,Mullvad整套商业体系建立在不记录用户活动的承诺之上,如果在日志这件事造假,它的VPN业务也会遭受重创。

Mullvad DNS支持DoH和DoT。定位很纯粹,不用注册,不用付费,填入地址即可使用,服务商获取不到你的任何信息。

第二梯队:有明确隐私承诺,但各有侧重的服务

Cloudflare 1.1.1.1是知名度最高的公共DNS。它的隐私承诺:24小时内清除全部事务日志,查询IP不会写入磁盘,不会售卖DNS相关数据,不会拿DNS查询信息结合其他Cloudflare产品构建用户画像。这份承诺每年由毕马威独立审计,第三方审计验证在DNS领域并不多见。

但Cloudflare属于商业企业,不是非营利机构。推出1.1.1.1的目的,是提升自身在互联网基础设施层面的影响力,并非公益项目。24小时日志删除的承诺具备可信度,审计增加透明度,但“不记录”和“记录24小时之后删除”二者存在区别。如果追求绝对不留任何记录,Cloudflare算不上完美方案。

AdGuard DNS走了不一样的路线。这家厂商主打广告拦截软件,DNS服务自带广告、追踪器拦截能力,免费版本无需注册,查询量没有上限。隐私政策写明不记录浏览行为,不采集个人信息,不嵌入第三方分析SDK。全套加密协议都支持,DoH、DoT、DoQ、DNSCrypt,还提供家庭防护档位。

AdGuard依靠桌面、移动端付费软件盈利,DNS服务作为引流渠道。和依靠DNS数据变现的广告公司有本质差别,但它依旧是商业公司,不属于非营利组织。

Control D免费DNS层级明确承诺不记录、不存储任何查询记录,无需注册账号。支持DoH、DoT、DoQ,内置匿名化处理。付费层级可以开启分析日志,但这个功能需要用户手动开启。免费层隐私政策在Privacy Guides评估中标记为不记录。

国内能用的选项:隐私程度有取舍

上面提到的这些海外服务,在国内访问稳定性参差不齐。Quad9和Mullvad的DoH/DoT在国内大部分地区无法连通。Cloudflare的1.1.1.1部分区域可以直连,但加密查询经常被干扰。如果主要在国内上网,可使用的隐私DNS选择不多。

阿里DNS(223.5.5.5)和腾讯DNSPod(119.29.29.29)都支持DoH、DoT加密,国内速度和稳定性属于第一梯队。但日志政策和Quad9、Mullvad差距很大。公开审计资料显示,阿里DNS日志会按照国内法律要求留存,DNSPod执行相同政策。更换这两个DNS,可以解决运营商劫持、页面广告植入问题,但你的查询记录依旧会被保存,记录主体从运营商变成阿里或者腾讯。

360安全DNS支持DoT加密,官方宣称不记录用户访问日志。但隐私政策条款内包含获取并自动记录访问日期、时间、浏览器信息、IP地址、端口、网络协议,和“不记录”宣传存在出入。它的核心定位偏向安全防护、拦截恶意域名,并非纯粹的隐私保护。

有一个折中方案,国内用户可以把阿里DNS或者腾讯DNS设为主用,解决解析速度和劫持问题;浏览器单独开启DoH,连接Cloudflare或者Quad9,至少浏览器产生的DNS查询走加密通道。系统层面DNS使用国内服务,浏览器独立使用加密DNS,两套分开。

一个被忽略的维度:ECS

EDNS Client Subnet是一项技术,让DNS服务器获取你的部分IP信息,用来让CDN返回距离更近的节点。这项技术对访问速度有利,但牺牲隐私,DNS服务器能够判断你所在城市。

Quad9、Mullvad明确不采集ECS。Cloudflare同样不采集ECS。AdGuard DNS对ECS数据做匿名处理。阿里DNS、腾讯DNS为保证国内CDN调度精准,会启用ECS。如果你介意DNS服务商获取你的城市位置,优先选Quad9或者Mullvad。如果更看重国内网站访问速度,阿里、腾讯DNS的ECS优化会带来更好体验。

怎么选,取决于你的威胁模型

如果你只是不想让运营商看到日常浏览内容,国内阿里DNS搭配浏览器DoH,就可以挡住大部分链路窥探。运营商看不到加密DNS查询,只能看到你连接的IP,结合SNI、流量特征能够推断的信息有限,对比明文DNS安全性提升明显。

隐私要求更高,愿意接受海外DNS在国内网络连通不稳、速度偏低的代价,Quad9和Mullvad是现有公开资料里最干净的选择。Quad9的非营利身份加上瑞士司法管辖,Mullvad的商业模式和瑞典法律,让它们比普通商业公司更值得信任。

想要开箱即用、不用复杂调试的隐私DNS,AdGuard DNS免费版是不错的平衡点。自带广告拦截,加密协议齐全,隐私说明清晰,不用注册,免费使用。缺点是属于商业公司,长期信任需要自行权衡。

说到底,DNS隐私只是整套隐私防护链条其中一环。更换隐私DNS之后,流量内容、浏览器指纹、账号登录记录依旧会暴露。但这个调整成本很低,修改一项设置,两分钟就能完成,让链路中间的窥探者少获取一部分上网轨迹。

📄 免责声明

本文内容仅供学习参考,不构成任何商业操作指导。域名解析配置请结合自身服务商文档操作,因配置错误造成网站无法访问、业务损失本站不承担责任。文中涉及第三方产品、服务仅供举例,不代表本站推荐。