什么是 DoH(装甲运钞车查号 · DNS over HTTPS)?
传统 DNS(UDP 53)就像把写有你访问目标的“明信片”暴露给路上所有人,运营商和防火墙不仅能随意偷窥,还能中途掉包篡改(DNS 污染与投毒);而 DoH 则是把查号请求塞进“标准的 HTTPS 银行装甲运钞车(443 端口)” —— 混在普通网页流量中,彻底杜绝窃听与篡改!
明信片查号,路上被掉包篡改
电脑向 8.8.8.8:53 发送“请问 youtube.com 的 IP 是多少”。骨干网旁路设备看个一清二楚,抢在正规 DNS 之前伪造一个虚假的错误 IP(DNS 投毒)甩给你的电脑,导致网页永远打不开!
- ❌ 明文泄露:ISP 收集你的完整上网浏览历史记录卖给广告商
- ❌ DNS 投毒污染:返回虚假 IP,彻底阻断或诱导至钓鱼网站
装甲车押送,和正常网页一模一样
将 DNS 查询编码为 HTTP 请求,通过 HTTPS (443 端口) 发送给公共解析器(如 Cloudflare 1.1.1.1)。审查者抓包看它就是一段普通的 HTTPS 网页流量,无法偷窥,更无法篡改!
- ✨ 防篡改防投毒:端到端 TLS 签名验证,拿到 100% 真实 IP
- ✨ 隐蔽混淆:使用标准 443 端口,无法单独被端口封锁
拆解 DoH 协议体系的 4 大核心支柱
从 RFC 8484 标准到生产级防投毒实践,搞懂加密 DNS
1. RFC 8484 官方标准
定义了使用 HTTP/2 或 HTTP/3 的 application/dns-message MIME 类型传输 DNS 报文的工业标准规范。
2. 443 端口流量完美伪装
在中间审查者眼中,DoH 查询和你在浏览器里看新闻、刷视频的 HTTPS 流量在物理包特征上完全一致。
3. 根治运营商 DNS 劫持
彻底瓦解小宽带运营商强行在网页插入弹窗广告、劫持到自建缓存服务器的恶劣行为。
4. ECH 隐私闭环的先决条件
ECH 所需的服务器公钥(ECHConfig)必须通过 DoH 从 DNS HTTPS 记录中安全拉取,缺一不可!
🕹️ DNS 解析链路与防劫持演练台
观察普通明文 DNS、运营商广告劫持、以及 DoH 安全解析的对比:
骨干网 DPI 设备检测到敏感域名,抢在正规 DNS 之前返回假 IP 投毒!
浏览器无法连接真实服务器。
全球公认的最佳 DoH 解析节点
- Cloudflare: https://1.1.1.1/dns-query (全球最快、主打零日志隐私)
- Google: https://dns.google/dns-query (全球覆盖最广)
- Quad9: https://dns.quad9.net/dns-query (主打拦截恶意钓鱼软件)
HTTP/3 与连接复用解决多余 RTT
早年有人担心 HTTPS 握手导致 DNS 解析变慢。
现代 DoH 采用 HTTP/2 多路复用与 HTTP/3 (QUIC 0-RTT),长连接常驻复用,解析延迟低至 5~10ms,比普通 UDP 还要稳定!
从系统底层走向应用层接管
Chrome、Edge、Firefox 与 iOS/macOS 均已在系统和浏览器层内置 DoH 开关。
这是互联网从“无条件信任本地运营商局域网”转向“零信任端到端加密”的重大里程碑!