返回 ELI5 知识库首页 🛡️ ENCRYPTED DNS OVER HTTPS (RFC 8484)
🛡️ DoH · DNS over HTTPS · Anti-Poisoning & Camouflage

什么是 DoH(装甲运钞车查号 · DNS over HTTPS)?

传统 DNS(UDP 53)就像把写有你访问目标的“明信片”暴露给路上所有人,运营商和防火墙不仅能随意偷窥,还能中途掉包篡改(DNS 污染与投毒);而 DoH 则是把查号请求塞进“标准的 HTTPS 银行装甲运钞车(443 端口)” —— 混在普通网页流量中,彻底杜绝窃听与篡改!

📮 传统 UDP 53:明文裸奔与投毒

明信片查号,路上被掉包篡改

电脑向 8.8.8.8:53 发送“请问 youtube.com 的 IP 是多少”。骨干网旁路设备看个一清二楚,抢在正规 DNS 之前伪造一个虚假的错误 IP(DNS 投毒)甩给你的电脑,导致网页永远打不开!

UDP 53 明文 DNS 查询: target.com 🚨 旁路抢答伪造 IP: 127.0.0.1 💥 ⚠️ 运营商插广告、国家防火墙投毒的头号温床
  • 明文泄露:ISP 收集你的完整上网浏览历史记录卖给广告商
  • DNS 投毒污染:返回虚假 IP,彻底阻断或诱导至钓鱼网站
VS
🛡️ DoH 时代:标准 443 HTTPS 管道伪装

装甲车押送,和正常网页一模一样

将 DNS 查询编码为 HTTP 请求,通过 HTTPS (443 端口) 发送给公共解析器(如 Cloudflare 1.1.1.1)。审查者抓包看它就是一段普通的 HTTPS 网页流量,无法偷窥,更无法篡改!

🛡️ POST /dns-query HTTPS (443 端口) 🔐 TLS 1.3 强加密 · 正品 IP 安全返航 ✔ ✨ 彻底免疫 DNS 污染 · 保护上网隐私第一道防线!
  • 防篡改防投毒:端到端 TLS 签名验证,拿到 100% 真实 IP
  • 隐蔽混淆:使用标准 443 端口,无法单独被端口封锁
💡

一句话顿悟:为什么选 DoH 而不是 DoT(DNS over TLS 853)?

DoT(853 端口) 虽然也加密,但它使用了专用独立的 853 端口。防火墙只要简单粗暴一刀切关掉 853 端口,就能让 DoT 瞬间瘫痪!
DoH(443 端口) 巧妙地伪装成了互联网上最庞大的标准 HTTPS 流量 —— 防火墙如果封锁 443 端口,全网所有网站就全瘫了,真正实现了“大隐隐于市”

拆解 DoH 协议体系的 4 大核心支柱

从 RFC 8484 标准到生产级防投毒实践,搞懂加密 DNS

📜

1. RFC 8484 官方标准

定义了使用 HTTP/2 或 HTTP/3 的 application/dns-message MIME 类型传输 DNS 报文的工业标准规范。

🔐

2. 443 端口流量完美伪装

在中间审查者眼中,DoH 查询和你在浏览器里看新闻、刷视频的 HTTPS 流量在物理包特征上完全一致。

🛡️

3. 根治运营商 DNS 劫持

彻底瓦解小宽带运营商强行在网页插入弹窗广告、劫持到自建缓存服务器的恶劣行为。

🧩

4. ECH 隐私闭环的先决条件

ECH 所需的服务器公钥(ECHConfig)必须通过 DoH 从 DNS HTTPS 记录中安全拉取,缺一不可!

🕹️ DNS 解析链路与防劫持演练台

观察普通明文 DNS、运营商广告劫持、以及 DoH 安全解析的对比:

1. 客户端发起查询 Query: wikipedia.org (A记录)
2. 骨干网传输层状态 UDP 53 (明文完全暴露 ❌)
3. 最终解析落地结果 🚨 遭遇投毒: 127.0.0.1 (无法访问)
📮 模式 1:传统 UDP 53 明文遭遇投毒
查询报文未加密。
骨干网 DPI 设备检测到敏感域名,抢在正规 DNS 之前返回假 IP 投毒!
浏览器无法连接真实服务器。
❌ 严重安全隐患 · 流量被肆意篡改
🌐 全球三大公共 DoH 巨头

全球公认的最佳 DoH 解析节点

- Cloudflare: https://1.1.1.1/dns-query (全球最快、主打零日志隐私)
- Google: https://dns.google/dns-query (全球覆盖最广)
- Quad9: https://dns.quad9.net/dns-query (主打拦截恶意钓鱼软件)

⚡ 性能与延迟考量

HTTP/3 与连接复用解决多余 RTT

早年有人担心 HTTPS 握手导致 DNS 解析变慢。

现代 DoH 采用 HTTP/2 多路复用与 HTTP/3 (QUIC 0-RTT),长连接常驻复用,解析延迟低至 5~10ms,比普通 UDP 还要稳定!

🛡️ 现代浏览器默认开启

从系统底层走向应用层接管

Chrome、Edge、Firefox 与 iOS/macOS 均已在系统和浏览器层内置 DoH 开关。

这是互联网从“无条件信任本地运营商局域网”转向“零信任端到端加密”的重大里程碑!