Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

了解 DNS:什么是 DNS over HTTPS(DoH)?

了解 DNS:什么是 DNS over HTTPS(DoH)?

Feb 18, 2026

DNS 是什么?

DNS(域名系统,Domain Name System)是互联网基础设施的关键组成部分。DNS 作为一种分布式目录服务,将人类可读的域名转换为机器可读的 IP 地址。当你在浏览器中输入网址时,DNS 系统会帮助你的浏览器找到互联网上对应的正确服务器。当人们输入诸如 www.test.com 这样的名称时,DNS 会把域名转换为 IP 地址,从而让浏览器能够加载互联网资源。

DNS 使用分层且分布式的数据库来管理域名到 IP 地址的映射关系。该层级包括根服务器、TLD(顶级域)服务器以及权威 DNS 服务器。为提高效率和速度,DNS 响应通常会在多个层级上进行缓存,包括在你的本地设备和 DNS 服务器上,因此对同一域名的重复查询可以更快得到解析。

传统 DNS 过程

DNS 过程可确保您被引导到与您输入的域名关联的正确网站。传统 DNS 过程包括以下步骤。

  • 用户请求:当您在浏览器中输入域名时,会发起 DNS 查询以查找与该域名关联的 IP 地址。
  • DNS 解析器:您的查询首先会发送到 DNS 解析器,通常由您的互联网服务提供商提供。解析器的工作是:如果尚未缓存该信息,就通过查询其他 DNS 服务器来查找 IP 地址。
  • 根 DNS 服务器:如果解析器没有答案,它会向某个根 DNS 服务器发起查询。根服务器并不保存 IP 地址,但会将解析器引导到相应的顶级域名(Top-Level Domain,TLD)DNS 服务器(例如 .com 或 .org)。
  • TLD DNS 服务器: TLD 服务器会将解析器导向针对特定域的权威 DNS 服务器。
  • 权威 DNS 服务器: 权威服务器保存该域名的实际 DNS 记录,并为所请求的域名提供 IP 地址。
  • 响应: 解析器从权威服务器接收 IP 地址,并将其返回给你的浏览器。
  • 缓存: 解析器和你的浏览器会为未来请求缓存 IP 地址,从而减少重复执行查询流程的需求。

传统 DNS 相关的安全风险

传统域名系统(DNS)的运行存在多种固有的安全风险。作为互联网基础设施中最古老的组成部分之一,DNS 并未为强大的安全功能而设计,这使得它在许多 网络攻击形式中被加以利用。以下是与传统 DNS 相关的一些关键安全风险:

DNS Spoofing

This attack involves inserting a false address record into the cache of a DNS server. If attackers can poison the DNS cache, they can redirect users to malicious websites without their knowledge, even if the users type the correct address into their browsers. This method can be used to spread malware or to conduct phishing attacks to steal user information.

Man-in-the-Middle (MitM) Attacks

Because traditional DNS queries and responses are not encrypted, they are susceptible to eavesdropping and interception. Attackers can use this vulnerability to insert themselves between the user and their DNS requests, redirecting them to fraudulent sites or spying on their internet activity.

DNS Tunneling

Attackers can utilize DNS queries and responses to smuggle data in and out of a network, bypassing traditional network security measures like firewalls. DNS tunneling can be used for data exfiltration, command and control of malware, or bypassing internet usage policies and restrictions.

Distributed Denial of Service (DDoS) Attacks

DNS servers can be targeted by DDoS attacks, whereby a network of compromised computers (a botnet) floods a DNS server with an overwhelming volume of queries. This can render the DNS service slow or completely unavailable, disrupting access to websites and online services for legitimate users.

Domain Hijacking

By exploiting vulnerabilities or through social engineering attacks (such as phishing), attackers can gain control of a domain’s DNS settings. They can then redirect the domain’s traffic to malicious sites, intercept emails and sensitive information, or disrupt access to the legitimate services hosted under the domain.

Zero Day Vulnerabilities

DNS queries and responses are transmitted in plaintext over the network. This makes them susceptible to interception by anyone with access to the network, including ISPs, network administrators, or malicious actors. Attackers can capture and analyze DNS traffic to monitor which websites users are visiting, potentially leading to privacy breaches.

Eavesdropping

DNS queries and responses are transmitted in plaintext over the network. This makes them susceptible to interception by anyone with access to the network, including ISPs, network administrators, or malicious actors. Attackers can capture and analyze DNS traffic to monitor which websites users are visiting, potentially leading to privacy breaches.

DNS Amplification Attacks

This type of DoS attack involves exploiting the DNS infrastructure to amplify the volume of traffic directed at a target. Attackers send small queries to open DNS resolvers that respond with large answers, overwhelming the target. This can lead to significant service disruptions and network congestion.

DNS Rebinding

DNS rebinding attacks involve manipulating DNS responses to make a victim’s browser communicate with internal network addresses or servers. This can expose internal network resources to the internet, potentially leading to unauthorized access or data breaches.

DNS over HTTPS(DoH)简介

DNS over HTTPS 是在提升互联网用户安全性与隐私方面的一项进步。DoH 使用 HTTPS 协议对 DNS 查询进行加密,从而保障通过网络进行的通信安全。通过将 DNS 查询嵌入到客户端与服务器之间的整体加密数据流中,DoH DNS 能够提供显著的隐私优势。它可以防止第三方查看你试图访问哪些网站。除提升隐私之外,DoH 还增强了安全性。它有助于防护某些网络攻击,例如 DNS 欺骗或窃听。

DoH 的采用正在增长,许多现代 Web 浏览器(例如 Firefox、Chrome)以及操作系统都已集成支持。启用 DoH 连接需要配置你的 Web 浏览器或整个设备,使其使用支持 DNS over HTTPS 的 DNS 解析器。

使用 Netwrix PolicyPak 进行安全的 DNS 管理

使用 Netwrix 轻松配置并强制执行所有终端上的 DNS 策略

DNS over HTTPS(DoH)在增强隐私与安全方面的重要性

传统 DNS 的查询与响应以明文形式发送,因此容易受到 DNS 欺骗、窃听、篡改或被黑客拦截的威胁。这可能带来重大风险,包括潜在的隐私泄露、审查(封锁内容)以及诸如中间人攻击之类的安全威胁。DoH 通过对 DNS 请求进行加密,并将其纳入 HTTPS 协议来解决这些问题。HTTPS 作为更安全的 HTTP 版本,使用加密(SSL/TLS)来保护用户与服务器之间传输的数据。在互联网访问受到高度监控或受限的地区,加密的 DNS 查询可以绕过某些类型的审查与过滤,从而访问那些可能原本会被屏蔽的信息和网站。

尽管 DoH 能增强隐私与安全性,但仍然重要的是选择可信赖的 DNS 提供商(参见 DNSSEC),因为提供商将能够看到你的 DNS 查询。随着其支持范围扩大、普及程度提高,并与浏览器和操作系统进行集成,人们正在持续讨论集中化风险以及潜在的滥用可能性:由于少数提供 DoH 服务的主要公司可能能够获取关于互联网用户行为的海量数据。

传统 DNS vs DNS over HTTPS(DoH)

传统 DNS 与 DNS over HTTPS 都是将域名解析为 IP 地址的方法,但在隐私、安全以及实现方式方面差异显著。与未加密 DNS 相比,DNS over HTTPS 在隐私和安全方面提供了明显优势。虽然它需要进行一定的手动配置,但对许多用户而言,这些小小的不便将被带来的收益所抵消。

Features

Traditional DNS

DNS over HTTPS


Encryption


DNS queries and responses are transmitted in plaintext. This means that anyone with access to the network, such as malicious actors, can intercept and read the DNS queries and responses.

Encrypts DNS queries and responses using HTTPS. This encryption prevents eavesdropping and tampering by making the DNS traffic unreadable to unauthorized parties.

Privacy

DNS queries are visible to network intermediaries like ISPs and can be used to track user browsing activities. ISPs and other entities can potentially log and monitor DNS requests to infer user behavior and interests.

Provides enhanced privacy by encrypting DNS queries, so they cannot be easily monitored or logged by ISPs or other network observers. Helps prevent tracking of user browsing habits based on DNS traffic.

Security

Susceptible to attacks such as DNS spoofing or cache poisoning, where malicious actors can manipulate DNS responses to redirect users to malicious sites. Lack of encryption means DNS responses can be intercepted and altered.

Improves security by ensuring that DNS responses are encrypted and cannot be tampered with during transit. Protects against DNS spoofing and cache poisoning by verifying the integrity of the DNS data.

Performance

Typically performs well and is widely supported across all networks and devices. No encryption overhead, so it may have lower latency compared to DoH.

May introduce slight latency due to the encryption and decryption process. In many cases, the performance impact is minimal, and DoH can even offer performance benefits by reducing DNS filtering or interception.

Implementation

Universally supported and used by default in most systems and networks. Simple to configure, with no additional setup required for basic functionality.

Requires support from both the client (browser or operating system) and the DNS resolver. Increasingly supported by modern browsers and operating systems but may need manual configuration or updates to enable.

Centralization and Management

DNS traffic is generally distributed among several DNS resolvers. Easier for network administrators to manage and monitor DNS traffic.

Can centralize DNS traffic through fewer DoH providers, raising concerns about the concentration of DNS queries with these large entities.

Use cases

Suitable for general use where high privacy and security are not primary concerns. Commonly used in most networks and environments.

Ideal for users and organizations prioritizing privacy and security. Useful in environments where protecting against DNS surveillance and tampering is critical.

Reliability and Flexibility

Operates over port 53, relies on a hierarchical model (root, TLD, authoritative servers) that can be susceptible to failures and attacks at various levels.

Operates over port 443, allowing DoH traffic to blend with regular HTTPS traffic. This makes it harder for actors to block or censor content without disrupting all web traffic.

通过 HTTPS 使用 DNS 的好处

通过 HTTPS 使用 DNS 相比传统 DNS 提供多项优势,因为它着重提升互联网用户的隐私和安全性。

增强的隐私和安全性

通过 HTTPS 使用 DNS 的一大突出改进在于,它会在传统 DNS 协议之上对 DNS 查询进行加密。此加密可确保只有用户和 DNS 解析器能够理解 DNS 查询与响应的内容。DNS 查询会被封装在用于 HTTPS 流量的同一种加密之中,而 HTTPS 流量是用于保护大部分网页通信的协议。这意味着 DNS 查询会与其他加密的互联网流量融为一体,从而使任何拦截方都更难以识别并监视用户的 DNS 请求。

防止窃听

在互联网通信场景中,窃听(Eavesdropping)是指第三方(例如网络攻击者、ISP,甚至政府机构)拦截并监控通过网络传输的数据。在传统 DNS 的情况下,这些实体可以轻松查看并记录用户尝试访问的网站,从而带来重大的隐私与安全风险。

保护浏览习惯

通过 HTTPS 的 DNS(DNS over HTTPS,DoH)通过将浏览习惯从互联网服务提供商(ISP)和潜在黑客手中“隔离”起来,显著提升用户隐私。传统 DNS 查询以明文方式进行,这使用户容易受到恶意实体的攻击,并可能暴露用户的浏览习惯以及访问过的网站。DoH 通过使用 HTTPS 加密对 DNS 查询进行封装,从而解决这些漏洞。

防止 DNS 欺骗和中间人攻击(MITM)

DNS 欺骗和中间人(man-in-the-middle,MitM)攻击是常见的网络攻击手段,可能导致严重的安全漏洞,例如窃取敏感信息、投递恶意软件以及将用户重定向到恶意网站。DNS 欺骗(也称为 DNS 缓存投毒,DNS cache poisoning)发生在攻击者将被篡改的 DNS 数据注入到 DNS 解析器的缓存中时。被操纵的数据会误导解析器,即使用户输入的是合法地址,也会把用户导向欺诈性网站。MitM(中间人)攻击则发生在攻击者秘密拦截并篡改用户与 DNS 解析器之间的通信时。DoH 通过使用加密和 HTTPS 来保护用户与 DNS 解析器之间的通信通道,从而缓解这些风险。

DoH 与现代浏览器和操作系统的兼容性与支持

DNS over HTTPS 得到了广泛支持,并与许多现代 web 浏览器和操作系统兼容。

Web 浏览器

  • Mozilla Firefox: Firefox 是最早采用 DoH 的浏览器之一,自 2018 年底起就将其作为选项提供,但直到 2020 年 2 月才正式添加。用户可以在浏览器设置中轻松启用 DoH。
  • Google Chrome: Google 也在 2018 年底与 Mozilla 一起开始测试 DoH,但在 2020 年 5 月发布的 Chrome 83 版本中增加了对 DoH 的支持。如果用户的 DNS 服务提供商支持 DoH,浏览器会自动将 DNS 查询升级为 DoH。
  • Microsoft Edge: Edge 也支持 DoH,并在 DNS 服务提供商支持 DoH 的前提下,针对 DNS 查询使用相同的自动升级机制。
  • Opera: Opera 浏览器也集成了对 DoH 的支持,用户可以在设置中启用该功能,以保护其 DNS 查询。
  • Safari: Apple 的 Safari 也开始采用 DoH 功能,计划通过加密的 DNS 查询来提升用户的隐私与安全性。

操作系统

  • Windows: Microsoft 已从 Windows 10 开始将 DoH 直接集成到 Windows 中。这种在操作系统层面的集成意味着,Windows 设备上的所有应用和服务都可以从 DoH 中受益,而无需在各个应用内部提供单独支持。
  • macOS: 借助 macOS 的更新,Apple 已开始集成对加密 DNS 的支持,包括 DoH 和 DNS over TLS(DoT)。这使用户能够配置网络设置,让系统发出的所有 DNS 查询都使用 DoH。
  • Linux: 虽然 Linux 发行版通常不会默认启用 DoH,但有许多工具和解析器,例如“systemd-resolved”、“dnscrypt-proxy”以及“Cloudflare’s 1.1.1.1”,Linux 用户可以对其进行配置以使用 DoH。
  • Android: Android 9(Pie)及更高版本支持 DNS over TLS,同时对 DoH 的支持也在不断增加。用户可以通过网络设置中的“专用 DNS(当前为 DoT)”选项进行配置,也可以通过为启用 DoH 而设计的特定应用来实现。
  • iOS: 从 iOS 14 开始,Apple 提供了对加密 DNS(DoH 和 DoT)的支持,让用户可以在设备级别或针对单个网络分别配置 DNS 设置。

DNS over HTTPS(DoH)如何工作

DNS over HTTPS 的工作原理是对用户设备与 DNS 解析器之间传输的数据进行加密。

  • 发起 DNS 查询: 当用户尝试访问某个网站时,浏览器需要将域名解析为 IP 地址。启用 DoH 后,不是通过未加密连接发送这条 DNS 查询,而是通过 HTTPS 发起请求。
  • 将查询封装到 HTTPS 中: DoH 会获取 DNS 请求,并将其封装到标准的 HTTPS 请求中,使用 SSL/TLS 对数据进行加密。
  • 传输到兼容 DoH 的解析器: 然后,将加密后的 DNS 查询发送到支持 DoH 协议的 DNS 解析器。这些解析器负责将域名查询解释为对应的 IP 地址。
  • 解析器处理查询: 兼容 DoH 的解析器会解密 HTTPS 请求以获取 DNS 查询,随后对其进行处理,找到所请求域名对应的 IP 地址,并最终准备 DNS 响应。
  • 加密响应已返回: 解析器将 DNS 响应封装在加密的 HTTPS 响应中,并将其发送回用户设备。
  • 浏览器接收并解密响应: 一旦你的设备接收到加密响应,它会解密数据以提取 DNS 信息。随后,浏览器会使用所提供的 IP 地址,与托管该网站的 Web 服务器建立安全连接。
  • 持续的安全通信: 在首次加密的 DNS 解析之后,浏览器与网站之间的进一步通信会继续保持加密,从而维持安全连接,保护你的数据免受窃听者的侵害。

DoH 和 DoT 的区别

DNS over HTTPS 和 DNS over TLS(DoT)都是用于保护 DNS 查询隐私的安全协议,不过它们的工作方式略有不同,并且应用在互联网连接的不同环节。

  • DoH 通过 HTTPS 工作,并使用端口 443——这也是用于安全网页浏览的端口。DoT 使用其专门指定的端口 853 来加密 DNS 查询。
  • DoH 和 DoT 都会对 DNS 查询进行加密,但它们在互联网通信的不同层级完成。DoH 将 DNS 封装在 HTTP 流量中,使其成为网页数据的一部分。DoT 在传输层使用 TLS(传输层安全)对 DNS 查询进行加密,但会保持 DNS 流量与其他类型的互联网流量分离。
  • 由于 DoH 是通过 HTTP 运行的,因此可以很容易地集成到 Web 浏览器和应用程序中。DoT 则在操作系统级别或在 DNS 服务器上实现。
  • 由于 DoH 流量与正常的 HTTPS 流量无法区分,ISP 或网络中的任何人都更难看到或阻止 DNS 查询。由于 DoT 使用了独特的端口,它可能更容易被拦截。
  • 与未加密的传统 DNS 查询相比,DoH 和 DoT 都能提升安全性和隐私性。二者的选择可能取决于你对隐私的具体需求、你所处的网络环境,以及你使用的设备和应用程序。

通过注册表在 Windows 10 中启用 DoH

  1. 点击“Start”菜单,输入“regedit”,然后按 Enter。若出现用户帐户控制(User Account Control,UAC)提示,请点击“是”。
  2. 在注册表编辑器中,导航到以下项“HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters”。
  3. 右键单击“Parameters”项,选择 New,然后选择 DWORD (32-bit) Value。将新值命名为“EnableDoh”,将“Value data(值数据)”设置为 2,然后单击“OK”。
a screenshot of the registry editor on a computer .
  • 为了使更改生效,请在“服务(Services)”应用中重新启动“DNS Client service(DNS 客户端服务)”。
a screenshot of the services window in windows .

如何在 Windows 10 中启用 DoH

Microsoft 已从 Windows 10 版本 20185 及更高版本开始支持 DNS over HTTPS。以下是在 Windows10 上启用 DoH 的步骤。

  1. 点击“开始”菜单,然后点击“设置”图标,或按下“Win+I”以打开“设置”。
a screenshot of the windows settings window with an arrow pointing to the network and internet section .

• 转到“网络和 Internet – 状态”,然后点击当前活动的 Internet 连接下的“属性”。

Image

• 向下滚动到“IP 设置”,然后在“DNS 设置”下点击“编辑”。

you can set a data limit to help control data usage on this network .
  • 将设置从“Automatic (DHCP)”更改为“Manual”。

• 提供支持 DoH 的 DNS 服务器的 IP 地址。例如,IPv4 可使用 Google 的 8.8.8.8 和 8.8.4.4。

a screenshot of the edit dns settings window .
  • 将“Encrypted only (DNS over HTTPS)”选择为首选和备用的 DNS 加密方法。
  • 点击“Save”以应用您的 DNS 设置。

如何在 Windows 11 中启用 DoH

请按照以下步骤在 Windows 11 中启用通过 HTTPS 的 DNS(DNS over HTTPS)。

  1. 按键盘上的“Win+I”以打开设置。

2. 点击“网络和 Internet”部分。

a screenshot of the system settings page in windows 11 .

• 点击你正在使用的连接类型:Wi‑Fi 或以太网(Ethernet)。在本示例中,我们选择的是“Ethernet”。

a screenshot of the network and internet settings page in windows 11 .

• 在网络属性页面中,点击“DNS server assignment”部分对应的“编辑”按钮。

a screenshot of the network and internet settings page on a computer .
  • 设置“Preferred DNS”和“Alternate DNS”地址。你可以使用支持 DoH 的公共 DNS 服务器。例如:

适用于 Cloudflare:1.1.1.1(Preferred DNS)和 1.0.0.1(Alternate DNS)

适用于 Google:8.8.8.8(Preferred DNS)和 8.8.4.4(Alternate DNS)

• 将“Preferred DNS encryption”设置更改为“Encrypted only (DNS over HTTPS)”,用于“Preferred DNS”和“Alternate DNS”地址。

a screenshot of the network and internet settings in windows 11 .
  • 单击“Save”按钮以应用设置。

使用组策略在整个网络中启用 DoH 的方法

通过组策略更改 DNS over HTTPS 设置可确保所有 Group Policy 网络设备 在进行 DNS 查询时使用 DNS over HTTPS。

  1. 按下“Win + R”打开“运行”对话框,输入“gpmc.msc”,然后按 Enter。 Group Policy Management 将打开控制台。

2. 导航到要启用设置的现有 GPO,右键单击该 GPO,然后选择“编辑”。

a screenshot of a group policy management window with an arrow pointing to the edit button .
  • Group Policy Management 编辑器中,导航到“计算机配置- 策略 – 管理模板 – 网络 – DNS 客户端。

• 找到设置“Configure DNS over HTTPS (DoH) name resolution”,右键单击它,然后选择“Edit”。

a screenshot of a group policy management editor window .

• 将选项设置为“Enabled”以启用 DoH 策略,在“Configure DoH options”部分的下拉菜单中选择“Allow DoH”。

a screenshot of the configure dns over https window
  • 单击“Apply”,然后单击“OK”以保存更改。关闭组策略管理编辑器。

• 为确保新设置立即生效,你需要在客户端计算机上强制执行 Group Policy update。这可以通过在每台客户端计算机的命令提示符中运行命令“gpupdate /force”来完成,或者通过重新启动计算机来完成。

在浏览器中启用 DoH

Google Chrome

  1. 打开 Chrome,然后点击右上角的三个点以访问菜单。
  2. 依次进入“设置”–“隐私和安全”–“安全”。
  3. 向下滚动到“高级”,找到“使用安全 DNS”选项。
  4. 通过切换开关开启“使用安全 DNS”。
  5. 您可以选择使用 Chrome 选择的服务提供商,或从提供的列表中选择自定义提供商。
a screenshot of the settings page on a computer .

Mozilla Firefox

  1. 打开 Firefox,点击右上角的汉堡菜单,然后选择“设置”。
  2. 点击左侧的“隐私与安全”设置。
  3. 向下滚动到“DNS over HTTPS”部分。
  4. 根据你的需求选择“Increased Protection”或“Max Protection”。
  5. “Choose Provider” 下拉菜单将默认启用。Firefox 中默认提供两个服务商“Cloudflare 和 NexDNS”。但如果你想使用其他例如 Google DoH 或 Quad9 DoH 服务器,你可以选择“Custom”,并在下方所示的输入框中提供它们的 DoH 服务器 URL。
a screenshot of the firefox about preferences privacy page .

Microsoft Edge

  1. 打开 Edge,然后点击右上角的三个点以打开菜单。
  2. 点击“设置”,然后点击“隐私、搜索和服务”。
  3. 向下滚动到“安全”部分。
  4. 找到“使用安全 DNS 来指定如何查找网站的网络地址”设置,然后将其打开。
  5. 你可以选择使用 Edge 已选定的提供商,或通过输入其详细信息来选择自定义提供商。
a screenshot of the security settings page on microsoft edge .

DNS over HTTPS (DoH) 提供商

自 2018 年 10 月 DoH 正式发布以来,已有多家 DNS 提供商提供注重安全与隐私的 DNS over HTTPS 服务。这些提供商除加密 DNS 外,还提供许多功能,例如内容过滤、来自恶意网站的安全防护以及增强的隐私选项。以下是一些知名的 DNS over HTTPS 提供商。

Cloudflare

提供快速性能、严格的隐私政策、不记录用户数据,并且也支持 DNS over TLS(DoT)。

解析器地址:

  • IPv4:1.1.1.1 和 1.0.0.1
  • IPv6: 2606:4700:4700::1111 和 2606:4700:4700::1001
  • DoH URL: https://dns.cloudflare.com/dns-query

Google

提供高可靠性和性能,与 Google 的安全基础设施集成,并同样支持 DNS over TLS(DoT)。

解析器地址:

  • IPv4:8.8.8.8 和 8.8.4.4
  • IPv6:2001:4860:4860::8888 和 2001:4860:4860::8844
  • DoH URL:https://dns.google/dns-query

Quad9

专注于安全与隐私,拦截恶意域名,并同样支持 DNS over TLS(DoT)。

解析器地址:

  • IPv4: 9.9.9.9 和 149.112.112.112
  • IPv6: 2620:fe::fe 和 2620:fe::9
  • DoH URL: https://dns.quad9.net/dns-query

OpenDNS

由 Cisco 拥有,提供可自定义的安全与过滤选项,并与 Cisco 的安全解决方案集成。

解析器地址

  • IPv4: 208.67.222.222 和 208.67.220.220
  • IPv6: 2620:119:35::35 和 2620:119:53::53
  • DoH URL: https://dns.opendns.com/dns-query

CleanBrowsing

专注于内容过滤,并提供 DoH,以实现更安全的浏览体验,特别致力于保护儿童上网安全。

解析器地址:

  • IPv4: 185.228.168.168 和 185.228.169.169
  • IPv6: 2a0d:2a00:1:: 和 2a0d:2a00:2::

DoH URL: https://doh.cleanbrowsing.org/dns-query

精选相关内容:

DoH 与现有网络安全解决方案之间可能出现的冲突

部署 DNS over HTTPS 可能与现有网络安全解决方案和实践产生冲突。了解这些潜在冲突有助于组织与个人调整其网络安全策略,以便有效适配 DoH。

网络监控与可视性

传统的网络安全工具往往依赖对 DNS 流量进行监控的能力,以检测并缓解恶意软件、钓鱼和数据外传等威胁。由于 DoH 会对 DNS 请求进行加密,它可能会降低这些工具对 DNS 查询的可见性,从而使恶意活动有可能不被察觉。

内容过滤与阻止

许多组织和网络管理员使用基于 DNS 的过滤来阻止访问恶意、不恰当或不符合要求的网站。借助 DoH,DNS 查询会被加密,这可能会在以下情况下绕过这些内容过滤器:除非过滤解决方案已适配为检查并控制 HTTPS 流量,或者终端已配置为使用特定的、受控的 DoH 服务器。

数据丢失防护

DLP 系统 用于监控数据流向,防止敏感信息离开安全的网络边界。这些系统通常会分析 DNS 查询,以寻找数据外传的迹象。DoH 通过对查询进行加密会使这一过程变得更复杂,从而需要 DLP 系统调整其监控策略,例如在网络边界处解密 DoH 流量,这可能会引发隐私方面的担忧。

法规合规

受到 监管要求 约束、需要记录并检查网络流量的组织,可能会发现 DoH 具有挑战性,因为它会加密 DNS 数据,而这些数据本可为合规目的而被轻松监控。为了在保持合规的同时适应这些变化,可能需要更新网络架构和相关策略。

入侵检测系统(IDS)和入侵防御系统(IPS)

IDS 和 IPS 设备会扫描网络流量,以发现可疑活动的迹象。通过对 DNS 查询进行加密,DoH 可能会限制这些系统分析潜在恶意的 DNS 请求或响应的能力,从而需要更新或重新配置,以便分析 HTTPS 流量,或采用其他检测方法。

DNSSEC——验证 DNS 数据的来源

DNSSEC 是一组安全增强措施,可在进行 DNS 解析的过程中验证根 DNS 服务器与权威 DNS 服务器的身份。除其他攻击方式外,DNSSEC 还能防止针对 DNS 缓存的攻击。由于它不会加密 DNS 客户端与 DNS 服务器之间的通信,因此它是域名系统(Domain Name System)方面的一项额外安全保障。

结论

在线隐私与安全正变得越来越重要。DNS over HTTPS 会对 DNS 查询进行加密,从而增强用户的隐私与安全。尽管它仍面临挑战,但它代表了互联网基础设施与治理方式的重大转变。随着 DoH 的逐步普及,关于 DNS 加密的讨论将继续演进,并鼓励开发新的替代方案。

常见问题解答(FAQs)

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。