什么是 DNS over HTTPS?
DNS over HTTPS(简称 DoH)是一种通过 HTTPS 协议传输 DNS 查询的加密协议。它将传统的 DNS 查询封装在 HTTPS 请求中,使得 DNS 查询内容对外部观察者不可见,从而保护用户的隐私并防止 DNS 劫持和篡改。
传统 DNS 的安全问题
传统的 DNS 查询使用 UDP 或 TCP 协议的 53 端口进行明文传输。这意味着任何能够监控网络流量的实体(如 ISP、网络管理员、政府机构或攻击者)都可以看到用户的 DNS 查询内容,即用户正在访问哪些网站。这种明文传输带来了多个严重的安全和隐私问题:
首先是隐私泄露。DNS 查询直接暴露了用户的网络浏览行为。ISP 可以通过分析 DNS 查询记录来构建用户的上网习惯画像,这些数据可能被用于广告定向或被出售给第三方。在某些国家,法律要求 ISP 保留用户的 DNS 查询记录一定期限。
其次是DNS 劫持。攻击者可以通过修改 DNS 响应将用户重定向到恶意网站。这种攻击在公共 Wi-Fi 环境中尤为常见。DNS 劫持可以用于钓鱼攻击、广告注入、恶意软件分发等多种恶意目的。
第三是DNS 篡改。某些网络设备(如路由器、防火墙)可能会修改 DNS 响应来实现访问控制或内容过滤。ISP 也可能通过 DNS 劫持来实现"域名不存在"的拦截页面,将用户引导到广告页面。
DoH 的工作原理
DoH 的核心思想非常简单:将 DNS 查询作为 HTTPS 请求的负载发送到 DoH 服务器。具体的实现流程如下:
- 客户端发起 HTTPS 请求:DNS 客户端(如浏览器或操作系统)构造一个标准的 HTTPS GET 或 POST 请求,将 DNS 查询数据编码到 URL 参数或请求体中
- 服务器处理查询:DoH 服务器接收 HTTPS 请求,解码 DNS 查询,执行实际的 DNS 解析,然后将 DNS 响应封装在 HTTPS 响应中返回
- 客户端解析响应:DNS 客户端从 HTTPS 响应中提取 DNS 响应数据,处理结果
由于 DNS 查询被封装在标准的 HTTPS 流量中,外部观察者无法区分 DoH 流量和普通的 Web 浏览流量。这使得网络审查变得更加困难,因为封锁 DoH 服务器需要同时封锁其 HTTPS 服务,这通常会影响到正常的 Web 访问。
DoH 与 DNS over TLS 的比较
除了 DoH 之外,还有另一种 DNS 加密方案——DNS over TLS(DoT)。两者的主要区别在于:
DoT 使用专用的 TCP 端口 853 建立 TLS 连接,DNS 查询和响应在 TLS 隧道中传输。DoT 的优点是协议更简洁,与传统 DNS 的概念模型更一致。缺点是使用了独立的端口号,容易被防火墙识别和封锁。
DoH 将 DNS 查询嵌入标准的 HTTPS 流量中(通常使用 443 端口)。DoH 的优点是与 Web 浏览流量完全混合,更难被识别和封锁。缺点是需要额外的 HTTP 层封装,增加了协议复杂度。
目前,主流浏览器(Chrome、Firefox、Edge)和操作系统(Android、iOS)都已内置了 DoH 支持,DoH 正在成为 DNS 加密的主流方案。
本工具的功能概述
DNS over HTTPS 解析器是一个在线工具,允许用户通过公共 DoH 服务器查询任意域名的各种 DNS 记录类型。本工具的主要功能包括:
- 支持所有常见 DNS 记录类型:A、AAAA、CNAME、MX、NS、TXT、SOA、SRV、CAA 等
- 提供多个公共 DoH 服务器选项(Google、Cloudflare、Quad9、阿里 DNS 等)
- 所有查询通过 HTTPS 加密传输,保护查询隐私
- 详细的查询结果展示,包含 TTL、记录数据和解析说明
- 查询历史记录保存在浏览器本地
常见的 DoH 服务器提供商
目前有多个信誉良好的组织提供公共 DoH 服务:
- Google DoH:dns.google(https://dns.google/dns-query),全球分布,响应速度快
- Cloudflare DoH:1.1.1.1(https://cloudflare-dns.com/dns-query),以隐私保护著称,承诺不记录用户查询
- Quad9 DoH:dns.quad9.net(https://dns.quad9.net/dns-query),提供内置的恶意域名拦截功能
- 阿里 DNS:dns.alidns.com(https://dns.alidns.com/dns-query),面向中国用户的优化服务
- OpenDNS:doh.opendns.com(https://doh.opendns.com/dns-query),Cisco 旗下的 DNS 服务
本工具集成了多个 DoH 服务器,用户可以根据需求和地理位置选择最合适的服务。
隐私说明
本工具的 DNS 查询通过 HTTPS 直接发送到您选择的 DoH 服务器,不经过工具的服务器中转。您的查询记录不会被工具记录或存储。查询历史仅保存在浏览器本地存储中,关闭浏览器后可手动清除。
UD5工具箱