把域名解析装进加密隧道:DoH 与 DoT 各挡什么、管不到什么
在浏览器把网址变成 IP 地址的那一步里,藏着一条很少有人想过要加密的通道。你在公共网络输入一个网站域名,设备会向解析服务器发出“这个域名对应什么地址”的查询——传统 DNS 查询长期以明文在网络上传输,路径上的路由器、热点网关、运营商设备都看得到,也有能力改掉答案。DoT 与 DoH 这类加密解析协议就是把这一段装进加密隧道,它们不是什么高深的新概念,Android 系统设置里的“私有 DNS”、主流浏览器的“安全 DNS”选项,都是它的落地形态。这篇文章讲清楚:这条隧道替你挡了哪三类风险,又在哪些地方帮不上忙。
一、明文解析的两种受害方式
第一种是偷看。你查过哪些域名,等于交代了你访问过哪些站点——包括那些你从不点进链接、只是手动输过网址的站点。第二种是改答案。中间设备把某个域名的解析结果替换成另一个地址,你浏览器地址栏里显示的还是原来的域名,但页面内容已经是另一台服务器给的。对加密资产用户来说,最危险的版本就是把交易所或区块浏览器的域名解析到钓鱼镜像站——域名没输错、书签没被动,站却是假的。

二、加密隧道挡住的三类风险
DoT(用 TLS 隧道承载 DNS 查询,规范为 RFC 7858,2016 年发布)和 DoH(把 DNS 装进 HTTPS 请求里,规范为 RFC 8484,2018 年发布)解决的是同一段路:设备到你选定的解析服务器之间,查询内容不再明文裸奔。由此挡住的风险有三类。一是查询内容被路径上的设备直接读取。二是答案被中途篡改——加密通道保证传输段不被改写。三是设备端被静默换解析器:如果路由器管理界面被人改过、把家庭网络的解析指向了恶意服务器,设备上开启加密解析后,走的是设备自己配置的隧道,路由器那条被改的路被绕过。这也是为什么加密解析和路由器安全是两个互补的检查项,谁也不能替谁站岗。
开启方式各归各层:Android 在“网络和互联网”类设置里有“私人 DNS”入口,可以指定解析器主机名;桌面浏览器在隐私或安全设置里提供“安全 DNS”选项;iOS 与 macOS 可以通过配置描述文件或移动管理配置启用加密 DNS——而描述文件本身是双刃剑,它的安装核查在相关专文里讲过。
三、隧道管不到的三件事
第一,隧道尽头的那个解析器本身。加密只保证你到解析器之间不被听、不被改;解析器怎么回答、是否记录你的查询、会不会给假答案,是信任选择问题——选谁做解析器这个决定,比协议用哪种传输更重要。第二,答案内容的真实性由另一套机制负责,也就是 DNSSEC,它验证的是“这个解析答案的签名可不可信”,和传输加密是两个正交的层。第三,查询内容之外的推断挡不住:访问一个使用加密连接的网站,握手阶段仍会暴露域名线索(即服务器名称指示),加密解析挡得住“我在查这个域名”,挡不住“我最终连上了这个网站”的全部痕迹。
把三层放在一起看就清楚了:加密解析管传输段的隐私和完整,DNSSEC 管答案来源的可验证,证书体系管连上之后的对方是谁。每一层都只干自己那件事,任何一层单独拿出来都不是“安全”本身。
风险提示:本文只解释防御机制的边界,不构成投资建议。协议细节以 IETF 公开规范原文为准,各系统设置入口以设备当前界面为准。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。