在传统DNS系统中,域名查询请求以明文形式在网络中传输,就像一封未封口的信件,任何中间节点(包括ISP、公共Wi-Fi运营商、甚至恶意攻击者)都能窥探用户访问了哪些网站。这种行为被称为DNS窥探(DNS reconnaissance),是网络监控与审查的基础手段之一。
加密DNS(Encrypted DNS)通过在DNS查询与响应过程中引入加密通道(如TLS或HTTPS),彻底解决明文传输带来的隐私泄露与篡改风险。其核心目标有三:
- 防止DNS劫持:避免攻击者将合法域名解析为恶意IP地址,例如钓鱼网站或恶意软件分发服务器。
- 隐藏访问意图:使第三方无法获取用户访问的具体域名,提升行为匿名性。
- 增强数据完整性:通过数字签名确保响应未被篡改,保障解析结果真实可靠。
关键认知:加密DNS ≠ 完全匿名网络!它仅保护DNS查询环节,不加密后续HTTP/HTTPS流量。若需完整隐私保护,仍需结合VPN、Tor或隐私浏览器(如Brave)。
目前主流加密DNS协议包括DNS over HTTPS(DoH)与DNS over TLS(DoT),二者均基于现代加密标准(如TLS 1.3),但传输层协议与兼容性存在差异。下文将深入剖析其技术细节与实践影响。