首页 / 内容指南 / 当前文章

DoH、DoT、DoQ与ODoH有什么区别?加密DNS协议、端口与隐私边界

发布于 2026-08-26 · routecfg.com 编辑部

DoH把DNS查询映射为HTTPS请求,通常随HTTPS使用TCP或QUIC及443端口;DoT直接在TLS连接中传输DNS,默认使用TCP 853端口;DoQ把DNS直接映射到QUIC流,默认使用UDP 853端口;ODoH则在DoH基础上增加代理与目标解析器分离,并对DNS消息再次加密,使代理知道客户端网络地址但看不到明文查询,目标知道查询内容但通常只看到代理地址。

本文目录(17 节)

直接答案

DoH把DNS查询映射为HTTPS请求,通常随HTTPS使用TCP或QUIC及443端口;DoT直接在TLS连接中传输DNS,默认使用TCP 853端口;DoQ把DNS直接映射到QUIC流,默认使用UDP 853端口;ODoH则在DoH基础上增加代理与目标解析器分离,并对DNS消息再次加密,使代理知道客户端网络地址但看不到明文查询,目标知道查询内容但通常只看到代理地址。

四者主要保护DNS查询在传输途中不被直接读取或篡改,但不会自动隐藏后续访问目标产生的所有网络信息,也不代表解析结果一定正确。选择协议时要同时考虑客户端支持、解析器身份验证、企业策略、UDP可达性、故障回退、日志边界和排障能力。

一、核心区别表

↔ 表格可左右滑动查看完整内容
协议标准主要封装默认端口主要参与方重点
DoHRFC 8484DNS over HTTPS通常443客户端、DoH解析器复用Web基础设施和HTTP语义
DoTRFC 7858DNS over TLS over TCPTCP 853客户端、DoT解析器独立、易识别的加密DNS通道
DoQRFC 9250DNS over QUICUDP 853客户端、DoQ解析器多流、减少TCP队头阻塞
ODoHRFC 9230加密DNS消息经代理转发到目标基于HTTPS部署客户端、代理、目标分离客户端身份与查询内容

端口是标准默认值,不等于所有实现只能使用该端口。实际软件还可能通过发现机制、设备管理策略或双方约定使用其他入口,排障时应读取真实连接而不是只看配置名称。

二、DoH是什么

RFC 8484定义把每个DNS查询与响应映射为一次HTTP交换,并通过HTTPS获得完整性与机密性。请求可以使用GET或POST,媒体类型为 application/dns-message。因为它运行在HTTP生态中,可利用代理、认证、缓存控制和现有TLS部署。

DoH流量常与普通HTTPS共享443端口,网络设备仅凭端口较难区分。但这不表示DoH“无法管理”;企业可以通过受管客户端、指定解析器、策略配置和经过授权的网关实施治理。粗暴阻断所有443会同时破坏大量Web业务。

三、DoT是什么

RFC 7858描述在TLS之上发送DNS消息,并为DoT指定常用的853端口。它使用独立连接,不需要HTTP语义。网络管理员较容易从端口和连接目标识别这类流量,也较容易制定明确允许或阻断策略。

DoT必须结合服务器身份验证与使用配置理解。仅“连接上TLS”不足以证明连接到了预期解析器;客户端需要核验解析器身份,并明确失败时是停止解析、回退到其他加密解析器,还是允许明文DNS。

四、DoQ是什么

RFC 9250定义DNS over Dedicated QUIC。DoQ通过QUIC提供与TLS相似的传输机密性,并用独立的双向QUIC流承载每个查询。默认在UDP 853监听,ALPN标识为 doq,不得使用UDP 53作为默认DoQ端口。

QUIC多流可减少TCP层队头阻塞,并提供现代丢包恢复和连接恢复能力。但企业网、防火墙或运营商可能限制UDP 853;设备也可能不支持DoQ。失败回退必须有明确策略,不能悄悄降级为明文而不记录。

五、ODoH是什么

RFC 9230定义Oblivious DNS over HTTPS。最小部署包含客户端、Oblivious Proxy与Oblivious Target。客户端用目标公钥加密DNS消息并交给代理;代理能看到客户端地址和目标位置,却无法解密查询;目标能解密查询,但看到的网络来源通常是代理。

该隐私属性依赖代理和目标不串通,也依赖实现不把客户端标识放进请求。ODoH不消除所有流量分析风险,RFC也没有规定完整的流量分析缓解方案。它比直接DoH多一跳,可能增加延迟和运维复杂度。

六、加密DNS能保护什么

它可以降低同一网络中的旁观者直接读取DNS查询和响应的能力,并通过TLS或QUIC验证连接的服务器身份与传输完整性。ODoH进一步尝试让单一解析参与方不能同时拥有客户端地址和明文查询。

但加密DNS不会自动隐藏用户随后连接的IP地址。TLS ClientHello中的域名可见性取决于是否部署ECH等其他机制,目标服务、VPN出口、浏览器和操作系统也可能保留各自日志。DNS隐私只是完整网络隐私模型的一部分。

七、它们不等于DNSSEC

DoH、DoT和DoQ主要保护客户端与递归解析器之间的传输;DNSSEC用于验证DNS数据的真实性和完整性链。解析器可以在加密通道中返回未验证的数据,也可以为明文客户端执行DNSSEC验证。

需要同时保护传输和验证数据时,应使用经过身份验证的加密传输,并选择执行DNSSEC验证的解析器或在本地验证。不能因为地址栏显示HTTPS,就推断DNS答案已通过DNSSEC。

八、与VPN有什么关系

VPN通常把设备到VPN出口之间的网络流量放入隧道;加密DNS只处理DNS查询链路。两者可组合,但必须确认DNS实际走向。设备可能使用系统DoH绕过VPN指定解析器,也可能因策略路由把DNS送进另一出口,造成泄漏或分流错误。

排障时记录解析请求的进程、目的IP、端口、协议与实际出口。不要只看浏览器设置,也要检查操作系统、VPN客户端、路由器和应用内置解析器。

九、家庭网络如何选择

优先选择设备原生支持、身份验证明确、隐私政策可接受且在当前网络稳定的协议。DoH适合浏览器和移动系统常见集成;DoT配置边界清晰;DoQ适合客户端与解析器双方支持且UDP路径可靠的环境;ODoH适合对“解析器同时看到身份和查询”有额外顾虑且接受更复杂链路的场景。

不要只按理论延迟选择。实际速度受缓存命中、服务器距离、连接复用、丢包和上游递归质量影响。用相同查询集在同一网络进行多轮测试,并同时观察错误率和回退行为。

十、企业网络如何部署

先确定安全、审计、恶意域名拦截、内部域名和合规需求。通过设备管理或配置分发指定允许的解析器,保留内部DNS分流,并明确外部DoH/DoT/DoQ的处理策略。不要依赖拦截证书或隐藏式重定向制造不可解释的失败。

为客户端提供可观测的错误:服务器身份失败、UDP被阻断、策略拒绝、内部域名不存在和上游超时应分开记录。回退链要经过安全评审;“加密失败就发明文53”可能违背用户和企业的隐私预期。

十一、如何确认当前实际使用的协议

  1. 查看操作系统、浏览器或路由器的解析器设置。
  2. 用抓包确认目的IP、TCP或UDP以及端口。
  3. 对DoH检查HTTPS主机、路径和ALPN,但不要记录敏感查询正文。
  4. 对DoT检查TCP 853与TLS服务器身份。
  5. 对DoQ检查UDP 853与 doq ALPN。
  6. 对ODoH确认代理和目标配置,不要只看到HTTPS就下结论。
  7. 人为阻断测试协议,观察客户端是否回退及回退到哪里。
  8. 检查内部域名、公共域名、IPv4与IPv6是否走相同策略。

十二、常见故障定位

  • DoH失败:检查HTTPS代理、证书信任、HTTP状态、路径和内容类型。
  • DoT失败:检查TCP 853、防火墙、TLS握手和服务器名称验证。
  • DoQ失败:检查UDP 853、QUIC握手、路径MTU和中间设备策略。
  • ODoH失败:分别检查客户端到代理、代理到目标、目标公钥和消息格式。
  • 所有加密DNS都失败:检查系统时间、根证书、网络登录页和出口策略。
  • 内部域名失败:检查split DNS是否被应用内解析器绕过。

每次只改变一个变量。抓包与日志应脱敏,不要长期记录完整用户查询;排障完成后恢复临时放宽的防火墙或验证设置。

十三、常见误区

  • 认为DoH与DoT会让访问目标完全匿名。
  • 把DoQ误写成“DoH运行在HTTP/3”——DoQ是DNS到QUIC的专用映射。
  • 认为443上的所有流量都是DoH。
  • 只看端口就断定实际协议。
  • 把加密DNS等同于DNSSEC。
  • 配置加密失败后无提示降级为明文。
  • 认为ODoH代理和目标可以是同一信任主体而不影响隐私目标。
  • 为了排障关闭证书验证并长期保留。

十四、FAQ

DoH和DoT哪个更安全?

两者都可通过TLS保护传输,安全性取决于身份验证、实现、配置、解析器与回退策略。不能只凭使用HTTP还是独立端口判断。

DoQ就是HTTP/3版DoH吗?

不是。DoH可以运行于HTTP/3,但DoQ由RFC 9250定义为DNS直接映射到专用QUIC连接,不包含HTTP语义。

ODoH能让DNS完全匿名吗?

不能承诺完全匿名。它把客户端地址与明文查询分离,前提是代理和目标不串通;流量分析、后续连接和其他日志仍可能暴露信息。

使用VPN后还需要加密DNS吗?

取决于信任边界。VPN已保护设备到出口的链路,但出口或指定解析器仍处理DNS。需确认DNS由谁解析、是否走隧道以及日志政策。

加密DNS会更快吗?

不一定。连接复用、缓存和服务器距离可能改善体验,握手、多一跳或UDP受限也可能增加延迟。应在真实网络比较延迟、错误率和回退。

十五、结论

DoH使用HTTPS,DoT使用TLS专用通道,DoQ把DNS直接放入QUIC流,ODoH则通过代理与目标分离客户端身份和查询内容。四者都要结合身份验证、回退、日志和网络策略评估;加密DNS改善查询传输隐私,但不是DNSSEC、VPN或完整匿名方案的替代品。

核验来源