什么是 DoT(专线加密查号 · DNS over TLS)?
如果说 DoH 是“把查号请求伪装成普通快递混在 443 网页大车流里”,那么 DoT(RFC 7858) 就像“开辟了一条专属的 853 独立 VIP 加密地下隧道” —— 没有 HTTP 应用层的额外包头包袱,干净纯粹直接在传输层加锁,是 Android 原生“私人 DNS(Private DNS)”的官方默认标准!
混入网页大军,防封隐蔽性极高
将 DNS 报文打包进 HTTP/2 或 HTTP/3 请求中,走 443 网页端口。中间防火墙无法区分你是在查域名还是在看网页,几乎不可能被针对性单独阻断,但有轻微 HTTP 协议头开销。
- ✨ 抗封锁极强:封锁 443 端口会导致全网网站瘫痪
- ⚠️ 协议层级稍重:多了 HTTP 层开销与复杂性
专属 853 隧道,轻量极简无冗余
直接在 TCP + TLS 握手之上发送原始 DNS 二进制数据,完全剥离 HTTP 协议栈。延迟更低、系统开销更小,Android 手机全局私密 DNS 的原生底层实现!
- ✨ 极简高效:没有 HTTP 开销,系统资源占用最低
- ⚠️ 易被一刀切:853 端口特征明显,防火墙可直接封禁
拆解 DoT 专线加密的 4 大核心维度
从 RFC 7858 标准到原生系统集成,全面读懂 DNS over TLS
1. RFC 7858 工业标准
由 IETF 制定。标准规定了在专用的 TCP 853 端口 上直接封装 TLS 会话以传输标准 DNS 二进制消息。
2. Android 原生操作系统标配
Android 系统内核全局接管,无需安装第三方 App,单行主机名配置即可保护全机所有网络请求。
3. 极速轻量与长连接复用
相比 DoH 省略了 HTTP 协议栈的解析与内存分配,TCP+TLS 会话保持长连接,查询响应迅捷纯粹。
4. 853 独立端口的双刃剑
独立端口便于企业网管审计管理;但在严格的网络审查环境下,防火墙只需封锁 853 端口即可逼迫客户端降级。
🕹️ DoT 专线与 DoH 管道架构演练台
观察在不同网络环境与系统层级下,DoT 与 DoH 的解析差异:
dns.google:853 的常驻 TLS 会话。所有 App 发起网络请求时,由系统直接派发到 853 隧道!
干净无侵入,性能极佳!
到底该用哪一个?
- 选 DoT: 移动端手机全局设置(Android 私人 DNS)、Linux 路由器网关、内网合规审计(需要明确识别 DNS 流量类别)。
- 选 DoH: 浏览器应用层(Chrome/Firefox)、审查严格的高风险网络(需要伪装成 443 网页流量)。
Ubuntu / Debian 开箱即用
现代 Linux 系统的 systemd-resolved 原生支持 DoT。
只需在 /etc/systemd/resolved.conf 中设置 DNSOverTLS=yes,整台服务器的所有 DNS 查询即可全自动升级为 853 TLS 专线!
各大知名公共 DoT 节点
- Cloudflare: 1dot1dot1dot1.cloudflare-dns.com
- Google: dns.google
- Quad9: dns.quad9.net
- AdGuard (去广告): dns.adguard-dns.com