系统极客一直在努力
专注操作系统及软件使用技能

DNS 加密无法完全保护隐私,只是入门级防护

网络

有很多人以为,只要打开手机里的「 DNS 加密」、启用了系统或浏览器层级的 DoH,自己的网络访问就彻底隐身了。如果你真这么想的话,那我只能说你想多了。也不怪会有所误解,毕竟「 DNS 加密」这个叫法本身,就充满了暗示。

真实的网络流量远比你想的要复杂得多, DNS 加密确实堵上了明文查询的漏洞,但你「网上活动」的绝大部分信息,仍然可以被轻松侦测到。

DNS 加密到底做了什么

所谓 DNS 加密,只是把明文 DNS 查询改成 DNS over TLS(DoT)DNS over HTTPS(DoH)。这个加密过程能防止 ISP 或网络中的其他节点,以明文形式读取你的 DNS 查询内容。

  • 以往每次 DNS 查询内容都以明文传输,网络链路中的任何一环都能直接读取。 DNS 加密相当于给查询的内容加了一层密封包装,只有你和 DNS 服务器才知道具体查询了什么域名。
  • 这套逻辑和电商平台用的虚拟手机号差不多:以前你填的真实手机号,平台、商家、快递公司、代收点都能看到;现在有了虚拟号,就只有你自己和平台才知道真实号码。

没做什么

DoT 也好,DoH 也罢,都只加密 DNS 查询这一层,设备发出的其他流量一概不管。要是你觉得配置好就能彻底隐身、高枕无忧,对那些盯着你流量的人来说,怕是要笑出🐷叫。

ISP 仍然知道你看了啥

就算 DNS 加密了,ISP 仍然能看到你连接的每一个 IP 地址。光凭这一点,就足以判断出你访问了哪个网站或服务。

除此之外,浏览器在发起 HTTPS 连接时,通常还会在 SNI(服务器名称指示)字段中明文发送主机名。也就是说,哪怕你的 DNS 查询是加密的,SNI 字段还是会直接暴露出你访问的域名。再加上连接模式、访问时间特征和其他元数据,真要有心观察,完全可以推断出你到底在访问什么。

DoT 和 DoH 确实能改善隐私状况,但程度非常有限——任何盯着你流量的人,仍然能拼凑出你浏览习惯的大致轮廓。

你只是换了一个观察者

  • 把 ISP 下发的 DNS 换成 DNSPod、阿里云这类公共加密 DNS,本质上只是把域名查询从 ISP 搬到了另一个你自以为更安全的服务商手里。但无论查询过程是否加密,对 DNS 服务商来说,所有解析请求的内容都是完全透明的。
  • 另外,在国内运营公网递归 DNS 服务需要备案和相关资质,不能私下非法运营。阿里、腾讯、百度、火山引擎这些大厂,相继推出公共 DNS 服务,除了优化网络解析速度外,是否还有其它目的和深意,需要你自己去细品。你真当他们砸钱、耗费资源来做赛博活佛?

话说回来,是使用 ISP 提供的 DNS 还是第三方公共 DNS,最终还是要靠你自己权衡。我个人还是建议开 DNS 加密——毕竟多套一层防护,比直接在网上裸奔更让人觉得安全。

即使启用了 DNS 加密,DNS 泄露依然防不胜防

就算你在系统层面配置了 DNS 加密,比如 Windows 11 中的 DoH,查询请求仍然可能从其他路径「逃逸」。

  • 有不少 App 硬编码了 DNS 解析器,会完全无视系统的 DNS 设置。
  • 有些路由器会强制劫持所有 DNS 流量走 ISP 的服务器,你在系统上怎么改都没用。

连接公共 Wi-Fi 的手机尤其需要注意:路由器默认 DNS 一般就是 ISP 提供的,根据网络环境劫持 DNS 流量的激进程度不同,你的加密查询可能根本就没有按你预期的路径发送出去。

别全信系统设置里的开关,真要确认有没有生效,去找个 DNS 泄露测试工具跑一遍就知道了。

DNS 加密仍然值得用,但别当成整个方案

当然了, DNS 加密也并非毫无意义,它绝对比全明文要靠谱得多。换个可信的 DoT 或 DoH 服务商,是隐私优化最容易的一步,但也只是其中一步而已。

网络隐私是层层叠加的防护体系,没有任何单一功能就能解决所有问题。

  • 如果你的目标是不让 ISP 拿到你的完整浏览记录,至少得考虑 IP 层流量加密、SNI 加密、App 行为管控,以及 DNS 解析器的可信度。
  • 说白了就是要把 DNS 加密、VPN、支持加密 SNI 的浏览器搭配起来用,同时还要留意有哪些 App 在你背后「搞偷袭」。

在网络上,你几乎不可能做到踏雪无痕,网络也不是法外之地。

赞(2)
分享到

相关推荐

  • 暂无文章

评论 抢沙发