必须立即启用DNS over HTTPS加密解析以防御DNS劫持;Windows 11系统级设置可保护所有应用,Chrome和Firefox需分别通过图形界面或about:config强制配置,Opera一键开启,默认Cloudflare,最后须用chrome://net-internals/#dns等工具验证Secure为true且协议显示HTTPS。

当网页突然跳转到陌生广告站、特定网站打不开、或怀疑运营商正在篡改你的DNS请求时,必须立即启用DNS over HTTPS加密解析——它把原本明文裸奔的域名查询裹进HTTPS隧道,让中间设备再也无法窥探、劫持或污染你的上网路径。
Windows 11系统级DoH设置
这是最彻底的防护方式,生效后所有应用(包括微信、Steam、命令行)的DNS请求都会走加密通道,不依赖浏览器单独配置。
第一步:按 Win + I 打开设置 → 点击“网络和 Internet” → 左侧选“Wi-Fi”或“以太网”,取决于你当前连接的网络类型。
第二步:点击你正在使用的网络名称 → 向下滚动找到“DNS服务器分配” → 点击右侧“编辑”按钮。
第三步:将DNS设置从“自动(DHCP)”改为“手动” → 开启IPv4开关 → 在“首选DNS”框中填入 8.8.8.8,在“备用DNS”框中填入 1.1.1.1。
第四步:分别点击两个DNS地址右侧的下拉箭头 → 选择【Encrypted only (DNS over HTTPS)】→ 注意:此选项仅在输入的IP地址属于微软已知DoH服务商列表时才会出现,填错IP(如114.114.114.114)会导致该下拉菜单灰显不可选。
第五步:点击“保存” → 系统会立即应用新设置,无需重启电脑或断网重连。
Chrome浏览器图形界面配置
适合只想保护浏览器自身流量、不想改动系统设置的用户,操作快、反馈直观,且自带连通性验证。
点击右上角三个圆点 → 设置 → 左侧点“隐私和安全” → 右侧滚动找到并点击“安全性”。
向下滚动至“高级”区域 → 找到“使用安全DNS”开关 → 将其开启。
在“选择服务提供商”下拉菜单中任选一项:Google、Cloudflare、OpenDNS 或阿里云DNS(dns.alidns.com)→ 浏览器自动加载对应DoH端点并后台验证。
【若当前网络屏蔽了标准DoH探测(如企业内网、校园网),此方式可能静默失败,页面无报错但实际未加密】
Firefox强制锁定DoH参数
当图形界面配置后仍被降级为明文DNS,或需确保浏览器绝不回退到本地DNS时,必须绕过UI直接修改底层参数。
方法一:图形界面启用增强保护
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
地址栏输入 about:preferences#privacy → 滚动到“基于 HTTPS 的 DNS”区域 → 勾选“启用 DNS over HTTPS” → “保护级别”选【增强保护】→ 点击“自定义”按钮 → 粘贴国内可用地址:https://doh.pub/dns-query 或 https://dns.alidns.com/dns-query → 点击“保存更改”。
方法二:about:config硬编码参数
地址栏输入 about:config → 接受风险警告 → 搜索 network.trr.mode → 双击将其值设为 2(表示强制使用TRR,即Trusted Recursive Resolver)。
搜索 network.trr.uri → 双击修改为上述任一DoH地址,例如:https://dns.alidns.com/dns-query。
搜索 network.trr.bootstrapAddress → 双击设为该DoH服务对应的IP,例如阿里云DNS对应 223.5.5.5 → 此IP用于首次建立HTTPS连接前的初始解析,填错将导致DoH完全失效。
Opera一键启用安全DNS
Opera内置DoH支持最省心,开关直给、默认即用,连服务商都预置好了。
地址栏输入 about:settings → 左侧点“隐私与安全” → 滚动到底部进入“高级”区域 → 找到“系统”部分。
将“使用基于 HTTPS 的 DNS”滑块拨到开启状态 → 默认选中Cloudflare,也可点开下拉菜单换用Google或自定义URI。
这一步操作起来很简单,直接拨动开关就行,无需填写地址、无需重启浏览器。
验证DoH是否真正生效
配置完必须验证,否则无法确认是否真在加密传输——很多设置看似成功,实则被网络策略静默拦截或自动降级。
Chrome用户:地址栏输入 chrome://net-internals/#dns → 点击顶部“Clear host cache”清缓存 → 再点击“Query”输入任意域名(如baidu.com)→ 查看返回结果中“Secure”列是否为 true,且“Host”行显示的解析记录含 https 字样。
Firefox用户:地址栏输入 about:networking#dns → 查看“TRR Status”是否为 active,“Protocol”是否显示 HTTPS,下方列表中每条记录的“Flags”应含 TRR 标识。
Windows 11用户:以管理员身份运行PowerShell → 输入 Get-DnsClientNrptPolicy → 若返回结果中“Enabled”为True且“NameServers”包含你设置的IP,则系统级DoH已激活。

















