DNS劫持是因DNS请求被篡改导致正确网址跳转至广告或钓鱼页面,可通过Windows原生DoH/DoT加密解析链路防护:设置应用启用DoH或组策略强制全局DoH并禁用明文回退,再用Wireshark抓包验证UDP 53无流量且HTTPS DNS流指向配置服务器。

当你输入正确网址却跳转到页游广告、充值页面或钓鱼网站,不是输错地址也不是中了木马,而是DNS请求在传输途中被篡改——Windows系统本身不自带实时防护,但可通过启用基于HTTPS的DNS(DoH)或基于TLS的DNS(DoT)强制加密解析链路,让中间设备无法窥探、更无法伪造响应结果。
通过设置应用启用DoH(推荐新手)
这一步直接调用Windows 11原生DoH支持,无需安装第三方工具,配置后所有应用(包括Edge、Chrome、资源管理器)的DNS查询都会自动走加密通道。
1、按 Win + I 打开“设置”,左侧点击“网络和 Internet”→“高级网络设置”→“更多网络适配器选项”。
2、右键当前正在使用的网络连接(如“以太网 2”或“Wi-Fi”),选择“属性”→双击“Internet 协议版本 4 (TCP/IPv4)”。
3、点击右下角“高级…”→切换到“DNS”选项卡→勾选【在此连接上使用以下DNS服务器地址】→在下方空白处填入:
首选DNS:1.1.1.1
备用DNS:223.5.5.5
4、点击“确定”返回→再次点击“属性”窗口中的“关闭”→回到“设置”主界面,点击左上角“←”返回上一级。
5、在“高级网络设置”页向下滚动,找到并点击“DNS设置”→将开关切换为“启用”→在“DNS服务器分配”中选择“手动”→在“加密DNS”下拉菜单中选择“仅限加密(推荐)”→点击“保存”。
通过组策略强制全局DoH(适用于Win10专业版/Win11专业版及以上)
此方法绕过用户级设置,直接写入系统策略,即使网络适配器被重置或DHCP推送覆盖,DoH策略仍保持生效,适合对安全性要求更高的场景。
方法一:启用DoH并锁定服务器
1、按 Win + R 输入 gpedit.msc 回车,打开本地组策略编辑器。
2、依次展开:计算机配置 → 管理模板 → 网络 → DNS客户端 → 双击右侧“启用基于HTTPS的DNS(DoH)名称解析”。
3、选择“已启用”,在下方“参数”区域勾选【启用DoH名称解析】→在“DoH服务器地址”框中填入 https://1.1.1.1/dns-query(Cloudflare)或 https://dns.alidns.com/dns-query(阿里云)。
4、点击“确定”,策略立即加载,无需重启。
方法二:禁用非加密DNS回退(关键防护)
在相同路径下,双击“配置基于HTTPS的DNS(DoH)名称解析的回退行为”→选择“已启用”→将“回退行为”设为“永不回退”→点击“确定”。⚠️ 这一步必须做,否则当DoH服务器暂时不可达时,系统会自动降级使用明文DNS,劫持风险重新暴露。
验证DoH是否真实生效
不能只看设置界面打了勾,必须实测流量是否真正加密。最可靠的方式是抓包比对:
1、下载并安装 Microsoft Message Analyzer 或 Wireshark(需管理员权限运行)。
2、启动抓包,过滤条件输入 udp.port == 53 || tcp.port == 443,然后在浏览器访问任意网站(如 baidu.com)。
3、停止抓包→查找包含 dns-query 字样的HTTP/2或HTTPS流→确认其目标IP属于你配置的DoH服务商(如1.1.1.1、223.5.5.5)→同时检查UDP端口53无任何DNS请求发出。
4、若看到大量UDP 53流量且无HTTPS DNS流,则DoH未生效,需回头检查组策略是否被域策略覆盖,或确认Windows版本是否支持(Win10 20H1+ / Win11全版本支持)。


















