是DNS污染,需启用DoH/DoT加密解析。执行ping和nslookup可确认污染;Win11可在网络设置中开启系统级DoH,或通过注册表/Powershell强制绑定Cloudflare、Google的DoH服务器,验证地址为https://www.php.cn/link/8284f7dbed939c962b771ff17d41aeb7。

电脑右下角弹出“无Internet,受限”,浏览器打不开网页但微信能收消息,说明设备已获取IP地址,却卡在域名解析环节——此时DNS污染已实际发生,传统明文DNS查询被中间设备篡改或劫持,必须切换至DoH(DNS over HTTPS)或DoT(DNS over TLS)加密协议才能绕过污染源。
确认是否真为DNS污染
按下 Win + R,输入 cmd 回车,执行:
ping 1.1.1.1
若能通但 ping www.baidu.com 超时或返回“找不到主机”,基本可判定是DNS污染而非断网。
再执行:
nslookup www.baidu.com 1.1.1.1
如果返回正常IP,而 nslookup www.baidu.com(不指定服务器)失败或返回错误IP,就【确证污染存在】——说明本地默认DNS返回了伪造结果,而加密DNS服务器未被干扰。
Windows 11 原生启用 DoH(推荐首选)
该方法无需安装插件,由系统底层支持,所有应用(含Edge、Chrome、微信内置浏览器)自动走加密通道。
第一步:按 Win + I 打开设置 → 点击“网络和 Internet” → 根据当前连接选“Wi-Fi”或“以太网”;
第二步:点击右侧已连接的网络名称(如“MyHome”)→ 滚动到“IP 设置”区域,点击“编辑”;
第三步:将“IP 分配”改为“手动”,开启IPv4开关;
第四步:滚动到底部“DNS 设置”,点击“编辑”→ 将配置类型设为“手动”,在“首选DNS服务器”填入 1.1.1.1,备用填入 8.8.8.8;
第五步:关键操作——勾选下方“启用基于HTTPS的DNS(DoH)”开关,点击保存。
此时系统会自动向Cloudflare与Google的DoH端点发起加密查询,不再发送明文DNS请求。注意:若该开关灰显,说明当前网络策略禁用了DoH(常见于企业域控环境),需跳转至适配器手动配置。
免费 DNS 与邮件安全分析(IntoDNS.ai):包括 DNSSEC、SPF、DKIM、DMARC、MTA-STS、BIMI、SMTP STARTTLS、FCrDNS、黑名单、发件人要求及报告。
通过网络适配器强制启用 DoH(兼容Win10/Win11)
当系统设置中DoH选项不可用,或需为特定网络单独启用时,此法直接写入接口策略,优先级更高。
方法一:注册表注入(永久生效)
按下 Win + R,输入 regedit 回车 → 导航至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters
右键空白处 → 新建 → DWORD (32位)值 → 命名为 EnableAutoDoh → 双击将其数值数据改为 2(启用并强制使用DoH)→ 关闭注册表编辑器。
方法二:PowerShell一键部署(即时生效)
以管理员身份运行Windows终端,执行:Set-DnsClientDohServerAddress -ServerAddress 1.1.1.1 -DohTemplate https://cloudflare-dns.com/dns-query
再执行:Set-DnsClientDohServerAddress -ServerAddress 8.8.8.8 -DohTemplate https://dns.google/dns-query
这两条命令将Cloudflare与Google的DoH地址绑定到对应DNS服务器,后续所有对该IP的查询均自动加密。
验证DoH是否真正生效
打开Edge浏览器,访问 https://www.php.cn/link/8284f7dbed939c962b771ff17d41aeb7,页面会实时检测并显示:“DNS over HTTPS: Enabled”且状态为绿色对勾。
回到命令提示符,执行:
nslookup -type=txt o-o.myaddr.l.google.com 8.8.8.8
若返回结果中包含 "do=1" 字样,说明该查询已携带DNSSEC与DoH协商标志,【污染已被彻底隔离】。

















