文章摘要
本文介绍如何根据隐私保护、恶意软件拦截、家长控制、速度等需求选择公共DNS解析器,提供交互式筛选工具,涵盖29个解析器、16个司法管辖区及加密传输方式,并附有对比表格和研究依据。
文章总结
好的,这是根据您的要求,对原文主要内容进行的中文重述,已保留关键细节并删减了与主题无关的内容。
如何选择公共DNS解析器:一份独立参考指南
本指南旨在帮助您根据自身需求,从全球29个公共DNS解析器中做出选择。您可以通过一个交互式筛选器,根据对您最重要的特性(如隐私、恶意软件拦截、家长控制、速度、IPv6支持或运营司法管辖区)来缩小范围。指南最后还提供了完整的对比表格和研究支持的建议。
第一步:交互式筛选器
您可以根据以下优先级进行筛选:
- 核心需求:最大隐私与无日志、拦截恶意软件/钓鱼、拦截广告/追踪器、家长控制、无过滤、完全自定义过滤、顶级速度(全球任播)、非商业运营商。
- 必须支持加密DNS:支持DNS-over-HTTPS (DoH)、DNS-over-TLS (DoT)、DNS-over-QUIC (DoQ) 或 DNSCrypt。
- 其他要求:必须验证DNSSEC、提供IPv6地址、运营商司法管辖区、运营商类型。
筛选器会从29个解析器中推荐符合您要求的选项。例如,AdGuard DNS 默认拦截广告和追踪器,无日志;Cloudflare 1.1.1.1 提供无过滤、恶意软件和家庭保护三种模式,隐私审计良好;Quad9 默认拦截恶意软件和钓鱼,由非营利组织运营;NextDNS 和 Control D 提供高度自定义的过滤功能。
第二步:完整对比表格
指南提供了一个包含全部29个解析器的详细表格,可按列排序。表格信息包括:解析器名称、司法管辖区、运营商类型、主IP地址、过滤功能、DNSSEC支持、传输协议、日志政策以及是否支持ECS(EDNS客户端子网)。
主要解析器概览(部分):
- AdGuard DNS (塞浦路斯): 默认拦截广告和追踪器,支持DoH/DoT/DoQ/DNSCrypt,无日志。
- CIRA Canadian Shield (加拿大): 提供无过滤、恶意软件和家庭保护三种模式,遵循加拿大隐私政策。
- Cloudflare 1.1.1.1 (美国): 提供无过滤、恶意软件和家庭保护模式,无个人身份信息日志,数据保留约25小时。
- Control D (加拿大): 提供免费过滤配置文件和完全自定义解析器,日志可配置。
- DNS.SB (全球任播): 无过滤,无日志,注重隐私。
- DNS4EU (欧盟): 默认拦截恶意软件和钓鱼,遵循欧盟GDPR,数据不作商业用途。
- Google Public DNS (美国): 无过滤,支持DoH/DoT,日志匿名化,支持ECS。
- Mullvad DNS (瑞典): 提供无过滤、广告拦截、恶意软件拦截等多种变体,无日志。
- NextDNS (美国): 完全自定义过滤,日志可配置,可完全关闭。
- OpenDNS / Cisco Umbrella (美国): 账户可配置过滤,记录查询数据,支持ECS。
- Quad9 (瑞士): 默认拦截恶意软件和钓鱼,非营利组织,无个人身份信息日志。
- Yandex DNS (俄罗斯): 提供基础、安全和家庭保护模式,记录日志,受俄罗斯司法管辖。
此外,表格还列出了多个中国境内的DNS服务商(如114DNS、阿里DNS、DNSPod等),它们均受中国法律法规约束,存在日志记录。
研究支持:如何做出决定
以下是一些基于同行评审研究的关键发现,可帮助您权衡利弊:
- 速度:明文DNS延迟最低,但加密DNS(DoH/DoT)在整体网页加载时间上与之接近。在丢包或高延迟链路上,明文DNS仍有优势。性能因提供商和地区而异。
- 加密DNS:能有效抵抗查询篡改和窃听。但约25%的DoT提供商曾提供无效的TLS证书,因此应选择信誉良好的运营商。
- 隐私:加密DNS仅对网络隐藏查询,但解析器本身仍能看到所有查询。若担心此问题,应选择无日志运营商或使用Oblivious DNS (ODoH) 设计。
- DNSSEC:只有进行DNSSEC验证的解析器才能防止伪造的DNS记录。如果数据完整性至关重要,应将其设为必要条件。
- ECS:该功能会向CDN发送部分IP地址以实现更好的地理路由,但会牺牲隐私。需根据个人偏好选择。
- 司法管辖区与集中化:运营商的注册地决定了其数据受何种法律管辖。少数几家提供商承载了全球大部分递归流量,需权衡控制权与便利性。
- DNS-over-QUIC (DoQ):是目前最快的加密传输协议,在客户端和解析器都支持的情况下应优先选择。
- DNSCrypt:是最古老的加密选项,不依赖证书颁发机构,但使用率难以衡量。
- 流量分析:即使使用DoH,流量分析仍能高精度识别您访问的网站。若面临此威胁模型,应将加密DNS与Tor或Oblivious设计结合使用。
- 行为差异:不同公共解析器在错误报告和标准合规性上存在差异,这会影响故障排除和可靠性。
评论总结
以下是对评论内容的总结,关注主要观点和论据,并保持不同观点的平衡性:
主要观点与论据
推荐使用特定公共DNS服务
- 部分用户偏好特定公共DNS,如Quad9(9.9.9.9)或Cloudflare(1.1.1.1),认为其可靠且快速。
- 关键引用:
- "9.9.9.9 is all you need" (denkmoon)
- "9.9.9.9 with 1.1.1.1 as secondary" (degenerate)
自建DNS基础设施的优势
- 多位用户强调自建递归DNS(如Unbound、AdGuard)可提升隐私、安全性和控制力,避免依赖第三方。
- 关键引用:
- "I use Unbound locally as a DoH server... That's more than enough to enable ECH" (Bender)
- "Host your own infrastructure... Just run ADGUARD or unbound/dnsmasq/dnsdist in recursive mode" (exiguus)
对公共DNS列表的批评与补充
- 评论指出列表缺乏关键信息,如EDNS客户端子网支持、运营者透明度、地理限制等。
- 关键引用:
- "Should add one more filter: EDNS client subnets... Some like cloudflare doesn't support that" (adithyassekhar)
- "There's far less information about who is behind DNS.Watch... it is a legitimate concern" (JdeBP)
性能与隐私的权衡
- 用户反映公共DNS可能破坏CDN缓存或导致延迟,而自建方案可能影响速度。
- 关键引用:
- "many DNS resolvers are integrated with CDNs... I want privacy but also fast video streaming" (vzaliva)
- "My ISP's google global cache is broken every time I use cloudflare" (adithyassekhar)
实用建议与工具
- 推荐DNScryptProxy的公共DNS列表、NextDNS的配置灵活性,以及处理公共WiFi的DNS重定向问题。
- 关键引用:
- "DNScryptProxy maintains a extensive list of public DNS servers" (Shitty-kitty)
- "Happy NextDNS user... Lots of configurability" (sevg)
平衡性总结
- 支持公共DNS:强调便捷性和速度,但需注意隐私和EDNS支持问题。
- 支持自建DNS:强调隐私和控制,但需维护成本和技术能力。
- 中立观点:指出公共DNS列表的不足(如透明度、地理限制),并建议用户根据需求选择。
整体上,评论反映了对DNS服务多样性的认可,同时呼吁用户根据自身需求(隐私、性能、控制力)做出权衡。