Hacker News 中文摘要

RSS订阅

选择公共DNS解析器 -- Choosing a Public DNS Resolver

文章摘要

本文介绍如何根据隐私保护、恶意软件拦截、家长控制、速度等需求选择公共DNS解析器,提供交互式筛选工具,涵盖29个解析器、16个司法管辖区及加密传输方式,并附有对比表格和研究依据。

文章总结

好的,这是根据您的要求,对原文主要内容进行的中文重述,已保留关键细节并删减了与主题无关的内容。


如何选择公共DNS解析器:一份独立参考指南

本指南旨在帮助您根据自身需求,从全球29个公共DNS解析器中做出选择。您可以通过一个交互式筛选器,根据对您最重要的特性(如隐私、恶意软件拦截、家长控制、速度、IPv6支持或运营司法管辖区)来缩小范围。指南最后还提供了完整的对比表格和研究支持的建议。

第一步:交互式筛选器

您可以根据以下优先级进行筛选:

  • 核心需求:最大隐私与无日志、拦截恶意软件/钓鱼、拦截广告/追踪器、家长控制、无过滤、完全自定义过滤、顶级速度(全球任播)、非商业运营商。
  • 必须支持加密DNS:支持DNS-over-HTTPS (DoH)、DNS-over-TLS (DoT)、DNS-over-QUIC (DoQ) 或 DNSCrypt。
  • 其他要求:必须验证DNSSEC、提供IPv6地址、运营商司法管辖区、运营商类型。

筛选器会从29个解析器中推荐符合您要求的选项。例如,AdGuard DNS 默认拦截广告和追踪器,无日志;Cloudflare 1.1.1.1 提供无过滤、恶意软件和家庭保护三种模式,隐私审计良好;Quad9 默认拦截恶意软件和钓鱼,由非营利组织运营;NextDNSControl D 提供高度自定义的过滤功能。

第二步:完整对比表格

指南提供了一个包含全部29个解析器的详细表格,可按列排序。表格信息包括:解析器名称、司法管辖区、运营商类型、主IP地址、过滤功能、DNSSEC支持、传输协议、日志政策以及是否支持ECS(EDNS客户端子网)。

主要解析器概览(部分):

  • AdGuard DNS (塞浦路斯): 默认拦截广告和追踪器,支持DoH/DoT/DoQ/DNSCrypt,无日志。
  • CIRA Canadian Shield (加拿大): 提供无过滤、恶意软件和家庭保护三种模式,遵循加拿大隐私政策。
  • Cloudflare 1.1.1.1 (美国): 提供无过滤、恶意软件和家庭保护模式,无个人身份信息日志,数据保留约25小时。
  • Control D (加拿大): 提供免费过滤配置文件和完全自定义解析器,日志可配置。
  • DNS.SB (全球任播): 无过滤,无日志,注重隐私。
  • DNS4EU (欧盟): 默认拦截恶意软件和钓鱼,遵循欧盟GDPR,数据不作商业用途。
  • Google Public DNS (美国): 无过滤,支持DoH/DoT,日志匿名化,支持ECS。
  • Mullvad DNS (瑞典): 提供无过滤、广告拦截、恶意软件拦截等多种变体,无日志。
  • NextDNS (美国): 完全自定义过滤,日志可配置,可完全关闭。
  • OpenDNS / Cisco Umbrella (美国): 账户可配置过滤,记录查询数据,支持ECS。
  • Quad9 (瑞士): 默认拦截恶意软件和钓鱼,非营利组织,无个人身份信息日志。
  • Yandex DNS (俄罗斯): 提供基础、安全和家庭保护模式,记录日志,受俄罗斯司法管辖。

此外,表格还列出了多个中国境内的DNS服务商(如114DNS、阿里DNS、DNSPod等),它们均受中国法律法规约束,存在日志记录。

研究支持:如何做出决定

以下是一些基于同行评审研究的关键发现,可帮助您权衡利弊:

  • 速度:明文DNS延迟最低,但加密DNS(DoH/DoT)在整体网页加载时间上与之接近。在丢包或高延迟链路上,明文DNS仍有优势。性能因提供商和地区而异。
  • 加密DNS:能有效抵抗查询篡改和窃听。但约25%的DoT提供商曾提供无效的TLS证书,因此应选择信誉良好的运营商。
  • 隐私:加密DNS仅对网络隐藏查询,但解析器本身仍能看到所有查询。若担心此问题,应选择无日志运营商或使用Oblivious DNS (ODoH) 设计。
  • DNSSEC:只有进行DNSSEC验证的解析器才能防止伪造的DNS记录。如果数据完整性至关重要,应将其设为必要条件。
  • ECS:该功能会向CDN发送部分IP地址以实现更好的地理路由,但会牺牲隐私。需根据个人偏好选择。
  • 司法管辖区与集中化:运营商的注册地决定了其数据受何种法律管辖。少数几家提供商承载了全球大部分递归流量,需权衡控制权与便利性。
  • DNS-over-QUIC (DoQ):是目前最快的加密传输协议,在客户端和解析器都支持的情况下应优先选择。
  • DNSCrypt:是最古老的加密选项,不依赖证书颁发机构,但使用率难以衡量。
  • 流量分析:即使使用DoH,流量分析仍能高精度识别您访问的网站。若面临此威胁模型,应将加密DNS与Tor或Oblivious设计结合使用。
  • 行为差异:不同公共解析器在错误报告和标准合规性上存在差异,这会影响故障排除和可靠性。

评论总结

以下是对评论内容的总结,关注主要观点和论据,并保持不同观点的平衡性:

主要观点与论据

  1. 推荐使用特定公共DNS服务

    • 部分用户偏好特定公共DNS,如Quad9(9.9.9.9)或Cloudflare(1.1.1.1),认为其可靠且快速。
    • 关键引用:
      • "9.9.9.9 is all you need" (denkmoon)
      • "9.9.9.9 with 1.1.1.1 as secondary" (degenerate)
  2. 自建DNS基础设施的优势

    • 多位用户强调自建递归DNS(如Unbound、AdGuard)可提升隐私、安全性和控制力,避免依赖第三方。
    • 关键引用:
      • "I use Unbound locally as a DoH server... That's more than enough to enable ECH" (Bender)
      • "Host your own infrastructure... Just run ADGUARD or unbound/dnsmasq/dnsdist in recursive mode" (exiguus)
  3. 对公共DNS列表的批评与补充

    • 评论指出列表缺乏关键信息,如EDNS客户端子网支持、运营者透明度、地理限制等。
    • 关键引用:
      • "Should add one more filter: EDNS client subnets... Some like cloudflare doesn't support that" (adithyassekhar)
      • "There's far less information about who is behind DNS.Watch... it is a legitimate concern" (JdeBP)
  4. 性能与隐私的权衡

    • 用户反映公共DNS可能破坏CDN缓存或导致延迟,而自建方案可能影响速度。
    • 关键引用:
      • "many DNS resolvers are integrated with CDNs... I want privacy but also fast video streaming" (vzaliva)
      • "My ISP's google global cache is broken every time I use cloudflare" (adithyassekhar)
  5. 实用建议与工具

    • 推荐DNScryptProxy的公共DNS列表、NextDNS的配置灵活性,以及处理公共WiFi的DNS重定向问题。
    • 关键引用:
      • "DNScryptProxy maintains a extensive list of public DNS servers" (Shitty-kitty)
      • "Happy NextDNS user... Lots of configurability" (sevg)

平衡性总结

  • 支持公共DNS:强调便捷性和速度,但需注意隐私和EDNS支持问题。
  • 支持自建DNS:强调隐私和控制,但需维护成本和技术能力。
  • 中立观点:指出公共DNS列表的不足(如透明度、地理限制),并建议用户根据需求选择。

整体上,评论反映了对DNS服务多样性的认可,同时呼吁用户根据自身需求(隐私、性能、控制力)做出权衡。