DNS over TLS(DoT)
用 TLS 加密 DNS 查询,专用 853 端口,是 DoH 的前身。
DNS over TLS(DoT,RFC 7858,2016 年 3 月)把 DNS 查询包进 TLS 会话,发送到专用 TCP 853 端口。不像 DoH,它不和普通 Web 流量混在一起——专用端口让它非常容易被识别。Cloudflare、Google、Quad9、NextDNS 都运营 DoT 端点。因为协议比 DoH 早 3 年,操作系统原生支持略广。
原生 DoT 客户端:Android 9+(设置 → 网络 → 私人 DNS)、iOS 14+(需要配置描述文件)、Linux systemd-resolved(/etc/systemd/resolved.conf 中 DNSOverTLS=yes)、Windows 11 22H2+。浏览器一般不直接支持 DoT——它们偏好 DoH,因为 DoH 走的是和 Web 流量相同的代理。这种浏览器支持差距是 DoH 在消费市场胜出的原因。
DoH vs DoT 的实际选择:当网络封锁未知 UDP 和非 443 TCP(多数酒店 Wi-Fi、部分公司网)时偏 DoH——DoH 寄生在已放行的 443 端口上。当你运营自己的解析器、想要显式可观测的 DNS 流量用于监控时偏 DoT——专用端口让审计变简单。用 IPCombo 的 DNS 小组件可以看到专用通道失败时浏览器回退到了哪个。