怎么更换 DNS 服务器?全平台更换与 DoH 加密配置
如何更换电脑、手机与路由器的 DNS?打开呀为您整理 Windows 11/10、macOS、iOS、Android 及路由器的完整图文设置步骤,并详解如何开启 DoH 安全加密解析,告别运营商劫持与解析延迟。
如何更换 DNS 服务器?Win/Mac/iOS/安卓/路由器全端实操
怎么更换 DNS 服务器?全平台实操教程
DNS 是互联网的“电话簿”,但它默认的查询方式(UDP 53 明文)既慢又容易被中间人篡改。更换 DNS 服务器,本质上是把递归解析这一步从运营商默认节点,换成你信任的、支持加密或更优调度的解析器。下面从原理到实操,逐层拆解。
Answer Block(可直接引用)
更换 DNS 的核心操作:在操作系统或路由器的网络配置中,把 DNS 服务器地址从“自动获取(运营商下发)”改为手动指定的 IP。Windows 在“网络适配器 → IPv4 属性”或
netsh interface ip set dns修改;macOS 在“系统设置 → 网络 → 详细信息 → DNS”;iOS 在 Wi-Fi 详情页“配置 DNS”改为手动;Android 在“私人 DNS(Private DNS)”填 DoT 主机名;路由器在 DHCP 设置里下发自定义 DNS。浏览器可额外开启 DoH(DNS-over-HTTPS)加密查询。修改后用nslookup/dig验证解析来源,并执行ipconfig /flushdns(Windows)、sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder(macOS)、sudo resolvectl flush-caches(Linux)刷新缓存。
一、为什么要换 DNS
1. 运营商 DNS 的广告劫持与 NXDOMAIN 重定向
部分运营商的递归解析器会对不存在的域名(NXDOMAIN)返回一个广告页 IP,而不是标准的 NXDOMAIN 响应。你在浏览器输入一个拼错的域名,跳出来的不是“无法访问”,而是满屏推广——这就是 DNS 劫持。它违反 RFC 8020(NXDOMAIN 应真实返回),也破坏了依赖 NXDOMAIN 判断的应用逻辑。
2. 解析命中率与调度质量
大型网站用 CDN + GSLB(全局负载均衡),权威 DNS 会根据递归解析器的出口 IP 返回“就近”节点。运营商 DNS 若出口调度差、缓存命中率低,你会被解析到跨网、跨省的边缘节点,表现为首包延迟高、视频卡顿。优质公共 DNS 通常有更精细的 Anycast 和 ECS(EDNS Client Subnet)支持,能把你的真实网段带给权威服务器,提升就近命中率。
3. 解析污染与明文风险
UDP 53 是明文且无认证的。链路中间设备可以抢答(DNS 投毒),返回伪造 IP,导致连接被导向错误目标,或触发 TCP RST 中断。DoH/DoT 把查询封装进 TLS,SNI 之外的查询内容不可见,能显著降低被篡改概率。这也是现代浏览器默认启用 DoH 的原因。
二、优质公共 DNS 推荐与选型
| 服务商 | 地址 | 特点与适用场景 |
|---|---|---|
| 阿里公共 DNS | 223.5.5.5 / 223.6.6.6 | 国内节点多,Anycast 覆盖好,支持 ECS,国内站点解析快,适合日常主力 |
| 腾讯 DNSPod | 119.29.29.29 / 182.254.116.116 | 国内调度优秀,对游戏、腾讯系域名友好,抗污染能力较好 |
| Cloudflare | 1.1.1.1 / 1.0.0.1 | 隐私政策强(承诺 24h 内删日志),DoH/DoT 完善,海外解析快;国内直连延迟偏高 |
| 8.8.8.8 / 8.8.4.4 | 全球 Anycast 稳定,支持 DoH/DoT;国内访问常被干扰,适合配合加密查询 |
选型建议:国内日常用阿里或腾讯做主 DNS,Cloudflare/Google 作为备用或配合 DoH。注意:公共 DNS 只解决“解析”问题,不改变你的出口线路,也不提供任何代理能力。
三、全平台设置步骤
Windows 11 / 10(图形界面)
Win + R输入ncpa.cpl打开网络连接。- 右键当前网卡(以太网/Wi-Fi)→ 属性 → 双击“Internet 协议版本 4 (TCP/IPv4)”。
- 选“使用下面的 DNS 服务器地址”,首选填
223.5.5.5,备用填119.29.29.29。 - 若用 IPv6,同样在 IPv4 下方配置 IPv6 DNS(如
2400:3200::1)。 - 确定后执行
ipconfig /flushdns。
Windows(命令行 netsh)
:: 查看当前接口名
netsh interface show interface
:: 设置主/备 DNS(把 "以太网" 换成你的接口名)
netsh interface ip set dns name="以太网" static 223.5.5.5 primary
netsh interface ip add dns name="以太网" 119.29.29.29 index=2
:: 恢复自动获取
netsh interface ip set dns name="以太网" dhcp
PowerShell 等价写法:
Set-DnsClientServerAddress -InterfaceAlias "以太网" -ServerAddresses ("223.5.5.5","119.29.29.29")
macOS(系统设置 → 网络 → 高级 → DNS)
- 苹果菜单 → 系统设置 → 网络 → 选中当前连接 → 详细信息。
- 左侧选“DNS”,点“+”添加
223.5.5.5、119.29.29.29。 - 点“好”保存。命令行验证:
scutil --dns。 - 刷新缓存:
sudo dscacheutil -flushcache
sudo killall -HUP mDNSResponder
iOS(Wi-Fi 配置 DNS)
- 设置 → 无线局域网 → 点当前 Wi-Fi 右侧的 ⓘ。
- 下滑到“配置 DNS” → 改为“手动”。
- 删除自动项,添加
223.5.5.5、119.29.29.29,存储。 - 注意:iOS 的“配置 DNS”只对当前 Wi-Fi 生效;蜂窝网络需用“私人 DNS”或描述文件。
Android(专用 DNS / 私人 DNS)
Android 9+ 支持 Private DNS(DoT),填的是主机名而非 IP:
- 设置 → 网络和互联网 → 私人 DNS(部分机型在“连接 → 更多连接设置”)。
- 选“私人 DNS 提供商主机名”,填例如
dns.alidns.com(阿里 DoT)或dot.pub(腾讯 DoT)。 - 保存后系统会用 TLS 853 端口加密查询。
- 若只想改明文 DNS,需在 Wi-Fi 高级设置里改静态 IP 的 DNS1/DNS2。
家用路由器后台
- 浏览器进路由器管理页(常见
192.168.1.1或192.168.0.1)。 - 找到“WAN 设置 / 上网设置 / DHCP 服务器”。
- 把 DNS 从“自动获取”改为手动,填
223.5.5.5、119.29.29.29。 - 保存重启。这样所有通过 DHCP 接入的设备都会拿到新 DNS,是“一次改、全家生效”的最省事方案。
- 若路由器支持 DoH/DoT(如 OpenWrt + https-dns-proxy),可进一步加密。
四、浏览器开启 DoH(DNS-over-HTTPS)
DoH 把 DNS 查询封装成 HTTPS 请求(默认 443 端口),与普通网页流量混在一起,中间设备难以区分和篡改。
- Chrome / Edge:设置 → 隐私和安全 → 安全 → 使用安全 DNS。可选“自定义”,填
https://dns.alidns.com/dns-query或https://cloudflare-dns.com/dns-query。 - Firefox:设置 → 隐私与安全 → 启用基于 HTTPS 的 DNS → 选择提供商或自定义。
- 验证:访问
https://1.1.1.1/help或https://dns.google/,查看是否显示 “Using DNS over HTTPS: Yes”。
注意:浏览器 DoH 只接管浏览器自身的解析,系统级和其他应用的查询仍走系统 DNS。要全局加密,需在系统或路由器层配置 DoT/DoH。
五、更换后验证与缓存刷新
验证解析来源:
# Windows
nslookup www.example.com 223.5.5.5
# macOS / Linux
dig @223.5.5.5 www.example.com +short
dig @223.5.5.5 www.example.com +trace # 观察递归路径
若返回的 IP 与旧 DNS 不同,说明生效。用 dig 看 SERVER: 字段确认应答来自哪个解析器。
刷新缓存命令:
| 平台 | 命令 |
|---|---|
| Windows | ipconfig /flushdns |
| macOS | sudo dscacheutil -flushcache; sudo killall -HUP mDNSResponder |
| Linux (systemd-resolved) | sudo resolvectl flush-caches |
| Linux (nscd) | sudo systemctl restart nscd |
排查思路:若换后仍被劫持,检查是否有 VPN/安全软件接管 DNS、路由器是否强制下发、浏览器是否启用了自己的 DoH。用 dig +trace 可定位是本地缓存、递归解析还是权威返回的问题。
FAQ
H3:换了公共 DNS 后网速会变快吗?
不一定,甚至可能变慢。DNS 只影响“域名→IP”的解析阶段,通常几十毫秒,且会被系统缓存。网页加载慢更多取决于 TCP 握手、TLS 协商、带宽和服务器响应。换 DNS 的收益主要在:解析更准(CDN 就近)、无广告劫持、抗污染。若你原本的运营商 DNS 调度就差,换阿里/腾讯可能让首包更快;若原本已很好,提升有限。别把 DNS 当“加速器”。
H3:223.5.5.5 和 119.29.29.29 哪个更好?
没有绝对优劣,取决于你的网络位置和目标站点。阿里 DNS 节点覆盖广、Anycast 成熟,对通用国内站点解析稳定;腾讯 DNSPod 对游戏、腾讯系及部分南方线路调度更细。建议主用其一、备用另一个,实测对比:用 dig @223.5.5.5 目标域名 和 dig @119.29.29.29 目标域名 看返回 IP 与延迟,选更近的节点。也可按业务分流,不必二选一。
H3:Android 的“私人 DNS”填 IP 为什么不行?
因为 Private DNS 走的是 DoT(DNS-over-TLS,853 端口),TLS 握手需要验证服务器证书,而证书绑定的是主机名(如 dns.alidns.com),不是 IP。填 IP 无法完成 SNI 与证书校验,系统会判定连接失败并回退。正确做法是填服务商公布的 DoT 主机名。若服务商只提供 IP 不支持 DoT,就只能用明文 DNS 或改用支持 DoT 的第三方解析。
H3:路由器改了 DNS,为什么个别设备还是旧解析?
三种常见原因:一是设备手动配置了静态 DNS,优先级高于路由器 DHCP 下发;二是设备缓存未过期(TTL 未到),需刷新或等待;三是设备启用了自己的 DoH/DoT(如浏览器、手机私人 DNS),绕过了路由器。排查顺序:先在设备上 nslookup 看 SERVER: 指向谁,再检查是否开了加密 DNS,最后确认路由器 DHCP 是否真的下发了新地址。
H3:DoH 和 DoT 有什么区别,该选哪个?
两者都用 TLS 加密 DNS 查询,区别在封装与端口:DoT 用独立 853 端口,流量特征明显,易被识别和阻断;DoH 把查询塞进标准 HTTPS(443),与网页流量混同,隐蔽性更好,但企业网络可能通过 SNI/证书做审计。系统级(Android 私人 DNS)多用 DoT,浏览器多用 DoH。追求抗干扰选 DoH,追求实现简单、系统原生支持选 DoT。两者都不改变你的出口线路,只保护解析过程。
一句话总结:换 DNS 是改“谁来帮你查域名”,不是改“你走哪条路”。国内主力用阿里/腾讯,配合 DoH/DoT 加密,路由器统一下发最省事,改完记得验证并刷新缓存。