公共DNS服务承担着把域名转换为IP地址的基础职能,但不同服务商对查询数据的处理方式差异极大。有的服务商承诺24小时内删除全部日志,有的则保留数周甚至更久,还有的会将查询数据用于广告画像或第三方共享。这些差异往往不会出现在速度测试对比中,却直接影响用户的上网隐私。理解隐私政策的实际含义,比单纯比较延迟数值更能决定一个DNS是否值得长期使用。

日志策略:为什么保留时长决定隐私底线
DNS查询日志通常包含查询时间、请求的域名、客户端IP地址、查询类型以及响应结果。一个完整的日志记录足以勾勒出用户的访问行为:什么时候登录了银行网站,什么时候访问了医疗信息,甚至通过特定子域名推断出使用的设备和应用。因此,日志保留时长是隐私政策中最关键的指标。极端情况下,日志保留时间越长,被执法机构调取或被内部滥用、泄露的风险越高。
以Cloudflare的1.1.1.1为例,其隐私政策承诺仅保留有限的调试日志,并在24小时内删除,同时会将客户端IP地址进行截断或脱敏处理。Google Public DNS则采取双层日志策略:临时日志在24至48小时内删除,用于安全和调试;不存储可用于关联个人的完整IP和查询组合。Quad9更进一步,表示不记录IP地址,只统计查询数量和分类,以便运营和威胁分析。但这些承诺的细节仍需推敲,例如Google的临时日志中是否包含客户端子网前缀,以及删除流程是否经过独立审计。
国内公共DNS的隐私政策表述普遍更模糊。阿里云公共DNS在文档中说明会收集必要的日志以保障稳定性和安全防护,但未明确给出日志删除的具体时间线。腾讯DNSPod公共DNS的隐私条款则提示可能记录查询信息用于服务改进和风险控制,部分场景下会与合作方共享必要数据。对用户而言,缺乏明确删除周期意味着隐私风险难以量化。对比时不应只看是否出现“不记录日志”的表述,而要寻找具体的数据类型、保留时长和共享对象。
主流公共DNS隐私实践逐项对比
为了更直观地呈现差异,可以从日志保留、IP处理、加密协议支持和第三方审计四个维度进行对比。Cloudflare 1.1.1.1使用1.1.1.2提供恶意域名过滤,普通版本不记录用户IP作为日志,调试日志24小时删除,支持DoH、DoT和DoQ,并通过毕马威年度审计验证隐私承诺。Google Public DNS的日志策略为临时日志48小时后删除,但会保留与IP关联的性能指标更长一段时间,支持DoH和DoT,审计报告可公开查询,但部分指标仍会收集客户端子网用于缓存优化。
Quad9的定位是防威胁,默认使用威胁情报阻断恶意域名,其隐私政策声明不记录源IP,只保留聚合统计数据。这在隐私保护上更加激进,但也因为不保留IP导致无法提供基于地理位置的CDN优化。OpenDNS的免费版本则明确会记录IP和查询并用于投放广告,家庭版甚至提供额外的内容过滤以换取更详细的数据收集。国内服务中,阿里云公共DNS支持DoH和DoT,但隐私政策强调“符合法律法规要求”的日志留存,用户无法确定具体期限;腾讯DNSPod同样提供加密DNS,并将日志用于“维护服务安全”与“改进产品”,但缺乏公开的审计报告。
需要警惕的是,“不记录日志”并不能完全等同于匿名。在某些部署中,DNS服务商虽然不写永久日志,但查询会流经其网络设备和程序,内存中的临时状态、崩溃转储或调试信息仍可能包含敏感数据。此外,如果用户同时使用同一家提供商的DNS和CDN或云服务,即使DNS日志被删除,CDN访问日志仍可能间接还原出域名解析行为。因此,对比隐私政策还要关注服务商是否会跨产品关联数据。
加密传输如何改变隐私边界:DoH与DoT的误区
DNS over HTTPS(DoH)和DNS over TLS(DoT)解决了查询在传输过程中被中间人窃听的问题,但它们并不能阻止递归解析器记录查询内容。DoH将DNS请求封装在HTTPS流中,使得网络管理员和运营商无法轻易区分普通网页流量和DNS查询流量,但这同时让企业内网的审计和过滤更加困难。DoT使用独立的853端口,虽然同样加密,但更容易被防火墙识别和拦截。两者的共同点是:加密只保护从客户端到递归解析器这一段路径,解析器本身仍然能看到完整查询。
因此,选择公共DNS时不能把加密传输等同于隐私保障。一个支持DoH的服务商完全可以记录所有查询用于商业目的,加密只是防止了第三方监听,并不能阻止服务商自身的数据采集。用户需要结合日志策略来评估整体隐私水平。例如,Cloudflare和Quad9都支持DoH和DoT,但Quad9对日志的处理更严格;而某些国内服务商虽提供DoH,却在隐私政策中保留了较宽泛的日志使用权利。
技术验证可以通过命令行完成。使用curl向Cloudflare的DoH端点发起A记录查询,示例请求如下:
curl -s 'https://cloudflare-dns.com/dns-query?name=ippipp.com&type=A' -H 'accept: application/dns-json'
返回的JSON中包含了查询结果和解析状态。如果担心查询被记录,可以进一步使用支持DoT的客户端并通过抓包确认853端口流量。但真正决定隐私水平的是解析器对请求数据的留存行为,而非使用哪种加密协议。
审计认证与自建DNS:隐私选型的可验证途径
对于普通用户,验证DNS隐私承诺的最佳方式是查看是否有独立第三方审计报告。Cloudflare的隐私审计由毕马威出具,Google同样公开了审计摘要。Quad9虽未进行年度审计,但其非营利性质和只统计聚合数据的运营模式降低了商业滥用动机。国内公共DNS服务普遍缺少公开的审计资料,用户只能依赖隐私政策中的文字承诺,这增加了选型的不确定性。
如果对隐私有更高要求,可以考虑自建递归解析器。使用Unbound作为本地递归DNS,直接向根服务器和顶级域服务器查询,不经过任何公共递归解析器,从根源上避免了第三方日志记录。配置相对简单,在Linux系统中安装Unbound后,只需在配置文件中启用DNS-over-TLS转发给上游或直接使用根提示进行递归。示例配置如下:
# /etc/unbound/unbound.conf 片段
server:
interface: 127.0.0.1
access-control: 127.0.0.0/8 allow
do-daemonize: no
username: unbound
directory: /etc/unbound
root-hints: /var/lib/unbound/root.hints
hide-identity: yes
hide-version: yes
qname-minimisation: yes
prefetch: yes
上述配置启用了查询名称最小化(QNAME Minimization),减少向上游服务器泄露完整查询域名的范围。不过,自建DNS会丢失公共DNS提供的CDN优化、威胁拦截等增值功能,而且在本地网络环境中,递归查询的往返时间可能比公共解析器更长。因此,隐私与性能之间需要根据实际场景权衡。
最终选型建议:如果优先考虑隐私保护且不介意牺牲一些地理位置优化,Quad9是相对稳妥的选择;如果需要在隐私和CDN加速之间取得平衡,Cloudflare的审计承诺和较短的日志删除周期值得信赖;如果受限于网络环境必须使用国内服务,建议优先选择明确提供DoH/DoT且日志条款清晰的厂商,同时避免将DNS查询与同一账号下的其他云服务关联使用,以降低跨产品数据关联的风险。
公共DNS隐私政策DNS over HTTPS修改时间:2026-08-20 21:41:04