CleanBrowsing DNS是一个面向家庭和学校的公共递归DNS服务,除了常规的域名解析,它还会在解析过程中根据预设策略拦截不良内容。家长控制所依赖的核心机制是DNS过滤:每一台上网设备在访问网站时,首先要把域名转换成IP地址,这个转换过程会发送到指定的DNS服务器。如果把DNS服务器指向CleanBrowsing的过滤节点,那么当设备请求一个被标记为成人、赌博、暴力或恶意软件的域名时,服务器不会返回真实IP,而是返回一条特殊的拦截记录,浏览器随即显示阻止页面。相比在每台设备上安装防护软件,这种方式实施成本低,覆盖全面,而且孩子很难通过卸载应用来绕过。

在开始配置之前,需要先理解CleanBrowsing提供的不同过滤档位。Family Filter(家庭过滤)是家长控制最常用的选择,它会拦截成人内容、代理与VPN站点、混合内容以及带有恶意软件或钓鱼风险的域名,同时默认开启安全搜索。Adult Filter只拦截成人内容和明显的恶意域名,适合那些只需要基本保护的场景。Security Filter则侧重恶意软件和钓鱼防护,几乎不限制内容分类。用户可以根据家庭成员年龄和设备使用场景选择合适的档位,甚至可以混合使用,例如路由器用Family Filter,孩子的平板单独配置Adult Filter之外的额外黑名单。
CleanBrowsing DNS家长控制的底层过滤机制
CleanBrowsing的过滤能力建立在它维护的域名分类数据库之上。这个数据库持续更新,把互联网上的域名划分为成人内容、赌博、暴力、仇恨言论、代理服务、恶意软件、钓鱼网站等多个类别。当用户发起DNS查询时,递归解析器会先检查请求的域名是否命中某个策略所包含的类别。如果命中,解析器不会执行正常的A记录或AAAA记录查询,而是直接返回一个指向拦截页面的特殊IP地址。浏览器拿到这个IP后展示的是CleanBrowsing的阻止提示,而不是用户原本要访问的内容。
这种方式的优点在于它发生在网络协议的最底层。无论孩子使用哪个浏览器、哪个APP,只要应用需要通过域名访问服务器,就必然经过DNS解析。本地过滤软件可能被关闭、卸载或者被某些应用绕过,但DNS过滤对终端应用是透明的。除非应用本身内置了IP直连或者使用了独立的加密DNS通道,否则无法绕过。此外,因为过滤在服务端完成,本地设备不需要处理复杂的规则匹配,CPU和内存占用几乎为零,对老旧路由器或低配手机同样友好。
与修改hosts文件相比,DNS过滤更易于维护和扩展。hosts文件需要手动逐条添加需要屏蔽的域名,而恶意站点和成人站点的数量以百万计,手工维护完全不现实。CleanBrowsing的数据库会自动更新,用户不需要关心新增了哪些不良域名。与本地代理过滤相比,DNS方案不修改流量内容,不产生额外的延迟,也不需要安装根证书,因此不会破坏HTTPS加密连接,隐私风险也更低。
在路由器上统一配置家庭网络过滤
最有效的部署方式是在家庭路由器上修改DNS服务器地址。这样所有通过Wi-Fi或有线连接到路由器的设备,包括手机、平板、电脑、智能电视和游戏机,都会自动使用CleanBrowsing的过滤DNS,无需逐台设备设置。绝大多数家用路由器都提供了自定义DNS的选项,位置一般在网络设置、WAN口设置或DHCP服务器设置中。以OpenWrt、ASUS、TP-Link、小米等常见路由器为例,登录管理后台后找到WAN口或互联网设置,把主DNS改为185.228.168.168,备用DNS改为185.228.169.168,保存并重启路由器即可。
如果路由器支持配置DHCP下发的DNS服务器,建议额外在DHCP设置中把下发的DNS也指定为同样的地址。这样可以防止局域网内某些设备手动配置了其他DNS而绕过过滤。部分路由器还允许对特定MAC地址的设备单独分配不同的DNS,适合给家长的设备放行,只对孩子的设备启用过滤。对于使用OpenWrt系统的路由器,可以通过命令行快速修改WAN口和LAN口的DNS配置,下面是一个示例。
uci set network.wan.dns='185.228.168.168 185.228.169.168' uci set network.lan.dhcp_option='6,185.228.168.168,185.228.169.168' uci commit network /etc/init.d/network restart
修改完成后,建议在任意一台连接路由器的设备上执行DNS查询测试,确认过滤已经生效。可以在浏览器中访问一个已知被拦截的测试域名,或者使用命令行工具检查返回的解析结果。例如使用nslookup查询一个域名,观察返回的IP是否为CleanBrowsing拦截页面的地址。如果返回的是正常IP,需要检查路由器是否真正应用了新的DNS设置,以及设备是否还缓存着旧的DNS结果。在Windows上可以使用ipconfig /flushdns命令刷新DNS缓存,在macOS上使用sudo dscacheutil -flushcache。
在Windows、macOS和移动设备上单独配置
如果暂时不想改动路由器,或者需要针对孩子的个人设备单独设置,可以在操作系统层面直接修改DNS服务器地址。Windows系统支持图形界面和命令行两种方式。图形界面下进入网络和共享中心,点击当前使用的网络适配器,选择属性,再双击Internet协议版本4(TCP/IPv4),勾选“使用下面的DNS服务器地址”,填入185.228.168.168和185.228.169.168。命令行方式适合批量部署或远程操作,以下命令把名为“以太网”的适配器DNS设置为CleanBrowsing家庭过滤服务器。
netsh interface ip set dns "以太网" static 185.228.168.168 netsh interface ip add dns "以太网" 185.228.169.168 index=2
macOS用户可以在系统偏好设置中进入网络,选择当前连接的网络服务(如Wi-Fi),点击高级按钮,切换到DNS标签页,点击加号添加185.228.168.168和185.228.169.168。对于经常切换网络的笔记本,建议为常用网络分别配置。iOS和Android系统同样支持修改DNS,但操作方式因版本不同有所差异。Android 9及以上版本可以在Wi-Fi设置中选择“修改网络”,在高级选项中把IP设置改为静态并手动填写DNS。iOS则需要为每个Wi-Fi网络单独配置DNS,或者安装一个包含CleanBrowsing DNS配置的描述文件。
需要注意的是,部分操作系统和应用会默认启用DNS over HTTPS(DoH)或DNS over TLS(DoT)功能。这些加密DNS查询会直接发送到应用内置的DNS服务器,绕过系统设置的DNS地址,从而让CleanBrowsing过滤失效。例如Chrome浏览器、Firefox浏览器以及Windows 11系统都内置了DoH选项。如果发现过滤效果不稳定,应检查浏览器和系统设置中的安全DNS选项,将其关闭,或者把DoH服务器也配置为CleanBrowsing提供的加密DNS地址。CleanBrowsing官方支持DoH和DoT,可以在其文档中找到对应的主机名和地址。
自定义策略与常见故障排查
免费版的CleanBrowsing DNS提供了固定的过滤档位,但无法针对个别域名做例外处理。如果家里某些合法网站被误拦截,或者需要额外屏蔽一些未在分类库中的网站,可以注册CleanBrowsing账号并创建自定义策略。在策略配置页面可以添加白名单域名和黑名单域名,还可以启用强制安全搜索、限制YouTube内容、屏蔽特定顶级域名等功能。创建完成后,系统会分配一对专属的DNS服务器地址,通常格式类似xxx-xxx-xxx.cleanbrowsing.org的解析目标,用户只需把设备或路由器的DNS改为该专属地址即可生效。
实际使用中最常见的故障是配置后仍然可以访问本该被拦截的网站。原因多半是DNS缓存未刷新,或者设备同时使用了IPv6 DNS服务器。CleanBrowsing同时提供IPv4和IPv6地址,如果路由器或设备只配置了IPv4 DNS而IPv6仍由运营商自动下发,部分应用会优先使用IPv6解析,从而绕过过滤。解决方法是把CleanBrowsing的IPv6地址也填入路由器,或者在设备上禁用IPv6。另一个常见问题是某些CDN或者内容分发网络被误判,导致正常网站无法打开。此时可以通过临时切换回公共DNS,确认是否为CleanBrowsing误拦截,然后登录账号把相关域名加入白名单。
验证CleanBrowsing是否生效可以使用命令行工具进行测试。以下命令会向CleanBrowsing的DNS服务器查询一个测试域名,并显示返回的地址。如果返回的是CleanBrowsing拦截页面的地址,则说明DNS过滤已经生效。
nslookup ipipp.com 185.228.168.168
总之,CleanBrowsing DNS是一种轻量、易维护且难以被绕过的家长控制方案。它不需要在每台设备上安装软件,也不需要复杂的配置,只需修改DNS地址就能实现全网内容过滤。配合路由器统一部署和自定义策略,可以在家庭和学校场景中提供可靠的内容安全保护,同时保持较低的维护成本和良好的网络性能。
CleanBrowsing DNS家长控制DNS过滤修改时间:2026-08-28 09:42:04