Windows、UniFi 与 DoH 的 DNS 防泄露配置、风险及验证教程
本文以 Windows、UniFi 网关和 Clash Party / Mihomo TUN 组成的网络为例,说明如何阻止传统 TCP/UDP 53 端口的明文 DNS 查询,并验证 UniFi 的预定义 DoH 是否真正生效。
先看结论固定使用自己管理的 UniFi 网络时,推荐在 UniFi 上阻止目标设备直连公网 53 端口,同时保留设备访问网关 DNS 的能力。不要再叠加 Windows 物理网卡 53 阻断,否则 TUN 关闭后可能连网关 DNS 也无法使用。
本文只讨论传统 DNS、DoH 与代理隧道之间的边界。阻止 53 端口不能阻止客户端自带 DoH、DoT 或 VPN 内部 DNS,也不等于隐藏全部网络行为。
一、适用环境
本文以以下网络结构为例:
Windows 电脑:192.168.5.4UniFi LAN 网关:192.168.5.1UniFi WAN 地址:10.10.201.181代理软件:Clash Party / Mihomo代理模式:TUN + Fake-IP实际使用时,需要将 IP 地址、设备名称和网卡名称替换为自己的配置。
本文目标是:
- 阻止电脑通过传统 TCP/UDP 53 端口直接向公网 DNS 发送明文查询;
- 让电脑把系统 DNS 交给 UniFi 网关;
- 让 UniFi 使用预定义的 DNSPod、AliDNS DoH 加密查询上游;
- 在 Clash TUN 开启时,让网页和应用流量进入代理隧道;
- 通过命令和抓包确认 DNS 是否真正泄露。
二、先选择一种 53 端口阻断方式
传统 DNS 防泄露有两种方案。
方案 A:在 Windows 上阻止物理网卡的 53 端口
工作方式:
Windows 应用 ↓Mihomo TUN ↓物理网卡 ↓所有 TCP/UDP 目标端口 53 被 Windows 防火墙阻止这种方案会同时阻止:
电脑 → 1.1.1.1:53电脑 → 8.8.8.8:53电脑 → 192.168.5.1:53它适合无法管理路由器、经常连接陌生网络,并且可以接受 TUN 关闭后系统 DNS 失效的设备。
方案 B:在 UniFi 上阻止指定设备直连公网 DNS
工作方式:
电脑 → 192.168.5.1:53 允许电脑 → 公网任意地址:53 阻止UniFi → DNSPod / AliDNS DoH:443 允许这种方案保留电脑访问 UniFi 网关 DNS 的能力,只阻止电脑绕过网关访问公网传统 DNS。
它适合长期连接自己 UniFi 网络,并希望 TUN 关闭后仍能正常解析域名的设备。
两种方案应当二选一
本文所述的 Windows 规则会阻止物理网卡上的所有远程 53 端口,包括 UniFi 网关 192.168.5.1:53。
因此同时开启两种方案会导致:
- Windows 先把 DNS 查询拦住,UniFi 收不到查询;
- UniFi 的加密 DNS 对这台电脑失去作用;
- Clash TUN 关闭或崩溃后,电脑可能无法解析任何域名;
- 本地 DNS 记录和设备名称可能无法使用;
- 排查故障时无法判断流量是被 Windows、Mihomo 还是 UniFi 阻止;
- 两层规则都只阻止传统 53,并不会因此额外阻止 DoH 或代理内部 DNS。
对于固定使用 UniFi 的网络,推荐采用:
Windows 物理网卡 53 阻断:禁用或删除UniFi 指定设备公网 53 阻断:开启UniFi 预定义加密 DNS:开启三、两种方案的区别
| 项目 | Windows 阻断 | UniFi 阻断 |
|---|---|---|
| 阻断位置 | 数据包离开电脑之前 | 数据包到达网关之后 |
是否允许访问 192.168.5.1:53 | 否 | 是 |
| 是否能使用 UniFi DoH | 通常不能 | 可以 |
| TUN 关闭后的系统 DNS | 可能完全失效 | 仍可经 UniFi 解析 |
| 保护范围 | 当前电脑的指定网卡 | 指定设备或整个网络 |
| 更换路由器后是否有效 | 有效 | 无效 |
| 更换电脑网卡后是否有效 | 需要重新检查 | 通常不受影响 |
| 是否阻止传统 TCP/UDP DNS | 是 | 是 |
| 是否阻止客户端 DoH | 否 | 否 |
| 适合固定 UniFi 网络 | 一般 | 推荐 |
| 适合酒店、热点等网络 | 较适合 | 不适用 |
四、方案 A:在 Windows 上阻止物理网卡的 53 端口
1. 查找正确的物理网卡
不要长期固定使用某个接口编号。安装 TUN、虚拟机、热点或 USB 网卡后,InterfaceIndex 可能发生变化。
以电脑局域网地址 192.168.5.4 为例,在管理员 PowerShell 中运行:
$pcIp = "192.168.5.4"
$nic = Get-NetIPConfiguration | Where-Object { $_.IPv4Address.IPAddress -contains $pcIp }
$nic | Format-List InterfaceAlias, InterfaceIndex, IPv4Address, IPv4DefaultGateway, DNSServer保存物理网卡名称:
if (-not $nic) { throw "没有找到 IPv4 地址为 $pcIp 的物理网卡"}
$interfaceAlias = $nic.InterfaceAlias$interfaceAlias输出可能是:
以太网 3或者:
Wi-Fi2. 创建 UDP 53 阻断规则
New-NetFirewallRule ` -DisplayName "DNS Leak Block UDP - $interfaceAlias" ` -Direction Outbound ` -Action Block ` -Protocol UDP ` -RemotePort 53 ` -InterfaceAlias $interfaceAlias ` -Profile Any3. 创建 TCP 53 阻断规则
New-NetFirewallRule ` -DisplayName "DNS Leak Block TCP - $interfaceAlias" ` -Direction Outbound ` -Action Block ` -Protocol TCP ` -RemotePort 53 ` -InterfaceAlias $interfaceAlias ` -Profile Any规则中必须使用:
本地端口:任意远程端口:53DNS 客户端通常使用随机高位源端口,DNS 服务器的目标端口才是 53。
4. 检查规则是否启用
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Format-Table DisplayName,Enabled,Direction,Action,Profile -Auto检查端口:
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Get-NetFirewallPortFilter | Format-Table Protocol,LocalPort,RemotePort -Auto正常应显示:
UDP Any 53TCP Any 535. 临时禁用规则
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Disable-NetFirewallRule重新启用:
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Enable-NetFirewallRule永久删除:
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Remove-NetFirewallRule删除前先检查匹配到的规则,避免误删其他规则。
6. Windows 方案可能造成的后果
TUN 关闭后无法解析域名
Windows 规则会同时阻止公网 DNS 和局域网网关 DNS。
当 Mihomo TUN 没有接管 DNS 时,电脑可能出现:
- 网卡显示已经连接;
- 可以 ping 通部分 IP;
- 已建立的连接暂时还能使用;
- 浏览器无法打开新的域名;
- 应用提示网络异常;
- Windows 显示无 Internet;
- 直接访问 IP 可能仍然有效。
这类现象本质上是“网络通,但 DNS 不通”。
无法使用 UniFi 加密 DNS
电脑无法访问:
192.168.5.1:53因此不会形成:
电脑 → UniFi DNS → DNSPod/AliDNS DoH该电脑只能依靠 Mihomo、浏览器内置 DoH 或其他非 53 端口的解析方式。
本地域名可能失效
通过 UniFi 配置的本地 DNS 名称可能无法使用,例如:
nas.homeprinter.lanserver.localdomainmDNS 通常使用 5353,LLMNR 通常使用 5355,所以只阻止 53 不代表所有局域网名称发现都会失效。
公共网络认证页可能打不开
酒店、机场、校园网和部分公司网络需要先通过网页认证。
在 TUN 尚未启动、物理网卡 53 已被阻止的情况下,认证域名无法解析,登录页面可能无法自动弹出。
更换网卡后可能失去保护
规则绑定的是指定 InterfaceAlias。
改用以下连接后,应重新检查规则:
- Wi-Fi;
- USB 网卡;
- 手机 USB 共享网络;
- 新安装的有线网卡;
- 被系统重新命名的接口。
不能阻止 DoH、DoT 或 VPN 内部 DNS
这两条规则只阻止:
TCP 53UDP 53它们不会阻止:
DoH:HTTPS 443DoT:通常为 TCP 853VPN 或代理隧道内部 DNS7. 测试 Windows 阻断规则
测试状态设置为:
Clash TUN:关闭Windows 53 阻断:开启UniFi 外部 53 阻断:关闭刷新缓存:
ipconfig /flushdns测试 UDP DNS:
Resolve-DnsName chatgpt.com -Server 1.1.1.1 -DnsOnlyResolve-DnsName chatgpt.com -Server 8.8.8.8 -DnsOnlyResolve-DnsName chatgpt.com -Server 114.114.114.114 -DnsOnly测试 TCP DNS:
Resolve-DnsName chatgpt.com ` -Server 1.1.1.1 ` -DnsOnly ` -TcpOnly测试 UniFi 网关:
Resolve-DnsName chatgpt.com ` -Server 192.168.5.1 ` -DnsOnly由于 Windows 规则阻止物理网卡上的所有目标端口 53,以上请求都应超时或连接失败。
使用 Wireshark 验证
在电脑的物理网卡上开始抓包,使用过滤器:
udp.port == 53 || tcp.port == 53成功标准是:
物理网卡上没有看到电脑发出的 TCP/UDP 53 数据包若命令超时,但 Wireshark 仍能看到 53 数据包离开电脑,说明规则可能绑定到了错误网卡。
五、方案 B:在 UniFi 上阻止指定设备直连公网 DNS
1. 禁用 Windows 本地阻断规则
采用 UniFi 方案前,在管理员 PowerShell 中运行:
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Disable-NetFirewallRule检查状态:
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Format-Table DisplayName,Enabled,Action -Auto长期使用 UniFi 方案时,也可以删除 Windows 规则:
Get-NetFirewallRule | Where-Object DisplayName -Like "DNS Leak Block *" | Remove-NetFirewallRule2. 打开 UniFi 区域防火墙
进入 UniFi Network:
设置→ 策略引擎→ 策略表→ 创建策略旧版页面顶部显示“升级到新的基于区域的防火墙”时,先点击:
点击升级迁移完成后创建防火墙策略。
3. 创建 DNS 阻断策略
按照以下内容填写:
策略类型:防火墙名称:阻止 PC 直连公网 DNS源区域:
源区域:内部来源:设备设备:目标电脑,例如 192.168.5.4源端口:任何操作:
操作:阻止目标区域:
目标区域:外部目标:任何目标端口:特定端口:53其他选项:
IP 版本:两者协议:TCP/UDP连接状态:全部计划:始终Syslog 日志:建议开启保存策略。
完整规则含义是:
目标电脑 ↓外部任意 IPv4 或 IPv6 地址 ↓TCP/UDP 目标端口 53 ↓阻止4. 为什么不会阻止 UniFi 网关 DNS
电脑查询 UniFi 网关:
192.168.5.4 → 192.168.5.1:53属于:
内部 → 网关创建的规则只匹配:
内部 → 外部因此电脑仍然可以访问:
192.168.5.1:53但不能直连:
1.1.1.1:538.8.8.8:53114.114.114.114:53六、在 UniFi 中配置预定义 DoH
1. 打开加密 DNS 设置
进入 UniFi Network 设置,在设置搜索框中搜索:
加密 DNS打开对应的设置项。
界面通常会显示:
关自动预定义自定义选择:
预定义2. 添加预定义提供商
在提供商输入框中添加:
DnspodAlidns-doh最终设置应为:
加密 DNS:预定义提供商 1:Dnspod提供商 2:Alidns-doh保存或应用设置。
选择预定义模式后,UniFi 会使用内置的提供商配置,不需要手动填写服务器地址、路径或 DNS Stamp。
3. 为什么同时配置两个提供商
同时添加:
DnspodAlidns-doh可以减少只依赖一家解析服务带来的单点问题。
但两个预设同时存在,不代表 UniFi 必然:
- 将每个查询同时发给两家;
- 始终平均分配查询;
- 第一家故障后立即切换;
- 永远不会回退到普通 DNS。
实际选择、故障切换和回退行为应通过 WAN 抓包验证。
4. WAN DNS 与加密 DNS 不是同一个设置
WAN 页面中设置的:
114.114.114.114223.5.5.51.1.1.1属于普通 DNS 服务器。
只修改 WAN DNS 地址,不等于开启 DoH。
真正负责加密的是:
加密 DNS→ 预定义→ Dnspod→ Alidns-dohWAN 普通 DNS 仍可能被路由器用于:
- 启动阶段;
- 解析 DoH 服务主机名;
- UniFi 自身部分服务;
- 健康检查;
- 加密 DNS 故障后的潜在回退。
是否发生明文回退,需要通过 WAN 抓包判断。
七、DoH 能保护什么
典型 DNS 路径是:
Windows 电脑 ↓ 普通局域网 DNS192.168.5.1:53 ↓ HTTPS 加密 DNSDNSPod / AliDNS:443电脑与自己的 UniFi 网关之间仍然可能使用普通 DNS,但这一段只存在于私人局域网内。
UniFi 向上级网络发送查询时,通过 HTTPS 加密。
上级网络通常可以看到:
- UniFi 连接了某个 DoH 服务 IP;
- 使用 443 端口;
- 连接时间;
- 上传和下载流量;
- 通信持续时间。
上级网络通常不能直接读取:
- 查询的具体域名;
- DNS 请求内容;
- DNS 响应内容;
- NXDOMAIN 查询名称。
DoH 不能代替 VPN 或 TUN
仅开启 DoH、关闭 Clash TUN 后浏览网站,上级网络仍可能看到:
- 网站或 CDN 的目标 IP;
- TLS 连接元数据;
- 流量大小;
- 连接时间;
- 未加密协议内容。
因此两者作用不同:
DoH:保护 DNS 查询Clash TUN / VPN:保护网页和其他应用流量DNSPod、AliDNS 和 UniFi 网关仍然需要处理 DNS 查询,所以 DNS 并不是“无人可见”,而是避免被上级接入网络直接读取。
八、UniFi 方案可能造成的后果
1. 直连公共传统 DNS 会失败
配置完成后,以下命令超时属于正常现象:
Resolve-DnsName example.com -Server 1.1.1.1 -DnsOnlyResolve-DnsName example.com -Server 8.8.8.8 -DnsOnlyResolve-DnsName example.com -Server 114.114.114.114 -DnsOnly目标是强制设备使用:
192.168.5.1:53而不是自行指定公网 DNS。
2. 写死公共 DNS 的软件可能变慢或异常
部分软件、游戏、电视或旧设备会直接查询固定 DNS,例如:
8.8.8.8:531.1.1.1:53这些请求被阻止后,可能出现:
- DNS 多次重试;
- 首次连接延迟增加;
- 回退到系统 DNS;
- 个别功能无法使用;
- 日志中出现 DNS timeout。
3. UniFi 或 DoH 故障可能影响解析
DNS 链路变为:
电脑 ↓UniFi DNS ↓预定义 DoH ↓DNSPod / AliDNS以下情况可能导致解析变慢或失败:
- UniFi DNS 服务异常;
- 加密 DNS 功能异常;
- 两个预设提供商均不可达;
- 上级网络阻止 DoH;
- DoH 服务名无法完成引导解析;
- UniFi 发生固件兼容性问题。
是否会回退到普通 DNS,必须通过 WAN 抓包确认。
4. 指定设备规则不会保护其他设备
规则来源只选择一台电脑时,以下设备不会自动受保护:
- 手机;
- iPad;
- NAS;
- 电视;
- 游戏机;
- 其他电脑。
需要保护其他设备时,可以:
将其他设备加入规则来源或者:
将规则应用到整个内部网络或 VLAN5. 路由器自身仍可能产生普通 DNS
当前规则限制的是:
目标电脑 → 外部 53不会限制:
UniFi 网关自身 → 外部 53因此 WAN 抓包中仍可能出现:
ui.com或其他 UniFi 系统服务产生的普通 DNS。
判断电脑是否泄露时,应检查:
目标电脑访问的网站域名是否以明文出现在 WAN而不是要求整个 WAN 中绝对没有任何 53 流量。
6. 客户端 DoH 可以绕过 UniFi DNS
53 阻断无法阻止客户端自行使用:
DoH:HTTPS 443DoT:通常为 TCP 853VPN 内部 DNS代理内部 DNS这类流量不一定属于明文 DNS 泄露,但会绕过 UniFi 的:
- DNS 日志;
- 本地 DNS;
- 内容过滤;
- 广告过滤;
- 预定义 DNS 提供商。
7. IPv6 可能成为绕过路径
UniFi 策略应选择:
IP 版本:两者若只匹配 IPv4,而网络已经启用 IPv6,设备可能通过 IPv6 DNS 绕过 IPv4 规则。
尚未测试 IPv6 时,可以先保持 WAN IPv6 关闭。
8. DNS 解析结果可能发生变化
改用 DNSPod 或 AliDNS 后,网站可能解析到与原来不同的 CDN 地址。
可能表现为:
- 某些网站延迟降低;
- 某些网站延迟增加;
- 国内外 CDN 调度发生变化;
- 下载节点发生变化;
- DNS TTL 和缓存时间变化。
九、测试 UniFi 的公网 53 阻断策略
测试状态:
Clash TUN:关闭Windows 53 阻断:禁用UniFi 外部 53 阻断:开启UniFi 预定义 DoH:开启关闭 TUN 是为了避免 Mihomo 的 DNS 劫持和 Fake-IP 干扰测试。
刷新缓存:
ipconfig /flushdns1. 测试 UniFi 网关 DNS
Resolve-DnsName chatgpt.com ` -Server 192.168.5.1 ` -DnsOnly应正常返回地址。
2. 测试直连公共 DNS
Resolve-DnsName chatgpt.com -Server 1.1.1.1 -DnsOnlyResolve-DnsName chatgpt.com -Server 8.8.8.8 -DnsOnlyResolve-DnsName chatgpt.com -Server 114.114.114.114 -DnsOnly应全部超时。
3. 测试 TCP 53
Resolve-DnsName chatgpt.com ` -Server 1.1.1.1 ` -DnsOnly ` -TcpOnly也可以运行:
Test-NetConnection 1.1.1.1 -Port 53预期:
TcpTestSucceeded : False完整的正确结果是:
192.168.5.1 可以解析1.1.1.1 超时8.8.8.8 超时114.114.114.114 超时TCP 53 失败十、测试 UniFi 预定义 DoH
1. 设置测试状态
Clash TUN:关闭Windows 53 阻断:禁用UniFi 外部 53 阻断:开启加密 DNS:预定义提供商:Dnspod + Alidns-doh2. 开始 WAN 抓包
在 UniFi 中进入:
数据包捕获→ 互联网 1→ 开始捕获WAN 抓包文件通常类似:
eth3.pcapLAN 桥接抓包通常类似:
br0.pcap验证上级网络能看到什么,必须抓 WAN,而不是 LAN。
3. 生成唯一测试域名
确认抓包已经开始后运行:
ipconfig /flushdns
$test = "dns-test-$([DateTimeOffset]::Now.ToUnixTimeSeconds()).example.com"
Write-Host "本次测试域名:$test"
Resolve-DnsName $test ` -Server 192.168.5.1 ` -DnsOnly
Resolve-DnsName example.org ` -Server 192.168.5.1 ` -DnsOnly
Resolve-DnsName chatgpt.com ` -Server 1.1.1.1 ` -DnsOnly随机 example.com 子域名一般会返回:
DNS 名称不存在这是正常的 NXDOMAIN 响应,说明查询已经完成,而不是网络超时。
4. 判断 DoH 是否成功
同时满足以下条件,才说明配置基本正常:
- 随机测试域名返回 NXDOMAIN;
example.org经192.168.5.1正常解析;- 直连
1.1.1.1超时; - WAN 抓包中搜索不到随机测试域名明文;
- WAN 抓包中没有该测试产生的
1.1.1.1:53; - WAN 中可以看到 UniFi 与 DNSPod、AliDNS 或相关服务地址的 443 通信;
- 目标测试域名没有通过普通 TCP/UDP 53 出现在 WAN。
不要只凭看到一个 443 连接就认定是 DoH。
应结合:
网关 DNS 有响应+测试域名未在 WAN 明文出现+公网 53 被阻止+存在与预定义解析器相关的 443 流量十一、测试 Clash TUN 的日常隐私效果
这项测试需要开启 TUN。
测试状态:
Clash TUN:开启Windows 53 阻断:禁用UniFi 外部 53 阻断:开启UniFi 预定义 DoH:开启在 UniFi WAN 开始抓包,然后正常访问测试网站。
页面加载完成后停止抓包,检查:
- WAN 中是否出现访问域名的明文;
- 是否出现电脑直连公网 DNS 的 53 流量;
- 是否直接连接网站源站 IP;
- 是否主要表现为与代理节点之间的长连接;
- 普通 DNS 是否只有 UniFi 自身服务产生的少量查询。
TUN 开启时不要用公共 DNS 命令测试 UniFi 规则
例如:
Resolve-DnsName chatgpt.com -Server 1.1.1.1 -DnsOnly在 Mihomo TUN 和 Fake-IP 开启时,可能返回:
198.18.0.x这通常说明查询已经被 Mihomo 接管,并不代表数据真的发送到了 1.1.1.1。
因此应区分:
验证 UniFi 防火墙:关闭 TUN验证实际日常隐私:开启 TUN十二、LAN 抓包与 WAN 抓包的区别
LAN 抓包
LAN 桥接接口可能显示为:
br0LAN 中可能看到:
192.168.5.4 → 192.168.5.1:53192.168.5.4 → 1.1.1.1:53第一条是电脑查询 UniFi 网关,属于正常流量。
第二条可能只是电脑尝试绕过网关。数据包到达 UniFi LAN 后被防火墙丢弃,所以它仍可能出现在 LAN 抓包中。
WAN 抓包
WAN 接口可能显示为:
eth3只有 WAN 抓包才能确认数据是否真的进入上级网络。
正确判断逻辑是:
LAN 中看到电脑尝试访问 1.1.1.1:53+PowerShell 查询超时+WAN 中没有对应的 1.1.1.1:53=UniFi 已在网关处成功阻止十三、常见测试结果
指定 1.1.1.1 却返回 198.18.x.x
原因:
Mihomo Fake-IP 或 DNS 劫持处理方法:
关闭 TUN,重新测试 UniFi 策略192.168.5.1 可以解析,公共 DNS 超时
说明:
内部 → 网关 DNS 正常内部 → 外部 53 已阻止这是 UniFi 方案的预期状态。
LAN 看到公网 53,WAN 看不到
说明请求已经到达路由器,但在网关处被阻止,不属于成功泄露。
WAN 中能搜索到测试域名明文
检查以下问题:
- 加密 DNS 是否已经选择“预定义”;
- 是否已经添加
Dnspod和Alidns-doh; - 设置是否已保存;
- 是否抓取了 WAN 接口;
- 抓包时间是否覆盖测试命令;
- 是否有其他设备查询了同一域名;
- UniFi 是否发生普通 DNS 回退;
- 应用是否使用了不同的解析路径。
使用带时间戳的随机域名可以减少误判。
WAN 中出现 ui.com 普通 DNS
这通常可能来自 UniFi 自身的管理、更新或健康检查。
不能仅凭 ui.com 的普通 DNS 查询,就认定电脑访问的网站域名已经泄露。
TUN 关闭后浏览器仍能打开网页
可能原因包括:
- 浏览器启用了自己的 DoH;
- 浏览器或系统仍有 DNS 缓存;
- 已有连接没有关闭;
- 浏览器正在复用已有 HTTPS 或 HTTP/3 连接。
应以 PowerShell 测试和 WAN 抓包为准。
十四、推荐的日常配置
固定使用 UniFi 网络时,建议长期保持:
Clash Party / Mihomo TUN:开启Windows 物理网卡 53 阻断:禁用或删除UniFi 指定设备外部 53 阻断:开启UniFi 加密 DNS:预定义预定义提供商:Dnspod + Alidns-dohUniFi 规则 IP 版本:IPv4 和 IPv6未验证 IPv6 前:WAN IPv6 保持关闭系统普通 DNS 路径:
Windows ↓192.168.5.1:53 ↓UniFi 预定义加密 DNS ↓DNSPod / AliDNS ↓HTTPS 加密传输TUN 开启后的网页和应用流量:
浏览器 / 应用 ↓Mihomo TUN ↓加密代理连接 ↓代理出口这种组合可以做到:
- TUN 开启时,DNS 和应用流量主要由代理接管;
- TUN 关闭时,Windows 仍能使用 UniFi DNS;
- 电脑不能绕过 UniFi 直连传统公网 DNS;
- UniFi 使用内置预设加密上游 DNS;
- 不需要维护自定义 DNS Stamp;
- DNSPod 与 AliDNS 提供两个预定义解析选项;
- 不会因为 Windows 全面阻止物理网卡 53,导致关闭 TUN 后立即失去系统 DNS。
十五、隐私边界
完成这些配置后,上级网络仍然可以看到:
- UniFi WAN 地址;
- 代理节点 IP;
- DoH 服务器 IP;
- 连接时间;
- 上传和下载流量;
- 通信持续时间;
- 正在使用 VPN、代理或加密 DNS 的特征。
正常情况下,上级网络不应直接看到:
- 通过 DoH 发送的具体 DNS 查询;
- 进入代理隧道后的网页正文;
- HTTPS 中的账号、密码和消息内容;
- TUN 内部的具体请求路径;
- 代理隧道内部的完整访问内容。
需要明确:
阻止 53 ≠ 隐藏所有网络行为DoH ≠ VPNTUN/VPN ≠ 完全匿名选择两个 DoH 提供商 ≠ 保证永不回退这套方案的主要作用,是防止目标电脑的传统明文 DNS 查询直接进入上级网络,并降低上级网络直接获取访问域名和内容的可能性。