浏览器安全 DNS

浏览器 Secure DNS(Chrome/Firefox)可让 DNS 走浏览器自带 DoH,从而绕过 Windows DNS、路由器 DNS、部分 Mihomo 配置与 VPN 下发的 DNS,使同机不同程序结果不同。

#type / concept #status / growing #tech / network #protocol / dns

[!info] related notes

浏览器安全 DNS

一句话定义

浏览器安全 DNS(Secure DNS) 让 Chrome / Firefox 通过浏览器自带的 DoH 完成解析,从而可能绕过系统 DNS、路由器 DNS、部分代理软件 DNS 与 VPN 下发的 DNS。

核心机制 / 工作原理

Chrome

默认在「自动模式」下启用安全 DNS;若自动模式出问题,可能回退到未加密解析。选了自定义提供商后,默认不自动回退。

这意味着 Chrome 可能绕过:

  • Windows 系统 DNS
  • 路由器 DNS
  • Mihomo 配置的某些 DNS
  • VPN 下发的 DNS

Firefox

提供多档 DoH 保护级别:默认、增强、最大、自定义。

浏览器预解析

浏览器还会执行 DNS Prefetch、Preconnect、页面资源预解析、自己的缓存、HTTPS/SVCB 查询。历史上部分 Chromium 预取可绕过普通 SOCKS 代理,走系统解析路径。

最小例子 / 最小场景

Chrome 设置 → 隐私和安全 → 安全 → 使用安全 DNS

诊断阶段可临时关闭安全 DNS,让 Chrome 走系统/Mihomo 路径;或固定一个明确自定义 DoH 再与系统结果比较。

边界与易混淆点

  • 「设了系统 DNS 还不行」常因 Chrome 用了自己的 DoH:在 Chrome 和 Windows 里分别查,可能得到两个结果(见 proxy-and-dns-separation)。
  • 不要一边让 Chrome 用自定义 DoH,一边用 ipconfig /flushdns 判断浏览器解析——Chrome 可能根本没用 Windows DNS(见 dns-caching-hierarchy)。
  • 浏览器预解析/缓存会制造「清了缓存还连旧站」的假象(见 dns-negative-failure-caching)。
  • 统一控制面可选两种策略之一:让 Mihomo 控制 DNS,或让 Chrome 用固定 DoH 且保证该 DoH 走正确出口(见 mihomo-dns-redir-host-vs-fake-ipdns-systematic-diagnosis)。
创建于 2026/7/31 更新于 2026/7/31