浏览器安全 DNS
浏览器 Secure DNS(Chrome/Firefox)可让 DNS 走浏览器自带 DoH,从而绕过 Windows DNS、路由器 DNS、部分 Mihomo 配置与 VPN 下发的 DNS,使同机不同程序结果不同。
#type / concept
#status / growing
#tech / network
#protocol / dns
[!info] related notes
- 所属 MOC: DNS 知识地图
- DoH 机制: DoH
- 代理分离: 代理只改出口不改解析决策
- 预解析: DNS 不只是电话簿(浏览器缓存/预取)
- 排障: 系统化 DNS 诊断流程
浏览器安全 DNS
一句话定义
浏览器安全 DNS(Secure DNS) 让 Chrome / Firefox 通过浏览器自带的 DoH 完成解析,从而可能绕过系统 DNS、路由器 DNS、部分代理软件 DNS 与 VPN 下发的 DNS。
核心机制 / 工作原理
Chrome
默认在「自动模式」下启用安全 DNS;若自动模式出问题,可能回退到未加密解析。选了自定义提供商后,默认不自动回退。
这意味着 Chrome 可能绕过:
- Windows 系统 DNS
- 路由器 DNS
- Mihomo 配置的某些 DNS
- VPN 下发的 DNS
Firefox
提供多档 DoH 保护级别:默认、增强、最大、自定义。
浏览器预解析
浏览器还会执行 DNS Prefetch、Preconnect、页面资源预解析、自己的缓存、HTTPS/SVCB 查询。历史上部分 Chromium 预取可绕过普通 SOCKS 代理,走系统解析路径。
最小例子 / 最小场景
Chrome 设置 → 隐私和安全 → 安全 → 使用安全 DNS
诊断阶段可临时关闭安全 DNS,让 Chrome 走系统/Mihomo 路径;或固定一个明确自定义 DoH 再与系统结果比较。
边界与易混淆点
- 「设了系统 DNS 还不行」常因 Chrome 用了自己的 DoH:在 Chrome 和 Windows 里分别查,可能得到两个结果(见 proxy-and-dns-separation)。
- 不要一边让 Chrome 用自定义 DoH,一边用
ipconfig /flushdns判断浏览器解析——Chrome 可能根本没用 Windows DNS(见 dns-caching-hierarchy)。 - 浏览器预解析/缓存会制造「清了缓存还连旧站」的假象(见 dns-negative-failure-caching)。
- 统一控制面可选两种策略之一:让 Mihomo 控制 DNS,或让 Chrome 用固定 DoH 且保证该 DoH 走正确出口(见 mihomo-dns-redir-host-vs-fake-ip、dns-systematic-diagnosis)。