DoQ

DoQ(DNS over QUIC)把 DNS 封装进 QUIC(基于 UDP),提供与 DoT 类似的加密保护,同时利用 QUIC 的流复用、多路复用和丢包恢复,避免 TCP 队头阻塞。

#type / concept #status / growing #tech / network #protocol / dns

[!info] related notes

DoQ

一句话定义

DoQ(DNS over QUIC) 把 DNS 封装进 QUIC(运行在 UDP 上),在提供与 DoT 同等加密保护的同时,利用 QUIC 的流复用、0-RTT 与丢包恢复,避免 TCP 连接层的队头阻塞。

核心机制 / 工作原理

DNS → QUIC → UDP

QUIC 本身就是加密的(内置 TLS 1.3),所以 DoQ 天然获得传输加密。每个 DNS 查询可以放在独立流里,一个流丢包不会阻塞其他流。

最小例子 / 最小场景

部分公共解析器与加密 DNS 客户端已支持 DoQ 端点,例如:

quic://dns.example.com

在延迟敏感或弱网(丢包高)环境下,DoQ 比 DoT 的连接恢复更快。

边界与易混淆点

  • DoQ 与 DoT 加密强度相当,差别在传输层:QUIC 多路复用 vs TCP 单流。
  • 它同样只保护「客户端 ↔ 解析器」段,不隐藏「你连了哪个解析器」,也不验证数据来源(来源验证看 dnssec)。
  • 部署成熟度低于 DoH/DoT:客户端与解析器双边支持才生效。
  • 在代理/分流场景,DoQ 流量如何被路由(是否走代理出口)同样是个问题(见 proxy-and-dns-separationdns-bootstrap-problem)。
创建于 2026/7/31 更新于 2026/7/31