DoQ
DoQ(DNS over QUIC)把 DNS 封装进 QUIC(基于 UDP),提供与 DoT 类似的加密保护,同时利用 QUIC 的流复用、多路复用和丢包恢复,避免 TCP 队头阻塞。
#type / concept
#status / growing
#tech / network
#protocol / dns
[!info] related notes
DoQ
一句话定义
DoQ(DNS over QUIC) 把 DNS 封装进 QUIC(运行在 UDP 上),在提供与 DoT 同等加密保护的同时,利用 QUIC 的流复用、0-RTT 与丢包恢复,避免 TCP 连接层的队头阻塞。
核心机制 / 工作原理
DNS → QUIC → UDP
QUIC 本身就是加密的(内置 TLS 1.3),所以 DoQ 天然获得传输加密。每个 DNS 查询可以放在独立流里,一个流丢包不会阻塞其他流。
最小例子 / 最小场景
部分公共解析器与加密 DNS 客户端已支持 DoQ 端点,例如:
quic://dns.example.com
在延迟敏感或弱网(丢包高)环境下,DoQ 比 DoT 的连接恢复更快。
边界与易混淆点
- DoQ 与 DoT 加密强度相当,差别在传输层:QUIC 多路复用 vs TCP 单流。
- 它同样只保护「客户端 ↔ 解析器」段,不隐藏「你连了哪个解析器」,也不验证数据来源(来源验证看 dnssec)。
- 部署成熟度低于 DoH/DoT:客户端与解析器双边支持才生效。
- 在代理/分流场景,DoQ 流量如何被路由(是否走代理出口)同样是个问题(见 proxy-and-dns-separation、dns-bootstrap-problem)。