DoT

DoT(DNS over TLS)把 DNS 查询封装进 TLS 再走 TCP 853,加密客户端到递归解析器之间的 DNS 通信,防止链路上的旁观与篡改。

#type / concept #status / growing #tech / network #protocol / dns

[!info] related notes

DoT

一句话定义

DoT(DNS over TLS) 把 DNS 查询封装在 TLS 里,走 TCP 853,加密「客户端 ↔ 递归解析器」之间的 DNS 通信,防止链路上的旁观和篡改。

核心机制 / 工作原理

DNS → TLS → TCP → 端口 853

解析器与客户端之间建立 TLS,之后的每次 DNS 查询都在这条加密通道里。专用端口 853 让网络设备能明确识别「这是 DoT」。

最小例子 / 最小场景

在系统或应用配置:

DNS-over-TLS 服务器:1.1.1.1:853

或 Cloudflare 的 1dot1dot1dot1.cloudflare-dns.com 这类带证书的 DoT 端点。

边界与易混淆点

  • DoT 保护的是「传输段」:客户端到递归解析器之间保密且完整;它不等于 DNSSEC(DNSSEC 验证数据来源,不保密,见 dnssec)。
  • 专用端口便于识别也便于封锁:853 特征明显,某些网络会阻断;这是 DoH 用 443 混入普通 HTTPS 的原因之一(见 dns-over-https-doh)。
  • DoT 常作为「系统级加密 DNS」:在操作系统/路由器层统一启用,与应用自带 DoH 可能冲突(见 browser-secure-dnsproxy-and-dns-separation)。
  • 仅 DoT 不隐藏「你连了哪个递归解析器」——解析器仍知道你的 IP 与查询(除非叠加 ODoH,见 oblivious-doh-odoh)。
创建于 2026/7/31 更新于 2026/7/31